2-Faktor-Authentifizierung (2FA)
Wofür
Die 2-Faktor-Authentifizierung schützt Zugänge von Mitarbeitenden zusätzlich. Ist sie eingeschaltet, verlangt der Login nach E-Mail und Passwort noch einen 6-stelligen Bestätigungscode, der per E-Mail kommt.
2FA gibt es nur für die Zugangsart E-Mail und PIN.
Einschalten
Die Einstellung sitzt an der einzelnen Person, nicht an der Einrichtung.
- Mitarbeiter öffnen und die Person auswählen
- Zum Abschnitt ZUGANGSDATEN blättern
- Zugangsart muss E-Mail und PIN sein
- Daneben erscheint 2-Faktor-Authentifizierung mit dem Haken Aktiviert
- Haken setzen und Speichern
Nötig ist das Recht, Mitarbeitende zu bearbeiten, und eine gültige E-Mail-Adresse an der Person. Zum Ausschalten den Haken entfernen und speichern.
Wird die Zugangsart später auf PIN oder Keine gestellt, schaltet sich 2FA von selbst ab. Der Haken wird beim Speichern zurückgesetzt.
Der Login Schritt für Schritt
- E-Mail und Passwort eingeben, Anmelden
- Es erscheint Bestätigungscode eingeben mit der maskierten E-Mail-Adresse
- Die Mail trägt den Betreff Dein Bestätigungscode für Kindy, der Code hat 6 Ziffern
- Code eingeben, Bestätigen
- Danach geht es weiter zur Auswahl der Person mit PIN, wie bei jeder Anmeldung
Der Login endet also nicht direkt auf der Startseite: der PIN-Schritt kommt noch.
Verlangt die Einrichtung zusätzlich die Freigabe neuer Geräte, folgt nach dem Code noch Neues Gerät erkannt. Die Reihenfolge ist immer Passwort, dann Code, dann Geräte-Freigabe.
Code erneut senden
Kommt keine Mail an, hilft der Link Code erneut senden unter dem Eingabefeld. Er wird erst nach 60 Sekunden frei, bis dahin läuft ein Countdown. Der vorherige Code gilt danach nicht mehr. Vorher lohnt ein Blick in den Spam-Ordner.
Die Sperre nach zu vielen Fehlversuchen
Nach 5 falschen Eingaben zu einem Code passiert zweierlei: der Code wird unbrauchbar, und der Zugang wird für 30 Minuten gesperrt. In dieser Zeit ist der Weg über Code erneut senden versperrt. Der Link lässt sich zwar weiter anklicken, meldet aber nur wieder zu viele Fehlversuche. Auch eine neue Anmeldung von vorn führt zu derselben Meldung.
Die Meldung in der Oberfläche spricht von „einige Minuten". Gemeint sind 30.
Was in dieser Lage wirklich hilft:
- 30 Minuten warten. Danach funktioniert der Login wieder normal.
- Oder die Leitung bittet um Hilfe: wer Mitarbeitende bearbeiten darf, kann 2FA für diese Person vorübergehend ausschalten. Die nächste Anmeldung läuft dann ohne Code.
Zahlen im Überblick
| Eigenschaft | Wert |
|---|---|
| Code-Format | 6 Ziffern |
| Gültigkeit eines Codes | 10 Minuten |
| Fehlversuche je Code | 5 |
| Sperre nach dem 5. Fehlversuch | 30 Minuten |
| Wartezeit vor erneutem Senden | 60 Sekunden |
Häufige Fragen
Die 2FA-Option ist an der Person nicht zu sehen
Die Zugangsart steht nicht auf E-Mail und PIN. Nach dem Umstellen und Speichern erscheint der Haken.
Es kommt kein Code an
Zuerst den Spam-Ordner prüfen, dann die hinterlegte E-Mail-Adresse an der Person. Die Zustellung dauert gelegentlich einen Moment. Nach 60 Sekunden lässt sich ein neuer Code anfordern.
Meldung „Der Code ist ungültig oder abgelaufen"
Dafür gibt es drei Gründe: der Code ist älter als 10 Minuten, er wurde falsch eingetippt, oder es wurde bereits ein neuer angefordert. Es gilt immer nur der neueste Code.
Meldung „Zu viele Fehlversuche"
Das ist die Sperre aus dem Abschnitt oben. Ein neuer Code lässt sich jetzt nicht anfordern. Entweder 30 Minuten warten oder 2FA für diese Person kurzzeitig ausschalten lassen.
Die Person kommt nicht mehr an ihre E-Mail-Adresse
Wer Mitarbeitende bearbeiten darf, trägt an der Person eine aktuelle Adresse ein oder schaltet 2FA vorübergehend ab.
Vor dem Einschalten bedenken
- Schrittweise einführen und zuerst mit wenigen Personen erproben.
- Vorher erklären, wie der Ablauf aussieht, besonders die Sperre nach fünf Fehlversuchen.
- Prüfen, dass alle betroffenen Personen ihre hinterlegte E-Mail wirklich erreichen.
- Es bleibt ein Notausgang: 2FA lässt sich je Person jederzeit wieder abschalten.