Zum Inhalt springen

MFA, Passkeys und Sicherheitsbenachrichtigungen

Mit der Mehrfaktor-Authentifizierung (MFA) schützen Sie Ihr Konto zusätzlich zum Passwort. NeuraPort verwendet dafür einen zeitbasierten sechsstelligen Code (TOTP) aus einer Authenticator-App. Recovery-Codes ermöglichen die Anmeldung, wenn die Authenticator-App vorübergehend nicht verfügbar ist. Ein Browser kann nach einer erfolgreichen TOTP-Prüfung als vertrauenswürdiges Gerät vorgemerkt werden.

Passkeys sind davon getrennt: Unter Einstellungen → Sicherheit & Passkeys können Sie einen WebAuthn-fähigen Sicherheitsschlüssel oder die Geräteauthentifizierung des Betriebssystems registrieren und verwalten.

Im geprüften Handbuchstand enthält die sichtbare Anmeldeseite noch keine Passkey-Schaltfläche. Verwenden Sie für die Anmeldung daher weiterhin E-Mail-Adresse und Passwort sowie, falls erforderlich, einen TOTP- oder Recovery-Code. Ein registrierter Passkey ersetzt diesen sichtbaren Anmeldeweg derzeit nicht.

Auch die Menübereiche E-Mail-Konten, Benachrichtigungen und Sicherheit & Passkeys haben unterschiedliche Aufgaben. Benachrichtigungen verwaltet Browser-Push. Es gibt dort keine gesonderte Auswahl für MFA- oder Passkey-Sicherheitsmeldungen. Rückmeldungen zu Sicherheitsaktionen erscheinen unmittelbar in der Anwendung.

  • Für die persönliche MFA-Einrichtung benötigen Sie ein aktives, angemeldetes NeuraPort-Konto, Ihr aktuelles Passwort und eine TOTP-fähige Authenticator-App.
  • Persönliche MFA-Funktionen und die Verwaltung vertrauenswürdiger Geräte gelten für das eigene Konto. Dafür ist keine Verwaltungsrolle erforderlich.
  • Organisationsadministratoren können unter Einstellungen → Allgemein zusätzlich MFA für alle Benutzer verpflichtend ein- oder ausschalten. Diese Richtlinie gilt für die gesamte Organisation.
  • Eine Systemkonfiguration kann MFA unabhängig von der Organisationsrichtlinie für Administratorkonten und Plattformoperatoren erzwingen. Diese Vorgabe ist in der Benutzeroberfläche nicht änderbar.
  • Wenn MFA für Ihr Konto verpflichtend, aber noch nicht eingerichtet ist, sperrt NeuraPort nach der Anmeldung die übrige Anwendung und zeigt direkt die MFA-Einrichtung. Sie können dort nur die Einrichtung abschließen oder sich abmelden.
  • Für Passkeys benötigen Sie einen WebAuthn-fähigen Browser und einen geeigneten Authenticator, zum Beispiel einen Sicherheitsschlüssel oder die Geräteauthentifizierung des Betriebssystems. Die Funktion hängt außerdem von der korrekt konfigurierten NeuraPort-Domain ab.
  • Sicherheit & Passkeys ist in den Einstellungen interner Benutzer sichtbar. Für Plattformoperatoren ist dieser Menüpunkt im geprüften Handbuchstand nicht sichtbar; die persönliche MFA-Verwaltung unter Allgemein bleibt erreichbar.
  1. Öffnen Sie Einstellungen → Allgemein.
  2. Suchen Sie den Bereich MFA (TOTP). Der Status lautet zunächst nicht aktiviert.
  3. Wählen Sie Setup starten.
  4. Geben Sie unter Aktuelles Passwort zur Bestätigung Ihr aktuelles Passwort ein und wählen Sie Weiter.
  5. Scannen Sie den QR-Code mit Ihrer Authenticator-App. Alternativ können Sie den angezeigten Secret (manueller Eintrag) übernehmen.
  6. Geben Sie unter 6-stelligen Code aus der App eingeben den aktuellen Code ein.
  7. Wählen Sie MFA aktivieren.
  8. NeuraPort zeigt zehn Recovery-Codes einmalig an. Wählen Sie Als .txt speichern oder sichern Sie die Codes an einem geschützten Ort. Schließen Sie die Ansicht erst danach mit Fertig.

TODO: Screenshot – MFA-Einrichtung mit QR-Code und Eingabefeld

  1. Geben Sie auf der Anmeldeseite E-Mail-Adresse und Passwort ein und wählen Sie Weiter.
  2. Wenn Zwei-Faktor-Authentifizierung erscheint, geben Sie einen sechsstelligen TOTP-Code ein. Wenn Ihre Authenticator-App nicht verfügbar ist, können Sie stattdessen einen unbenutzten Recovery-Code im Format XXXX-XXXX eingeben.
  3. Lassen Sie Dieses Gerät 30 Tage merken aktiviert, wenn Sie dem Browser vertrauen. Deaktivieren Sie die Option auf gemeinsam genutzten oder öffentlichen Geräten.
  4. Wählen Sie Anmelden.

Die sichtbare Angabe nennt 30 Tage. Die tatsächliche Gültigkeitsdauer wird serverseitig konfiguriert und kann deshalb davon abweichen. Ein neues Gerätevertrauen wird nur nach einer erfolgreichen TOTP-Prüfung angelegt, nicht nach der Anmeldung mit einem Recovery-Code.

  1. Öffnen Sie Einstellungen → Allgemein und den Bereich MFA (TOTP).
  2. Für neue Codes wählen Sie Recovery-Codes neu, geben Ihr Passwort und einen aktuellen sechsstelligen TOTP-Code ein und wählen Neu generieren. Alle bisherigen Recovery-Codes werden dadurch ungültig.
  3. Zum Abschalten wählen Sie Deaktivieren, geben unter Passwort Ihr aktuelles Passwort und unter MFA-Code oder Recovery-Code einen gültigen TOTP- oder Recovery-Code ein. Bestätigen Sie mit MFA deaktivieren.

Wenn eine Richtlinie MFA für Ihr Konto verlangt, führt das Deaktivieren wieder in die verpflichtende Einrichtung. Sie erhalten dann keinen Zugriff auf die übrige Anwendung, bis MFA erneut eingerichtet ist.

  1. Öffnen Sie Einstellungen → Allgemein.
  2. Prüfen Sie unter Vertrauenswürdige MFA-Geräte die Anzahl aktiver Geräte.
  3. Wählen Sie Gerätevertrauen zurücksetzen. NeuraPort widerruft alle aktiven Gerätefreigaben des eigenen Kontos; eine Auswahl einzelner Geräte ist in dieser Ansicht nicht möglich.
  1. Öffnen Sie Einstellungen → Sicherheit & Passkeys.
  2. Geben Sie optional einen Gerätenamen ein, damit Sie den Passkey später wiedererkennen.
  3. Wählen Sie Passkey hinzufügen und bestätigen Sie die Sicherheitsabfrage Ihres Browsers oder Geräts.
  4. Nach Passkey registriert erscheint der Eintrag mit Erstellungsdatum und, soweit vorhanden, dem Datum der letzten Nutzung.
  5. Zum Löschen wählen Sie am betreffenden Eintrag Entfernen und bestätigen Passkey wirklich entfernen?.

TODO: Screenshot – Sicherheit & Passkeys mit registriertem Passkey

Feld Pflicht Bedeutung Validierung
Aktuelles Passwort zur Bestätigung Ja Bestätigt die MFA-Einrichtung für das eigene Konto. Darf nicht leer sein und muss dem aktuellen Passwort entsprechen.
6-stelligen Code aus der App eingeben Ja Aktueller TOTP-Code zum Aktivieren von MFA. Genau sechs Ziffern; ein bereits verwendeter Zeitcode wird abgelehnt.
Passwort Ja Bestätigt das Erneuern von Recovery-Codes oder das Deaktivieren von MFA. Darf nicht leer sein und muss dem aktuellen Passwort entsprechen.
Aktueller 6-stelliger Code Ja TOTP-Bestätigung für neue Recovery-Codes. Genau sechs Ziffern; ein Recovery-Code ist an dieser Stelle nicht zulässig.
MFA-Code oder Recovery-Code Ja Bestätigung zum Deaktivieren von MFA beziehungsweise Code bei der Anmeldung. Sechsstelliger TOTP-Code oder unbenutzter Recovery-Code im Format XXXX-XXXX.
Dieses Gerät 30 Tage merken Nein Überspringt die erneute MFA-Abfrage in diesem Browser, solange das Gerätevertrauen gültig ist. Nur auf vertrauenswürdigen Geräten verwenden; die tatsächliche Dauer ist konfigurationsabhängig.
MFA für alle Benutzer verpflichtend Nein Organisationsrichtlinie für die verpflichtende MFA-Einrichtung. Nur für Organisationsadministratoren sichtbar; Ein oder Aus.
Gerätename Nein Bezeichnung zur Wiedererkennung eines registrierten Passkeys. Keine sichtbare Pflicht- oder Längenprüfung; verwenden Sie eine kurze, eindeutige Bezeichnung.
Bereich Ausgangsstatus Aktion Folgestatus
MFA nicht aktiviert Setup starten, Passwort bestätigen, gültigen TOTP-Code eingeben aktiv seit dem angezeigten Datum
MFA bei Richtlinienpflicht verpflichtend, aber nicht eingerichtet MFA vollständig einrichten Zugriff auf die übrige Anwendung möglich
MFA aktiviert MFA deaktivieren mit gültiger Bestätigung nicht aktiviert; bei fortbestehender Pflicht erneute Einrichtung erforderlich
Recovery-Code unbenutzt Erfolgreich zur Anmeldung oder MFA-Deaktivierung verwenden verbraucht und nicht erneut nutzbar
Recovery-Codes vorhanden Recovery-Codes neu erfolgreich abschließen alle alten Codes ungültig; zehn neue Codes einmalig sichtbar
Gerätevertrauen aktiv Ablauf, MFA-Aktivierung, MFA-Deaktivierung, neue Recovery-Codes oder Gerätevertrauen zurücksetzen widerrufen beziehungsweise abgelaufen
Passkey nicht registriert Passkey hinzufügen und Browserabfrage bestätigen registriert
Passkey registriert Entfernen bestätigen entfernt
  • Beim MFA-Setup erzeugt NeuraPort zunächst einen noch nicht aktiven TOTP-Schlüssel. Erst ein gültiger sechsstelliger Code aktiviert MFA.
  • Der aktive TOTP-Schlüssel wird geschützt gespeichert. NeuraPort verhindert außerdem, dass derselbe zeitbasierte Code mehrfach akzeptiert wird.
  • Bei der Aktivierung und bei jeder Erneuerung entstehen zehn Recovery-Codes. NeuraPort speichert davon keine wieder lesbare Fassung; deshalb werden die neuen Codes nur einmal angezeigt.
  • Ein erfolgreich verwendeter Recovery-Code wird sofort als verbraucht markiert.
  • Das Gerätevertrauen wird in einem zeitlich begrenzten, vom Browser nicht per Skript auslesbaren Cookie gehalten. Gerätevertrauen zurücksetzen widerruft sämtliche aktiven Vertrauenseinträge des eigenen Kontos.
  • Beim Registrieren eines Passkeys prüft NeuraPort eine einmalige Browser-Challenge und speichert den öffentlichen Teil des Passkeys. Der private Teil verbleibt beim Authenticator.
  • Die Passkey-Prüfung ist an die konfigurierte NeuraPort-Domain gebunden. Ein Domain- oder Umgebungwechsel kann daher eine erneute Registrierung erfordern.
  • Die Anwendung zeigt Erfolg oder Fehler direkt nach einer MFA- oder Passkey-Aktion an. Daraus folgt keine automatische E-Mail- oder Browser-Push-Meldung; dafür ist in dieser Ansicht kein eigener Schalter vorhanden.
Meldung oder Beobachtung Ursache Lösung
Aktuelles Passwort ist falsch Das eingegebene Passwort stimmt nicht mit dem eigenen Konto überein. Prüfen Sie Tastaturlayout und Passwort und starten Sie den betroffenen Schritt erneut.
MFA-Code ungültig Der Code ist falsch, abgelaufen oder wurde bereits verwendet. Warten Sie auf einen neuen Code in der Authenticator-App und geben Sie ihn ohne Leerzeichen ein. Bei der Anmeldung oder Deaktivierung können Sie alternativ einen unbenutzten Recovery-Code verwenden.
Bitte zuerst /auth/mfa/setup aufrufen Die Aktivierung wurde ohne eine noch offene MFA-Einrichtung versucht. Die sichtbare Meldung enthält derzeit den technischen Namen des Setup-Schritts. Wählen Sie Abbrechen, starten Sie Setup starten erneut und führen Sie die Schritte in derselben Sitzung vollständig aus.
MFA ist nicht aktiviert Es wurden neue Recovery-Codes angefordert, obwohl MFA nicht aktiv ist. Richten Sie MFA zuerst vollständig ein.
MFA-Richtlinie konnte nicht gespeichert werden Die Organisationsrichtlinie konnte nicht übernommen werden oder die Berechtigung fehlt. Prüfen Sie, ob Sie als Organisationsadministrator angemeldet sind, und versuchen Sie es erneut.
Gerätevertrauen konnte nicht zurückgesetzt werden Die Rücksetzung konnte nicht abgeschlossen werden. Prüfen Sie die Verbindung, laden Sie die Seite neu und wiederholen Sie den Vorgang. Melden Sie sich auf einem nicht mehr vertrauenswürdigen Gerät vorsorglich ab.
Dieser Browser unterstuetzt keine Passkeys. Der Browser oder das Gerät stellt WebAuthn nicht bereit. Verwenden Sie einen WebAuthn-fähigen Browser und einen unterstützten Authenticator.
Passkey-Erstellung abgebrochen Die Browser- oder Geräteabfrage wurde abgebrochen beziehungsweise lieferte keinen Passkey. Starten Sie Passkey hinzufügen erneut und schließen Sie die Geräteabfrage vollständig ab.
Keine offene Registrierungs-Challenge Die Passkey-Abfrage ist abgelaufen oder die Seite wurde zwischen den Schritten neu geladen. Laden Sie Sicherheit & Passkeys neu und beginnen Sie die Registrierung erneut.
Registrierung fehlgeschlagen oder Passkey-Registrierung ungueltig Browser, Domain oder Geräteprüfung konnten die Registrierung nicht bestätigen. Prüfen Sie Browserunterstützung und aktuelle NeuraPort-Domain und wiederholen Sie die Registrierung.
Entfernen fehlgeschlagen Der Passkey konnte nicht gelöscht werden oder gehört nicht mehr zum eigenen Konto. Laden Sie die Liste neu. Ist der Eintrag noch vorhanden, versuchen Sie das Entfernen erneut.
Auf der Anmeldeseite fehlt die Passkey-Option Die sichtbare Passkey-Anmeldung ist im geprüften Handbuchstand nicht in die Anmeldeseite eingebunden. Melden Sie sich mit E-Mail-Adresse und Passwort sowie gegebenenfalls MFA an. Entfernen Sie Passwort oder MFA nicht in der Erwartung, ausschließlich den Passkey verwenden zu können.
Die Pflichtansicht spricht von „Admin-Konten“, obwohl Sie kein Administrator sind Die Organisationsrichtlinie kann MFA auch für andere Benutzer verpflichtend machen; der Text der Pflichtansicht bildet diese Unterscheidung derzeit nicht vollständig ab. Schließen Sie die MFA-Einrichtung ab oder wenden Sie sich an Ihren Organisationsadministrator, wenn die Richtlinie nicht beabsichtigt ist.