Die 2FA eines gemeinsam genutzten Stripe-Kontos verwalten

Stripe kennt Teammitglieder, Rollen und eingeschränkte Schlüssel: Die meisten geteilten Anmeldungen sind überflüssig. Was wirklich bleibt.

Die meisten geteilten Stripe-Anmeldungen haben keinen Grund zu existieren. Stripe kennt Teammitglieder mit Rollen und eingeschränkte API-Schlüssel für alles Automatisierte: Die Antwort für fast alle Personen, die heute ein geteiltes Passwort benutzen, ist eine Einladung mit einer Rolle und einem eigenen zweiten Faktor.

Was danach bleibt, ist meist eine einzige Kennung: die Kontoinhaberin. Die ist wirklich einmalig, sie kontrolliert die Bankverbindung, und ihre 2FA verdient eine durchdachte Verwahrung statt eines Telefons in irgendjemandes Tasche.

Warum Teams trotzdem eine Stripe-Kennung teilen

Nicht aus Nachlässigkeit. Vier vertraute Lagen:

  • Die Finanzabteilung hält sie, und der Support braucht sie. Jemand muss um 23 Uhr eine Zahlung finden, und die Person mit der Kennung schläft.
  • Die Buchhaltung braucht sie einmal im Monat. Einen Zugang einzurichten wirkt unverhältnismäßig für zwölf Besuche im Jahr.
  • Eine Agentur hält die Kennungen der Kundin. Sie wurden zum Start per E-Mail geschickt, und niemand will das Gespräch wieder aufmachen.
  • Niemand will das Eigentümerkonto anfassen. Es funktioniert, es hängt an der Adresse einer Gründerin, und es zu ändern wirkt riskant.

Die ersten drei haben klare Antworten in Stripe selbst. Die vierte ist das eigentliche Thema.

Zuerst: Nutzen Sie Teammitglieder und Rollen

Menschen einzuladen ist der Schritt, der das Problem beseitigt, statt es zu verwalten. Jedes Teammitglied meldet sich mit der eigenen E-Mail-Adresse an, richtet den eigenen zweiten Faktor ein und erscheint mit dem eigenen Namen in der Kontoaktivität. Die Rollen von Stripe erlauben es, den Zugriff auf die Arbeit zuzuschneiden: volle Administration für die, die sie brauchen, engere Rollen für Support und Auswertung.

Drei Fälle kommen ständig vor:

Support und Betrieb. Eine Rolle, die es erlaubt, Zahlungen zu suchen und Erstattungen auszulösen, wenn das ihre Aufgabe ist, und nichts, was in die Nähe der Bankverbindung kommt. Das beseitigt die Nachricht um 23 Uhr an die Person mit dem Telefon.

Die Buchhaltung. Eine lesend ausgerichtete Rolle ist besser, als die Kennung herauszugeben, und sie macht aus dem Ende des Mandats ein bloßes Entfernen statt eines Passwortwechsels.

Agenturen, die im Konto einer Kundin arbeiten. Bitten Sie die Kundin, Sie als Teammitglied einzuladen, statt Ihnen Anmeldedaten zu schicken. Für sie ist das besser, denn sie sieht, was Sie getan haben, und kann Sie sauber entfernen, was das Gespräch leicht macht, und es befreit Sie vollständig von ihrem 2FA-Problem.

Ist Single Sign-on auf Ihrem Konto verfügbar, löst es all das auf einmal und verdient eine Nachfrage.

Für alles Automatisierte: eingeschränkte API-Schlüssel

Skripte, Abgleichsläufe und interne Werkzeuge sollten sich gar nicht am Dashboard anmelden. Eingeschränkte API-Schlüssel gibt es genau dafür, und sie sind alles, was ein TOTP-Geheimnis nicht ist: auf genaue Berechtigungen beschränkt, einzeln entziehbar und erneuerbar, ohne den Zugang von irgendjemandem anzutasten.

Die Regel: Wenn ein Mensch einen sechsstelligen Code tippt, damit eine Maschine ihre Arbeit tut, ist die Integration falsch gebaut.

Was wirklich bleibt: das Eigentümerkonto

Manches hängt an der Kontoinhaberin und lässt sich nicht delegieren: die Bankverbindung ändern, das Eigentum übertragen, die Kennung selbst wiederherstellen. Diese Kennung ist real, sie ist einmalig, und meist müssen mehrere Personen sie erreichen können, denn ein Unternehmen, in dem genau ein Mensch das Ziel der Auszahlungen ändern kann, hat ein anderes Problem.

Hier ist geteilte 2FA also legitim, und hier muss sie eng geführt werden:

  • Eine einzige Verwahrung des Geheimnisses, einmal eingegeben, mindestens zwei Administratoren bekannt.
  • Zugriff auf die Codes je Person, für die kleine Zahl von Menschen, die ihn wirklich brauchen.
  • Ein Protokoll darüber, wer einen Code gelesen hat, denn auf einem Zahlungskonto muss „wer hat sich am Dienstag angemeldet“ eine Antwort haben.
  • Wiederherstellungscodes außerhalb des Kontos, das sie wiederherstellen, und der Ort des Geheimnisses irgendwo notiert.

Die allgemeine Überlegung hinter diesen vier Punkten steht in wie man 2FA-Codes im Team sicher teilt, und der Vergleich der Mechanismen in den besten Wegen, die 2FA eines geteilten Kontos zu verwalten.

Was man auf einem Zahlungskonto nicht tun sollte

  • Den Einrichtungs-QR-Code fotografieren, damit ihn alle hinzufügen. Das ist das Geheimnis, endgültig, auf unbekannten Geräten. Auf einem Stripe-Konto ist das der schlechteste Ort dafür.
  • Das TOTP-Geheimnis in denselben Tresoreintrag legen wie das Passwort. Eine einzige Kompromittierung liefert dann beide Faktoren.
  • SMS als zweiten Faktor belassen. Ein Zahlungskonto lohnt den Aufwand eines SIM-Swaps; ein von einer App erzeugter Code nicht.
  • Das Telefon einer einzigen Person zum einzigen Zugangsweg machen. Das ist ein Verfügbarkeitsproblem auf dem Konto, das Ihre Lieferanten bezahlt.

Wenn jemand ein Stripe-Konto verlässt

Wenn jemand geht, in dieser Reihenfolge:

  1. Entfernen Sie den Teammitglied-Zugang. Eine Handlung, sonst wird nichts angetastet.
  2. Rotieren Sie die API-Schlüssel, die sie erstellt hat, sowie jeden eingeschränkten Schlüssel, den ihre Werkzeuge benutzten.
  3. Hat sie je das TOTP-Geheimnis des Eigentümerkontos gehalten, setzen Sie dessen 2FA zurück, trennen Sie alle Sitzungen und ändern Sie das Passwort. Das Geheimnis verlässt ihr Telefon nicht von allein.
  4. Prüfen Sie die Auszahlungs- und Bankverbindungseinstellungen sowie die jüngste Aktivität, um zu erkennen, was sich um ihren Abgang herum geändert hätte.

Schritt 3 ist der Grund für die oben beschriebene Verwahrung: Haben nur zwei Administratoren das Geheimnis gehalten, überspringen die meisten Abgänge diesen Schritt, und die, die ihn nicht überspringen, entsprechen einer bekannten und umgrenzten Arbeit.

Wo Share Auth steht

Für das Eigentümerkonto und jedes andere Stripe-Konto, das wirklich nur einen Satz Anmeldedaten hat: Das Geheimnis wird einmal eingegeben und im Ruhezustand verschlüsselt, die Personen, die die Codes brauchen, sehen den aktuellen Code und seinen Countdown statt des Geheimnisses, die Berechtigungen werden je Mitglied gesetzt, und jeder Abruf wird in ein Zugriffsprotokoll geschrieben. Jemanden zu entfernen entzieht den Zugang überall auf einmal.

Für alles Übrige in diesem Artikel sind die Teammitglieder und die eingeschränkten Schlüssel von Stripe die bessere Antwort, und kein Tresor hat sich einzumischen.

Häufige Fragen

Ja, und ohne eine Kennung zu teilen: Laden Sie sie als Teammitglieder ein. Jede Person meldet sich mit der eigenen E-Mail-Adresse und dem eigenen zweiten Faktor an, erhält eine auf ihre Arbeit zugeschnittene Rolle und erscheint mit dem eigenen Namen in der Kontoaktivität.

Weiterlesen · Tool für Tool