Die 2FA von Kundenkonten verwalten, wenn man eine Agentur ist

Konten, die den Kunden gehören, und Teams, die wechseln. Zugang ordentlich anfragen, Kunden voneinander trennen und am Ende alles zurückgeben.

Bitten Sie jeden Kunden, Sie im eigenen Namen hinzuzufügen, statt Ihnen seine Kennung zu schicken. Fast alle Plattformen, auf denen eine Agentur arbeitet, haben einen Weg, einer externen Organisation Zugang zu gewähren: Partnerzugang, Einladung als Mitglied, kontoübergreifende Rolle, ein eigener Benutzer in ihrem CMS. Wo es das gibt, ist weder ein geteiltes Passwort noch ein geteilter zweiter Faktor zu verwalten.

Was danach bleibt, ist eine kurze Liste pro Kunde: Konten ohne Delegation, solche, deren Tarif sie Unternehmen vorbehält, solche, die von jemandem eingerichtet wurden, der nicht mehr da ist. Diese verlangen eine Verwahrung, die Sie während des Mandats prüfen und am Ende sauber auflösen können.

Die Einschränkung, die Agentur-2FA anders macht

Ein internes Team besitzt seine Konten. Liegt der zweite Faktor am falschen Ort, kann es ihn verschieben: die 2FA zurücksetzen, einen zweiten Administrator hinzufügen, das Konto an ein geteiltes Postfach hängen. Lästig, aber möglich.

Eine Agentur hat keinen dieser Hebel. Die Konten gehören dem Kunden, sie wurden vor zwei Jahren von jemandem aus seiner Finanzabteilung eingerichtet, und Ihr Einfluss auf diese Einrichtung beschränkt sich auf eine höfliche Bitte zum Start. Sie können das Konto nicht korrigieren. Sie können nur Ihre Seite korrigieren.

Der zweite Unterschied ist arithmetisch. Ein internes Team hat vielleicht fünfzehn geteilte Konten insgesamt. Eine Agentur hat eine gewisse Anzahl pro Kunde. Bei drei Kunden behalten Sie alles im Kopf. Bei vierzig ist informelle Praxis keine Stilfrage mehr, sondern das, was nachgeben wird, und es wird auf dem Eigentum eines anderen nachgeben.

Die allgemeine Überlegung zur Verwahrung geteilter Konten steht in die 2FA eines geteilten Kontos: Wie sollte ein Team vorgehen?. Das Betriebsmodell einer Agentur legt sich darüber.

Was man statt eines Passworts verlangen sollte

Die Formen ordentlichen Zugangs

Die Namen unterscheiden sich von Plattform zu Plattform, die Form nicht. Jemand außerhalb der Organisation des Kunden erhält eine definierte Zugriffsstufe auf eine definierte Ressource, mit eigener Kennung und eigenem zweitem Faktor.

Was man Ihnen meist anbietetWas Sie stattdessen verlangen sollten
Die Kennung ihres WerbekontosPartnerzugang, gewährt aus Ihrem eigenen Unternehmensportfolio
Das Passwort eines Zahlungs- oder Abrechnungs-DashboardsEine Einladung als Teammitglied mit einer auf die Arbeit zugeschnittenen Rolle
Root- oder Konsolen-Kennungen ihres Cloud-KontosEine Rolle, die Ihre Organisation annimmt, auf ihrer Seite entziehbar
Das Admin-Passwort des CMS oder des ShopsEin eigener benannter Benutzer mit Redakteurs- oder Mitarbeiterrolle
Die Kennung des AnalysewerkzeugsEin eigener Benutzer auf ihrer Property, mit der nötigen Zugriffsstufe

Der Kunde gewinnt dabei mehr als Sie, und das macht das Gespräch leicht. Er sieht, welche Änderungen Ihre sind, er kann Sie entfernen, ohne für seine eigenen Angestellten etwas zurückzusetzen, und keines seiner Passwörter landet in einem E-Mail-Verlauf. Sagen Sie das, wenn Sie fragen.

Die werkzeugspezifischen Fassungen werden anderswo behandelt: ein geteiltes Stripe-Konto, ein geteiltes AWS-Konto und geteilte Social-Media-Konten, wo das Partnerzugangsmodell am weitesten entwickelt ist.

Wie man das Gespräch führt

Fragen Sie zum Start, schriftlich, Konto für Konto. Ein Mandat, das mit einem per E-Mail geschickten Passwort beginnt, kommt auf die Frage nie zurück.

Zwei Dinge bringen die Bitte durch. Wenden Sie sich an die Person, die das Konto wirklich verwaltet, nicht an die Marketingleiterin, die Ihre Bitte an jemanden im Urlaub weiterleitet. Und schicken Sie die Schritte statt der Bitte: eine kurze nummerierte Liste dessen, worauf zu klicken ist, je Plattform, nimmt den Aufwand weg, der der eigentliche Einwand ist. „Aus Sicherheitsgründen“ liest sich wie Ihr Problem; „damit Sie sehen, was wir geändert haben, und uns mit einem Klick abschalten können“ liest sich wie seines.

Rechnen Sie bei manchen Konten mit rund zwei Wochen und zwei Erinnerungen. Lassen Sie die Arbeit nicht dahinter stehen bleiben.

Wenn der Kunde das Passwort trotzdem schickt

Manche werden es tun. Ein Einzelunternehmen, in dem die Geschäftsführerin die einzige Administratorin ist, ein Kunde, dessen IT-Dienstleister nicht antwortet, eine Plattform, die wirklich keine Delegation kennt. Die Kennung abzulehnen ist keine echte Option: Verringern Sie stattdessen die Exposition.

  • Holen Sie sie sofort nach Erhalt aus dem Postfach. Die Kopie in Ihrem Posteingang und die in seinen gesendeten Nachrichten sind weiterhin da, und Sie beherrschen nur eine davon.
  • Bitten Sie ihn, das Passwort zu ändern, sobald Sie es haben, oder ändern Sie es selbst, wenn Sie dazu berechtigt sind. Das erledigt die per E-Mail verschickte Kopie, das Einzige, was Sie daran wirklich tun können.
  • Nehmen Sie niemals den 2FA-Einrichtungscode an. Weder den Screenshot des QR-Codes noch die Zeichenkette darunter, über keinen Kanal. Bietet er ihn an, lehnen Sie ab und erklären Sie warum: Es ist die dauerhafte Kennung und kein Passwort, seine Kopien lassen sich weder zählen noch zurücknehmen, und eine davon aufzulösen verlangt, die 2FA des Kontos zurückzusetzen. Die Mechanik steht in wie TOTP-Geheimnisse funktionieren.
  • Erwähnt er, ihn einem früheren Dienstleister per E-Mail geschickt zu haben, sagen Sie ihm, er solle ihn als kompromittiert betrachten und zurücksetzen. Unangenehme Nachricht, richtiger Rat.
  • Notieren Sie, was Sie erhalten haben, von wem und wann. Diese Gewohnheit macht das Ende des Mandats überhaupt möglich.

Nichts davon macht ein per E-Mail verschicktes Passwort rückwirkend sicher. Es verkürzt das Fenster und hinterlässt Ihnen eine Spur.

Ein Kunde, eine Grenze

Bei vierzig Kunden ist die Trennung die Eigenschaft, die einen kleinen Vorfall klein hält.

Ein Eintrag pro Kundenkonto. Benannt nach Kunde und Konto, nie ein gemeinsamer Haufen „Kundenkennungen“. Der Haufen ist es, der alle folgenden Regeln unanwendbar macht.

Zugang je Person, für die Kunden, an denen sie arbeitet. Die Projektleitung eines Pakets hat keinen Grund, den Domain-Registrar eines anderen Kunden zu erreichen. Das ist kein Misstrauen gegen Ihre Angestellten; es heißt, dass ein gestohlener Laptop das Problem eines einzigen Kunden ist und ein Abgang ein einziges Gespräch.

Ein Register, das Sie wirklich führen. Kein Dokument, das einmal zum Start geschrieben wurde:

FeldWarum es da steht
Kunde und KontoDamit sich die Übergabeliste von selbst schreibt
ZugangsartDelegierter Benutzer, Partnerverbindung oder geteilte Kennung
Wer in der Agentur ihn hatDie Abgangsliste, Person für Person
Gewährt amUm dauerhaften Zugang infrage stellen zu können
Wer ihn auf Kundenseite verwaltetUm zu wissen, wen man fragt, wenn etwas bricht

Eine Überprüfung zu einem festen Termin, gekoppelt an die Paketüberprüfung oder die Abrechnung. Ein nie überprüfter Zugang sammelt sich nur an.

Der ehrliche Preis: Die Trennung wird jemanden blockieren, meist die Person, die kurzfristig für eine Kollegin bei einem Kunden einspringt. Die Antwort ist eine Vergabe, die dreißig Sekunden dauert, kein dauerhafter Zugang für alle. Ist das Gewähren langsam, gehen die Leute außen herum, und sie gehen mit einem Passwort in einer Nachricht außen herum.

Wenn ein Kunde dazukommt

Behandeln Sie das Einsammeln der Zugänge als Lieferergebnis, mit einer verantwortlichen Person und einem Datum, wie den Kick-off-Termin.

  1. Listen Sie die Konten, die die Arbeit wirklich braucht, nicht alles, was der Kunde besitzt. Das Ausufern des Zugangsumfangs ist der Weg, auf dem eine Agentur die Kennung eines Registrars hält, den sie nie benutzt.
  2. Finden Sie heraus, wer jedes davon verwaltet und welche Delegation es erlaubt. Die zweite Frage beantwortet sich meist auf deren eigener Einstellungsseite.
  3. Bitten Sie um delegierten Zugang, Schritte beigefügt.
  4. Für den Rest vereinbaren Sie die Verwahrung ausdrücklich: wer in der Agentur die Kennung hält, wo sie lebt, und wer ihre Codes lesen darf.
  5. Halten Sie alles fest, auch die Konten, um die Sie gebeten haben, ohne sie zu bekommen.
  6. Vereinbaren Sie den Endzustand jetzt, solange der gute Wille hoch ist: was Sie zurückgeben, was Sie entfernen, was Sie sie zu erneuern bitten werden.

Schritt 6 kostet zum Start fünf Minuten und erspart eine Verhandlung später, wenn ein Paket endet und sich niemand großzügig fühlt.

Das Ende eines Mandats

Über den Abgang einer Angestellten wird gesprochen. Das Ende eines Kundenmandats ist das, was Kunden wirklich bemerken, und es läuft meist schlechter.

  1. Entfernen Sie, was Sie beherrschen. Verlassen Sie die Partnerbeziehung, geben Sie die angenommene Rolle auf, löschen Sie Ihre eigenen Benutzer, wo Sie dazu berechtigt sind.
  2. Schicken Sie dem Kunden die Liste dessen, was nur er entfernen kann. Benannte Benutzer, Partnerverbindungen, API-Schlüssel, Anwendungspasswörter, Integrationen. Er wird sich nicht erinnern, was Ihnen gegeben wurde; Ihr Register schon.
  3. Löschen Sie die Kennungen, die Sie halten, und sagen Sie es.
  4. Benennen Sie jedes Konto, auf dem Sie ein TOTP-Geheimnis gehalten haben, und bitten Sie darum, die 2FA zurückzusetzen und alle Sitzungen auf jedem davon zu trennen. Das ist der Schritt, den alle überspringen.
  5. Bringen Sie das alles in eine schriftliche Übergabe, datiert, mit dem, was Sie hatten, was Sie entfernt haben und was Sie zu erneuern bitten.

Zum Beweis, dass Sie nichts mehr haben: Sie können die Abwesenheit einer Kopie nicht beweisen, und eine Agentur, die das behauptet, übertreibt. Was Sie tun können, ist den Kunden in eine Lage zu bringen, in der alles, was Sie noch haben könnten, nichts mehr wert ist. Ein geändertes Passwort und ein zurückgesetzter zweiter Faktor sind der einzige echte Beweis, und er muss ihn erbringen: Bauen Sie die Übergabe also um diese Bitte herum statt um beruhigende Worte.

Hier wird informelle Praxis sichtbar. Haben die Kennungen an einem Ort gelebt, mit einer Spur, wer sie lesen konnte, ist Schritt 4 ein Absatz, den Sie ehrlich schreiben können. Haben elf Personen über drei Jahre Einrichtungscodes gescannt, können Sie ihn gar nicht schreiben, und dass Sie eine vagere Fassung davon schreiben, sollte Ihnen unangenehm sein.

Dienstleister und Freiberufler

Fluktuation ist der Normalzustand, nicht die Ausnahme, und sie verträgt sich schlecht mit allem Dauerhaften.

Gewähren Sie je Kunde und notieren Sie den Entzug am Tag der Vergabe. Wer sechs Wochen bei einem Kunden arbeitet, sollte sechs Wochen Zugang zu einem Kunden haben. Dieses Datum ist leicht zu setzen, solange Sie ohnehin in der Einstellungsseite sind, und vier Monate später unmöglich zu rekonstruieren.

Geben Sie ihnen Codes, nie Geheimnisse. Ein Subunternehmer arbeitet auf dem eigenen Gerät, mit eigenem Passwortmanager und eigenen Sicherungen. Alles, was er kopieren kann, behält er, sobald die Rechnung bezahlt ist, und keine Klausel ändert daran etwas. Der Unterschied ist Thema von TOTP-Codes teilen, ohne das Geheimnis zu teilen.

Wo die Plattform des Kunden es erlaubt, verschaffen Sie dem Freiberufler einen eigenen Benutzer auf Kundenseite. Der Kunde sieht, von wem die Arbeit kommt, und der Entzug ist eine Handlung auf seiner Seite, die Sie nicht einbezieht.

Lassen Sie nie einen Freiberufler zum Einrichtungspunkt der 2FA eines Kunden werden. Das passiert versehentlich: Er richtet das Konto während eines Launches ein, die Authenticator-App landet auf seinem Telefon, und zwei Jahre später kann sich niemand anmelden und er hat den Beruf gewechselt. Auf manchen Plattformen gibt es dafür keinen verlässlichen Ausweg, nur eine Support-Warteschlange.

Schließen Sie die Zugänge zum Vertragsende so sicher, wie Sie die Rechnung schicken. Eines von beiden wird immer getan. Hängen Sie das andere daran.

Was in die Auftragsbeschreibung gehört

Operatives, nicht Juristisches: Die Vertragsgestaltung ist eine Frage für eine Anwältin, und nichts hier ist Rechtsberatung. Aber ein Absatz im Pflichtenheft oder in der Start-E-Mail klärt die Streitigkeiten des neunten Monats, und er sollte abdecken:

  • für welche Konten die Agentur Kennungen hält und welche sie über delegierten Zugang erreicht;
  • dass der Kunde das Eigentum behält und jeden Zugang jederzeit entziehen kann, ohne Vorankündigung und ohne Erklärung;
  • wer in der Agentur berechtigt ist, und dass der Zugang je Person gilt und nicht der Agentur als Einheit;
  • dass 2FA-Einrichtungscodes und Geheimnisse weder per E-Mail noch per Messenger zirkulieren, in keiner Richtung;
  • was am Ende geschieht: die Übergabeliste, die Entzüge, die die Agentur durchführt, und die Erneuerungen, um die sie den Kunden bitten wird;
  • wen man kontaktiert, wenn eine Kennung nicht mehr funktioniert, damit das niemand um 19 Uhr durch ein Passwort in einem Kanal löst.

Der Sinn ist nicht die Durchsetzbarkeit. Der Sinn ist, dass das Gespräch einmal stattfindet, am Anfang, in einer ruhigen Woche.

Was bricht, wenn das alles informell bleibt

Die Ausfälle sind wiedererkennbar, und sie kommen alle aus derselben fehlenden Struktur.

Die Weiterreiche. Die Codes kommen vom Telefon einer Projektleiterin. Praktikabel bei vier Kunden, bis diese Person eine Woche Urlaub nimmt.

Der Abgang, den man nicht offboarden kann. Jemand geht, nachdem er seine Authenticator-App auf einem Dutzend Kundenkonten eingerichtet hat. Es richtig zu machen hieße, zwölf Kunden zu kontaktieren und sie zu bitten, ihre 2FA zurückzusetzen, und ihnen zu erklären warum. Die meisten Agenturen lassen es stillschweigend, was heißt, dass die nächste Übergabenotiz eine falsche Aussage enthält.

Das Konto, das niemand wiederherstellen kann. Registriert auf eine private Adresse oder Nummer, von jemandem, den man nicht mehr erreicht.

Die unbeantwortbare Frage. Ein Kunde fragt, wer am 14. sein Werbekonto geöffnet hat. „Eine von vier oder fünf Personen, denken wir“ ist eine schlechte Antwort an einen Kunden über sein eigenes Eigentum, und es ist meist der Moment, in dem eine Agentur ihre Arbeitsweise ändert.

Der Wirkungsradius. Ein gemeinsamer Haufen macht einen kompromittierten Laptop zu einem Vorfall für alle Kunden zugleich, und das Meldegespräch wird zu vierzig Gesprächen.

Wo Share Auth steht

Für die Kundenkonten, die nach der Delegation bleiben: die mit nur einer Kennung, ohne Partnermodell, bei einem Kunden, der nichts umbauen wird.

Das Geheimnis wird einmal eingegeben und im Ruhezustand verschlüsselt. Die Personen, die Sie einladen, sehen den aktuellen sechsstelligen Code und seinen Countdown statt der Zeichenkette dahinter, was den Zugang eines Subunternehmers wirklich entziehbar macht. Berechtigungen werden je Mitglied und je Konto gesetzt, die Trennung der Kunden wird also ausdrückbar statt ein Wunsch zu bleiben. Jeder Abruf wird in ein Zugriffsprotokoll geschrieben, „wer hat am 14. den Code gelesen“ hat also eine Antwort mit Namen und Zeitstempel. Ein Mitglied zu entfernen entzieht seinen Zugang auf allen Kundenkonten auf einmal. Eine Handlung, ohne Zurücksetzen bei zwölf Kunden. Es gibt eine API für die Fälle, in denen eine Maschine und nicht eine Person den Code braucht. Der kostenlose Tarif deckt drei Geheimnisse und drei Mitglieder ohne Kreditkarte ab, genug, um einen Kunden durch den ganzen Zyklus zu führen, bevor Sie irgendetwas entscheiden.

Was es nicht tut: Es beschafft Ihnen keinen delegierten Zugang, der überall, wo es ihn gibt, die beste Antwort bleibt, es führt weder Ihr Register noch Ihre Übergabenotizen, und es kann einen bereits per E-Mail verschickten Einrichtungscode nicht rückgängig machen. Es ist auch kein Passwortmanager, und das Passwort sollte in dem bleiben, den Sie schon haben, aus dem in wie man 2FA-Codes im Team sicher teilt dargelegten Grund. Wenn Sie die Optionen noch abwägen, werden die Mechanismen in den besten Wegen, die 2FA eines geteilten Kontos zu verwalten verglichen, und das zugrunde liegende Protokoll wird im vollständigen Leitfaden zu TOTP im Team behandelt.

Womit anfangen

Nicht mit vierzig Kunden auf einmal.

  1. Nehmen Sie den Kunden mit den verworrensten Zugängen und bauen Sie seinen Registereintrag sauber auf. Ein Nachmittag, und Sie wissen, wie die anderen neununddreißig aussehen.
  2. Schreiben Sie zwei Vorlagen: die nummerierten Schritte der Anfrage zum Start, und die Übergabenotiz mit ihrer Bitte um Erneuerung. Dass sie geschrieben sind, ist es, was sie hinausgehen lässt.
  3. Bitten Sie all Ihre aktuellen Kunden um delegierten Zugang, wo es ihn gibt, in einem Tempo von einem Kunden pro Woche.
  4. Für die Konten, die geteilt bleiben, legen Sie das Geheimnis an einen einzigen Ort mit Zugriff auf die Codes je Person, und setzen Sie die 2FA jedes Kontos zurück, dessen Einrichtungscode je verschickt oder gepostet wurde.

Der Endzustand hat nichts Glanzvolles: Ein Kunde fragt, was Sie haben und wer es benutzt hat, und Sie antworten am selben Tag.

Häufige Fragen

Bitten Sie darum, im eigenen Namen hinzugefügt zu werden, statt eine Kennung zu erhalten. Die meisten Plattformen, auf denen eine Agentur arbeitet, erlauben das: Partnerzugang aus dem eigenen Unternehmensportfolio, Einladung als Mitglied mit einer Rolle, kontoübergreifende Rolle, ein eigener Benutzer im CMS des Kunden. Der Kunde behält das Eigentum, Ihre Angestellten nutzen ihren eigenen zweiten Faktor, und das Aktivitätsprotokoll des Kunden verzeichnet Namen statt „der Agentur“.