Die 2FA gemeinsam genutzter Social-Media-Konten verwalten

Auf den meisten Plattformen kann man posten, ohne das Passwort zu halten. Welche Delegation es gibt, und der Wiederherstellungsplan dazu.

Auf den meisten sozialen Plattformen sollte niemand in Ihrem Team das Passwort des Kontos halten. Meta, LinkedIn, YouTube und TikTok haben alle ein Modell, in dem Personen unter ihrem eigenen Namen hinzugefügt werden, mit eigener Kennung und eigenem zweitem Faktor, und Zugriff auf eine Seite, einen Kanal oder ein Werbekonto erhalten.

Wo dieses Modell existiert, nutzen Sie es, und die Frage der 2FA verschwindet. Was bleibt, ist eine kurze Liste von Kennungen ohne echte Delegation, plus etwas, das Social-Konten mehr brauchen als jede andere Kategorie: einen Wiederherstellungsplan.

Warum Social der schlimmste Fall für eine geteilte Kennung ist

Vier Dinge stapeln sich hier, wie sie es bei einem Zahlungsdienstleister oder einer Cloud-Konsole nicht tun.

Die Fluktuation der Menschen. Freiberufler, Praktikantinnen, Agenturen und Dienstleister ziehen an Social-Konten schneller vorbei als irgendwo sonst, und jede davon ist eine Person, die vielleicht einen QR-Code gescannt hat.

Plattformen in Telefonform. Gepostet wird von Telefonen, also landen die Kennungen auf privaten Geräten, und der zweite Faktor ist oft eine SMS an die Nummer einer Person.

Die Übernahme ist ein Geschäft. Diese Konten werden gezielt und in großem Maßstab angegriffen, weil ein Konto mit Publikum einen Wiederverkaufswert und Reichweite hat.

Die Wiederherstellung ist eine Warteschlange, kein Verfahren. Bei einem Zahlungsdienstleister können Sie das Eigentum meist nachweisen. Auf manchen sozialen Plattformen läuft ein gesperrtes Konto auf ein Support-Formular und Warten hinaus, ohne garantiertes Ergebnis. Diese Asymmetrie sollte ändern, wie sorgfältig Sie mit den Kennungen umgehen.

Welche Delegation es gibt, Plattform für Plattform

Grob, und mit der aktuellen Oberfläche zu prüfen, denn diese Dinge ändern häufiger ihre Namen als ihre Form:

  • Facebook und Instagram. Ein Unternehmensportfolio hält die Ressourcen (Seiten, Werbekonten, Instagram-Profile), und Personen werden ihnen einzeln zugewiesen. Agenturen bekommen Partnerzugang aus ihrem eigenen Portfolio, statt Kennungen.
  • LinkedIn. Unternehmensseiten haben Administratoren, die jeweils von ihrem persönlichen Konto aus handeln. Eine persönliche LinkedIn-Kennung zu teilen ist zugleich riskant und gegen die Regeln.
  • YouTube. Ein Markenkonto kann mehrere Inhaber und Verwalter haben, jeweils mit eigener Google-Kennung und eigenem zweitem Faktor.
  • TikTok. Ein Business Center erlaubt es, Mitglieder hinzuzufügen und ihnen Konten zuzuweisen.
  • X. Delegierter Zugang wurde über die Jahre hinzugefügt und wieder entfernt: Die meisten Teams behandeln es daher als schlichte geteilte Kennung. Es ist der Archetyp des Falls aus dem vorletzten Abschnitt.

Das Muster ist überall dasselbe, wo es existiert: Die Ressource wird geteilt, die Identität nicht.

Planungswerkzeuge sind eine Delegationsschicht

Die andere, oft übersehene Antwort, weil man diese Werkzeuge aus anderen Gründen kauft: Ein Veröffentlichungswerkzeug verbindet sich einmal mit dem Konto, über den Autorisierungsfluss der Plattform, und Ihr Team postet durch das Werkzeug.

Wer postet, hält nie die Kennungen, jemanden zu entfernen heißt, ihn aus dem Werkzeug zu entfernen, und die Plattform behält eine entziehbare Autorisierung, die Sie in ihren Einstellungen für verbundene Apps sehen. Zwei Dinge im Kopf behalten: Die Verbindung selbst ist eine Kennung, es zählt also, wer neu verbinden oder Konten hinzufügen darf, und die Kennungen des Werkzeugs verlangen dieselbe Disziplin wie der Rest.

Zwischen dem „Personen und Ressourcen“-Modell der Plattform und einem Planungswerkzeug können die meisten Teams dahin kommen, das Kontopasswort nur noch für die Verwaltung zu benutzen, und auch das selten.

Die Kennungen ohne Delegation

Manche Konten haben keine: X für die meisten Teams, ein Instagram-Profil, das nie an ein Unternehmensportfolio gehängt wurde, ein geerbtes Konto an einer privaten Adresse, eine Kundin, die nichts umbauen wird.

Für diese gelten die Anforderungen jedes wirklich geteilten Kontos: eine einzige Verwahrung des Geheimnisses, ein je Person gewährter Zugriff auf die Codes, eine Spur darüber, wer einen Code gelesen hat, und Wiederherstellungscodes außerhalb des Kontos. Die Überlegung steht in wie man 2FA-Codes im Team sicher teilt, und dieselbe Behandlung, auf einen Zahlungsdienstleister und eine Cloud-Konsole angewandt, in die 2FA eines geteilten Stripe-Kontos verwalten und die 2FA eines geteilten AWS-Kontos verwalten.

Der Wiederherstellungsplan, den Social-Konten brauchen

Das ist der Abschnitt, den man wirklich umsetzen sollte: Er steht zwischen einem Abgang und einem verlorenen Konto.

  • Eine zweite Administration oder Inhaberschaft, die nicht dieselbe Person ist wie die erste, und nicht der Freiberufler.
  • Wiederherstellungscodes in Ihrem Besitz, bei der Einrichtung erzeugt, außerhalb des Kontos abgelegt, das sie wiederherstellen.
  • Eine bestätigte E-Mail-Adresse, die dem Unternehmen gehört. Ein geteiltes Postfach oder eine Verteilerliste, nicht das Postfach einer Person, denn die Passwortwiederherstellung landet dort.
  • Eine Telefonnummer, die niemand mitnimmt. Verlangt eine Plattform eine, sollte es kein privates Mobiltelefon sein.
  • Eine schriftliche Notiz, wo das Geheimnis lebt, damit ein Zurücksetzen eine Entscheidung ist und keine Expedition.

Testen Sie, was sich testen lässt. Prüfen Sie, dass die zweite Administration wirklich allein handeln kann, und dass jemand anderes als die ursprüngliche Inhaberin das bestätigte Postfach lesen kann.

Wenn eine Freiberuflerin oder eine Agentur geht

  1. Entfernen Sie sie aus dem Unternehmensportfolio, der Seite, dem Kanal oder dem Business Center. Eine Handlung je Plattform, sonst wird nichts angetastet.
  2. Entfernen Sie sie aus dem Planungswerkzeug und sehen Sie nach, welche Verbindungen sie angelegt haben.
  3. Gehen Sie die verbundenen Apps der Plattform durch und entziehen Sie alles, was sie eingerichtet haben.
  4. Haben sie je das TOTP-Geheimnis des Kontos gehalten, setzen Sie die 2FA des Kontos zurück, ändern Sie das Passwort und trennen Sie alle Sitzungen. Das Geheimnis verlässt ihr Telefon nicht von allein.
  5. Sehen Sie sich Administratorwechsel und jüngste Veröffentlichungen an, auf der Suche nach Unerwartetem rund um ihren Abgang.

Die Schritte 3 und 5 sind für diese Kategorie eigentümlich. Eine einem Drittwerkzeug erteilte Autorisierung überdauert die Person, die sie erteilt hat, und sie authentifiziert sich ohne jeden zweiten Faktor.

Was man nicht tun sollte

  • Das Passwort in einem geteilten Dokument oder einem Gruppenchat halten. Das ist der erste Ort, an dem alle nachsehen, und es liegt meist neben der Wiederherstellungsadresse.
  • Den Einrichtungs-QR-Code fotografieren, damit jede Person das Konto hinzufügt. Das verteilt das Geheimnis endgültig, an Geräte, die Sie nicht beherrschen.
  • Auf SMS an eine private Nummer setzen.
  • Das Telefon einer einzigen Person zum einzigen Zugangsweg machen, bei einem Konto, dessen Verlust praktisch endgültig ist.

Wo Share Auth steht

Für die Konten aus dem vierten Abschnitt, also X, ein nicht angebundenes Instagram-Profil oder eine Kundenkennung, die Sie nicht umbauen können: Das Geheimnis wird einmal eingegeben und im Ruhezustand verschlüsselt, die Personen, die posten, sehen den aktuellen Code und seinen Countdown statt des Geheimnisses, die Berechtigungen gelten je Mitglied und je Konto, und jeder Abruf wird protokolliert.

Für alles, was ein Unternehmensportfolio, ein Markenkonto oder ein Planungswerkzeug regeln kann, sind diese die bessere Antwort. Ein geteilter Code-Tresor ist für die Konten gemacht, die keine Möglichkeit haben, die Identität persönlich zu halten, nicht für die, die Sie noch nicht eingerichtet haben.

Häufige Fragen

Über das Modell „Personen und Ressourcen“ der Plattform: Partnerzugang zu einem Meta-Unternehmensportfolio, Administration einer LinkedIn-Seite, Verwaltung eines YouTube-Markenkontos, ein Mitgliedsplatz im Business Center von TikTok. Die Angestellten der Agentur nutzen ihre eigenen Kennungen mit ihrer eigenen 2FA, und die Kundin kann den Zugang an einer Stelle entziehen.

Weiterlesen · Tool für Tool