Die besten Wege, die 2FA eines gemeinsam genutzten Kontos zu verwalten

Fünf Wege, die 2FA eines gemeinsam genutzten Kontos zu betreiben, verglichen nach Einrichtung, Kosten, Fernarbeit und Abgängen.

Es gibt keinen einzigen besten Weg, und jeder Artikel, der einen benennt, verkauft etwas. Es gibt fünf Ansätze, die funktionieren, und welcher passt, hängt an drei Dingen: Bietet die Plattform einen Zugang pro Person, teilt Ihr Team einen Raum, und muss sich etwas Automatisiertes anmelden?

Zu jedem Ansatz gehört die Lage, zu der er passt, und danach genügen drei Fragen zur Entscheidung.

Die fünf Möglichkeiten

1. Ein Zugang pro Person auf der Plattform selbst

Manche Plattformen erlauben es, Menschen einzeln auf derselben Ressource hinzuzufügen: Cloud-Konsolen mit Benutzerkonten, Werbeplattformen und Business Manager, Zahlungsdienstleister mit Teammitgliedern. Jede Person meldet sich im eigenen Namen an und richtet ihren eigenen zweiten Faktor ein.

Stärken: alles. Es gibt kein geteiltes Geheimnis, die Prüfspur ist die der Plattform, und jemanden zu entfernen ist ein Klick in einer Maske, die dafür gebaut wurde.

Wo es bricht: Für einen guten Teil der Tools, die ein kleines Team nutzt, gibt es das in den bezahlbaren Tarifen nicht. Die Prüfung dauert fünf Minuten pro Konto und verdient es, vor allem anderen zu geschehen.

Ideal für: alle Konten, die es erlauben. Das ist kein Kompromiss, das ist die Abwesenheit des Problems.

2. Ein Tresor, der die Codes teilt, nicht die Geheimnisse

Das Geheimnis wird einmal von der Person eingegeben, die das Konto verwaltet, und verschlüsselt gespeichert. Wer Zugriff erhalten hat, sieht den aktuellen sechsstelligen Code und seinen Countdown. Die Zeichenfolge dahinter sieht niemand, also kann niemand eine eigene App einrichten oder das Konto beim Gehen mitnehmen.

Stärken: Verfügbarkeit ohne Kopien. Der Zugriff ist eine Liste, die man ändert, statt eines Geheimnisses, das man nicht zurückholen kann, und Abrufe lassen sich protokollieren, während sie geschehen.

Wo es bricht: Es ist ein Werkzeug mehr im Betrieb, und es ergibt nur für Konten Sinn, die wirklich nur eine Kennung haben. Es für etwas einzusetzen, das unter Möglichkeit 1 fällt, ist Arbeit ohne Ertrag.

Ideal für: verteilte Teams, Agenturen mit Kundenkonten und alle, deren Abgangsliste länger als drei Konten ist.

3. Ein geteilter Passwortmanager-Eintrag mit dem TOTP-Geheimnis

Das Team hat bereits einen Tresor, also wandert das Geheimnis dort neben das Passwort. Der Client jeder Person erzeugt die Codes lokal aus dem geteilten Eintrag.

Stärken: Kosten und Gewohnheit. Nichts Neues zu kaufen, niemand zu schulen, und das Geheimnis bleibt aus Chats heraus.

Wo es bricht: Beide Faktoren landen in einem Behälter, ein kompromittiertes Tresorkonto liefert also Passwort und Codes. Der Zugriff ist pro Eintrag meist ganz oder gar nicht, und das Protokoll hält in der Regel das Öffnen eines Eintrags fest, nicht die Anmeldung, die einen Code verwendet hat. Kann Ihr Tresor den Zugriff Eintrag für Eintrag beschränken und die beiden Faktoren trennen, dann nutzen Sie das: Es schließt den größten Teil der Lücke.

Ideal für: zwei oder drei Personen, wenige Konten, alle langfristig an Bord.

4. Ein eigenes Gerät

Ein günstiges Telefon trägt die Authenticator-App der geteilten Konten und bleibt im Büro, idealerweise mit ausgedruckten Wiederherstellungscodes.

Stärken: hält die Geheimnisse von privaten Geräten fern und ist einem nicht technischen Team trivial zu erklären.

Wo es bricht: Es verlangt Anwesenheit, was Fernarbeit ausschließt, und es zeichnet nichts auf. Jeden Code kann gelesen haben, wer vorbeikam.

Ideal für: ein Team an einem Standort, oder als Notfallgerät hinter einer der Möglichkeiten oben.

5. Eine Person verwahrt sie

Die Voreinstellung, die sich von selbst einstellt: Eine Person installiert die App und liest die Codes vor, wenn man fragt.

Stärken: strukturell keine, auch wenn es nichts kostet und in einem Team von zwei Personen sehr lange sehr gut funktioniert.

Wo es bricht: Diese Person wird zur Abhängigkeit, mit Urlaub, Terminen und einem Telefon, das verloren gehen kann. Geht sie ohne Übergabe, muss das Konto beim Anbieter zurückgeholt werden, statt sich zu öffnen.

Ideal für: eine Übergangslösung, von der Sie entschieden haben, dass sie eine ist.

Nebeneinander

EinrichtungKostenVerteiltes TeamVerteilt das GeheimnisPerson entfernen
Zugang pro Person auf der PlattformEin Nachmittag, einmaligMeist enthaltenJaNeinEin Klick
Tresor, der die Codes teiltMinuten pro KontoPro MitgliedJaNeinZugriff entziehen
Geheimnis im geteilten TresoreintragMinuten pro KontoBereits bezahltJaJa, an alle mit dem Eintrag2FA zurücksetzen, neu einrichten
Eigenes GerätEine StundeEin TelefonNeinNeinNichts zu entziehen
Eine Person verwahrt sieKeineNullMehr oder wenigerNeinNichts zu entziehen

Die Spalte, die die meisten Fälle entscheidet, ist die vierte. Alles, was das Geheimnis verteilt, macht die fünfte Spalte teuer, und die fünfte Spalte ist das, was Sie an dem Tag treffen, an dem jemand geht.

Die Variante, die zu Ihrem Team passt

Zwei oder drei Personen, ein Raum, kein Abgang in Sicht. Ein geteilter Tresoreintrag, oder das eigene Gerät, wenn die Konten heikel sind. Bauen Sie nichts Größeres als nötig.

Ein verteiltes Team. Die Möglichkeiten 4 und 5 fallen an der Verfügbarkeit aus. Prüfen Sie Möglichkeit 1 Konto für Konto und betreiben Sie den Rest über Möglichkeit 2.

Eine Agentur mit Kundenkonten. Möglichkeit 1 übersteht selten den Kontakt mit einer Kundin, die ihre Zugänge nicht umbauen wird, und die Fluktuation macht Möglichkeit 3 teuer: Jeder Abgang zwingt zum Zurücksetzen der 2FA bei allen Kunden. Möglichkeit 2 ist für diese Form gemacht.

Ein Team, in dem Skripte oder eine CI sich anmelden. Was das Geheimnis hält, sollte Ihren Werkzeugen auf Anfrage einen Code liefern können, damit das Geheimnis serverseitig bleibt. Das führt zu Möglichkeit 1 mit einem Maschinenbenutzer, wo das geht, und sonst zu Möglichkeit 2.

Ein Unternehmen mit SSO auf den meisten Tools. Nutzen Sie es, und rechnen Sie damit, dass die Domain-Registrierung, die von Kunden gehaltenen Konten und SaaS im Einstiegstarif draußen bleiben. Diese kurze Liste ist die ganze Arbeit.

Drei Fragen, die entscheiden

  1. Erlaubt mir die Plattform, diese Person einzeln hinzuzufügen? Wenn ja, hören Sie hier auf und tun Sie es.
  2. Wird jemand einen Code brauchen, ohne im selben Gebäude wie das Gerät zu sein? Wenn ja, fallen die Möglichkeiten 4 und 5 weg.
  3. Wie viele Konten müsste ich zurücksetzen, wenn morgen jemand ginge? Liegt die Antwort über zwei oder drei, brauchen Sie einen entziehbaren Zugang statt eines Geheimnisses, das Sie verteilt haben.

Der vollständige Entscheidungsweg, Kontoart für Kontoart, steht in die 2FA eines geteilten Kontos: Wie sollte ein Team vorgehen?.

Was in jeder Variante zu vermeiden ist

  • Den Einrichtungs-QR-Code teilen. Das ist das Geheimnis in Bildform. Seine Kopien lassen sich nicht zählen, und der einzige Weg zurück ist, die 2FA zurückzusetzen und alle neu einzurichten. Warum das schlimmer ist, als es aussieht: TOTP-Codes teilen, ohne das Geheimnis zu teilen.
  • Wiederherstellungscodes als tägliche Arbeitsweise. Sie sind einmalig und begrenzt, und niemand kann sagen, wer welchen verbraucht hat. Legen Sie sie zum Geheimnis, als Notmaßnahme.
  • Die einzige Kopie eines Wiederherstellungscodes in dem Konto ablegen, das er wiederherstellt. Eine Schleife, die sich im schlechtesten Moment schließt.
  • Die Wahl offen lassen. Möglichkeit 5 ist das, was passiert, wenn niemand entscheidet.

Wo Share Auth steht

Share Auth ist Möglichkeit 2. Konten werden einmal angelegt, eingeladene Mitglieder sehen Codes statt Geheimnisse, Berechtigungen werden Mitglied für Mitglied gesetzt, und jeder Abruf landet in einem Zugriffsprotokoll. Jemanden zu entfernen entzieht den Zugang überall auf einmal.

Das ist die Form, die eine geteilte Authenticator-App annimmt: ein Tresor für das Team, Codes für die Menschen, Geheimnisse für niemanden.

Die Liste oben lohnt sich als Rangfolge, nicht als Speisekarte: Deckt Möglichkeit 1 ein Konto ab, hat dieses Konto in einem geteilten Tresor nichts verloren, auch nicht in unserem.

Häufige Fragen

Für die meisten Teams über einen Tresor, der die Codes anzeigt, ohne das Geheimnis preiszugeben: Nur diese Variante übersteht Zugänge und Abgänge ohne Neueinrichtung. Prüfen Sie vorher, ob die Plattform einen Zugang pro Person bietet, denn das schafft die geteilte Kennung ab, statt sie zu verwalten.

Weiterlesen · Codes im Team teilen

5 Min. Lesezeit

Wie man 2FA-Codes im Team sicher teiltLeitfaden

Vier Wege, 2FA-Codes im Team zu teilen, was jeder kostet, und wie man die Codes weitergibt, ohne das Geheimnis zu verteilen, das sie erzeugt.