
Die 2FA eines gemeinsam genutzten Stripe-Kontos verwalten
Stripe kennt Teammitglieder, Rollen und eingeschränkte Schlüssel: Die meisten geteilten Anmeldungen sind überflüssig. Was wirklich bleibt.
Die meisten geteilten Stripe-Anmeldungen haben keinen Grund zu existieren. Stripe kennt Teammitglieder mit Rollen und eingeschränkte API-Schlüssel für alles Automatisierte: Die Antwort für fast alle Personen, die heute ein geteiltes Passwort benutzen, ist eine Einladung mit einer Rolle und einem eigenen zweiten Faktor.
Was danach bleibt, ist meist eine einzige Kennung: die Kontoinhaberin. Die ist wirklich einmalig, sie kontrolliert die Bankverbindung, und ihre 2FA verdient eine durchdachte Verwahrung statt eines Telefons in irgendjemandes Tasche.
Warum Teams trotzdem eine Stripe-Kennung teilen
Nicht aus Nachlässigkeit. Vier vertraute Lagen:
- Die Finanzabteilung hält sie, und der Support braucht sie. Jemand muss um 23 Uhr eine Zahlung finden, und die Person mit der Kennung schläft.
- Die Buchhaltung braucht sie einmal im Monat. Einen Zugang einzurichten wirkt unverhältnismäßig für zwölf Besuche im Jahr.
- Eine Agentur hält die Kennungen der Kundin. Sie wurden zum Start per E-Mail geschickt, und niemand will das Gespräch wieder aufmachen.
- Niemand will das Eigentümerkonto anfassen. Es funktioniert, es hängt an der Adresse einer Gründerin, und es zu ändern wirkt riskant.
Die ersten drei haben klare Antworten in Stripe selbst. Die vierte ist das eigentliche Thema.
Zuerst: Nutzen Sie Teammitglieder und Rollen
Menschen einzuladen ist der Schritt, der das Problem beseitigt, statt es zu verwalten. Jedes Teammitglied meldet sich mit der eigenen E-Mail-Adresse an, richtet den eigenen zweiten Faktor ein und erscheint mit dem eigenen Namen in der Kontoaktivität. Die Rollen von Stripe erlauben es, den Zugriff auf die Arbeit zuzuschneiden: volle Administration für die, die sie brauchen, engere Rollen für Support und Auswertung.
Drei Fälle kommen ständig vor:
Support und Betrieb. Eine Rolle, die es erlaubt, Zahlungen zu suchen und Erstattungen auszulösen, wenn das ihre Aufgabe ist, und nichts, was in die Nähe der Bankverbindung kommt. Das beseitigt die Nachricht um 23 Uhr an die Person mit dem Telefon.
Die Buchhaltung. Eine lesend ausgerichtete Rolle ist besser, als die Kennung herauszugeben, und sie macht aus dem Ende des Mandats ein bloßes Entfernen statt eines Passwortwechsels.
Agenturen, die im Konto einer Kundin arbeiten. Bitten Sie die Kundin, Sie als Teammitglied einzuladen, statt Ihnen Anmeldedaten zu schicken. Für sie ist das besser, denn sie sieht, was Sie getan haben, und kann Sie sauber entfernen, was das Gespräch leicht macht, und es befreit Sie vollständig von ihrem 2FA-Problem.
Ist Single Sign-on auf Ihrem Konto verfügbar, löst es all das auf einmal und verdient eine Nachfrage.
Für alles Automatisierte: eingeschränkte API-Schlüssel
Skripte, Abgleichsläufe und interne Werkzeuge sollten sich gar nicht am Dashboard anmelden. Eingeschränkte API-Schlüssel gibt es genau dafür, und sie sind alles, was ein TOTP-Geheimnis nicht ist: auf genaue Berechtigungen beschränkt, einzeln entziehbar und erneuerbar, ohne den Zugang von irgendjemandem anzutasten.
Die Regel: Wenn ein Mensch einen sechsstelligen Code tippt, damit eine Maschine ihre Arbeit tut, ist die Integration falsch gebaut.
Was wirklich bleibt: das Eigentümerkonto
Manches hängt an der Kontoinhaberin und lässt sich nicht delegieren: die Bankverbindung ändern, das Eigentum übertragen, die Kennung selbst wiederherstellen. Diese Kennung ist real, sie ist einmalig, und meist müssen mehrere Personen sie erreichen können, denn ein Unternehmen, in dem genau ein Mensch das Ziel der Auszahlungen ändern kann, hat ein anderes Problem.
Hier ist geteilte 2FA also legitim, und hier muss sie eng geführt werden:
- Eine einzige Verwahrung des Geheimnisses, einmal eingegeben, mindestens zwei Administratoren bekannt.
- Zugriff auf die Codes je Person, für die kleine Zahl von Menschen, die ihn wirklich brauchen.
- Ein Protokoll darüber, wer einen Code gelesen hat, denn auf einem Zahlungskonto muss „wer hat sich am Dienstag angemeldet“ eine Antwort haben.
- Wiederherstellungscodes außerhalb des Kontos, das sie wiederherstellen, und der Ort des Geheimnisses irgendwo notiert.
Die allgemeine Überlegung hinter diesen vier Punkten steht in wie man 2FA-Codes im Team sicher teilt, und der Vergleich der Mechanismen in den besten Wegen, die 2FA eines geteilten Kontos zu verwalten.
Was man auf einem Zahlungskonto nicht tun sollte
- Den Einrichtungs-QR-Code fotografieren, damit ihn alle hinzufügen. Das ist das Geheimnis, endgültig, auf unbekannten Geräten. Auf einem Stripe-Konto ist das der schlechteste Ort dafür.
- Das TOTP-Geheimnis in denselben Tresoreintrag legen wie das Passwort. Eine einzige Kompromittierung liefert dann beide Faktoren.
- SMS als zweiten Faktor belassen. Ein Zahlungskonto lohnt den Aufwand eines SIM-Swaps; ein von einer App erzeugter Code nicht.
- Das Telefon einer einzigen Person zum einzigen Zugangsweg machen. Das ist ein Verfügbarkeitsproblem auf dem Konto, das Ihre Lieferanten bezahlt.
Wenn jemand ein Stripe-Konto verlässt
Wenn jemand geht, in dieser Reihenfolge:
- Entfernen Sie den Teammitglied-Zugang. Eine Handlung, sonst wird nichts angetastet.
- Rotieren Sie die API-Schlüssel, die sie erstellt hat, sowie jeden eingeschränkten Schlüssel, den ihre Werkzeuge benutzten.
- Hat sie je das TOTP-Geheimnis des Eigentümerkontos gehalten, setzen Sie dessen 2FA zurück, trennen Sie alle Sitzungen und ändern Sie das Passwort. Das Geheimnis verlässt ihr Telefon nicht von allein.
- Prüfen Sie die Auszahlungs- und Bankverbindungseinstellungen sowie die jüngste Aktivität, um zu erkennen, was sich um ihren Abgang herum geändert hätte.
Schritt 3 ist der Grund für die oben beschriebene Verwahrung: Haben nur zwei Administratoren das Geheimnis gehalten, überspringen die meisten Abgänge diesen Schritt, und die, die ihn nicht überspringen, entsprechen einer bekannten und umgrenzten Arbeit.
Wo Share Auth steht
Für das Eigentümerkonto und jedes andere Stripe-Konto, das wirklich nur einen Satz Anmeldedaten hat: Das Geheimnis wird einmal eingegeben und im Ruhezustand verschlüsselt, die Personen, die die Codes brauchen, sehen den aktuellen Code und seinen Countdown statt des Geheimnisses, die Berechtigungen werden je Mitglied gesetzt, und jeder Abruf wird in ein Zugriffsprotokoll geschrieben. Jemanden zu entfernen entzieht den Zugang überall auf einmal.
Für alles Übrige in diesem Artikel sind die Teammitglieder und die eingeschränkten Schlüssel von Stripe die bessere Antwort, und kein Tresor hat sich einzumischen.
Häufige Fragen
Ja, und ohne eine Kennung zu teilen: Laden Sie sie als Teammitglieder ein. Jede Person meldet sich mit der eigenen E-Mail-Adresse und dem eigenen zweiten Faktor an, erhält eine auf ihre Arbeit zugeschnittene Rolle und erscheint mit dem eigenen Namen in der Kontoaktivität.
Stripe schreibt 2FA für Dashboard-Konten vor, was gut ist und zugleich der Grund, warum eine geteilte Kennung so schnell zu einer geteilten Authenticator-App wird. Einzelne Teammitglieder machen aus dieser Pflicht einen individuellen Schutz.
Laden Sie sie als Teammitglied mit einer lesend ausgerichteten Rolle ein, statt ihr die Kennung zu geben. Sie richtet ihre eigene 2FA ein, Sie sehen, was sie getan hat, und sie zum Jahresabschluss zu entfernen ist eine Handlung, die für die anderen nichts ändert.
Den sechsstelligen Code ja: Er läuft in Sekunden ab und dient nur einmal. Das Geheimnis dahinter nein: Es ist dauerhaft, es lässt sich weder zählen noch entziehen, und auf einem Zahlungskonto ist es die Kennung, von der Sie die wenigsten Kopien wollen.
War sie ein Teammitglied, entfernen Sie sie und rotieren Sie die API-Schlüssel, die sie erstellt hat. Hielt sie das Geheimnis des Eigentümerkontos, setzen Sie dessen 2FA zurück, trennen Sie alle Sitzungen, ändern Sie das Passwort und prüfen Sie die Auszahlungs- und Bankverbindungseinstellungen.
Weiterlesen · Tool für Tool
Die 2FA gemeinsam genutzter Social-Media-Konten verwalten
Auf den meisten Plattformen kann man posten, ohne das Passwort zu halten. Welche Delegation es gibt, und der Wiederherstellungsplan dazu.
Die 2FA eines gemeinsam genutzten AWS-Kontos verwalten
Niemand sollte eine AWS-Kennung teilen, und das Root-Konto nimmt mehrere MFA-Geräte statt eines kopierten Geheimnisses. Was danach bleibt.