
Mitarbeitern Zugang zur 2FA geben, ohne ihnen das Geheimnis zu geben
Die 2FA-Zugänge der Belegschaft gestalten: was man je Konto und je Rolle gewährt, und wie man Zugänge, Rollenwechsel und Abgänge handhabt.
Geben Sie der Belegschaft Zugang zu den Codes und behalten Sie das Geheimnis bei der Person, die das Konto verwaltet. Konkret: Eine Person gibt jedes Geheimnis einmal ein, gewährt Zugang je Person und je Konto, und entzieht diesen Zugang, wenn jemand die Stelle wechselt oder geht. Niemand richtet eine eigene Authenticator-App ein, also nimmt niemand einen Zugang mit, den Sie nicht zurückholen können.
Dieser Artikel behandelt die Arbeitgeberseite dieser Anordnung: Wer bekommt was, und wie betreibt man es. Die Überlegung hinter der Trennung steht in wie man 2FA-Codes im Team sicher teilt, und die Mechanik, mit der sich ein Code verteilen lässt, während das Geheimnis bleibt, wo es ist, steht in TOTP-Codes teilen, ohne das Geheimnis zu teilen.
Entscheiden Sie zuerst, was die Zugangseinheit ist
Die meisten Teams vergeben 2FA-Zugänge wie Büroschlüssel: Jemand fragt, jemand anderes sagt ja, und nichts wird aufgeschrieben. Das trägt bis zur vierten Einstellung. Wählen Sie stattdessen eine Einheit und bleiben Sie dabei; drei lassen sich verteidigen.
Je Konto. Die Voreinstellung. Jede geteilte Kennung ist etwas, wofür man berechtigt ist oder nicht: die Zahlungen, die Cloud, der Domain-Registrar, das Haupt-Social-Profil, jedes Kunden-Dashboard.
Je Rolle. Statt Amira etwas zu gewähren, gewähren Sie es allen, die Amiras Arbeit machen. „Finanzen“ bekommt den Zahlungsdienstleister und das Buchhaltungswerkzeug. „Social“ bekommt die beiden Profile und das Planungswerkzeug. Wechselt Amira das Team, ist die Liste, die ihre Nachfolge erbt, bereits definiert.
Je Mandat. Agenturen brauchen eine dritte Achse: den Kunden. Der Zugang zu den Konten eines Kunden endet, wenn das Mandat endet, unabhängig davon, wer noch im Haus ist.
Rolle und Konto zu kreuzen verlangt keine Zeremonie. Eine kleine Tabelle, eine Zeile je Rolle und eine Spalte je geteiltem Konto, ist das Dokument, das Sie beim Zugang einer Person und bei den Überprüfungen benutzen werden.
Geringstes Privileg, auf Codes angewandt
Zwei Fragen entscheiden jede Vergabe. Meldet sich diese Person im Rahmen ihrer Arbeit an diesem Konto an? Und wäre ihr Laptop heute Abend gestohlen, wollten Sie dieses Konto auf der Expositionsliste sehen?
Die erste räumt spekulative Zugänge ab. „Es ist einfacher, allen alles zu geben“ stimmt am Einrichtungstag und an keinem der folgenden, weil die Kosten später kommen, bei einem Vorfall oder einem Abgang. Die zweite ist ein Vernunfttest zur Seniorität: Gründerinnen und technische Leitungen sammeln standardmäßig alle Konten an und werden zum interessantesten Ziel des Unternehmens.
Geringstes Privileg heißt nicht, Menschen jedes Mal fragen zu lassen. Braucht jemand ein Konto jede Woche, gewähren Sie es. Ein Zugang, der lästig zu benutzen ist, wird umgangen, meist von jemandem, der die Codes in einem Chat vorliest.
Wie die ersten zehn Minuten eines Neuzugangs aussehen
Das Einrichten muss eine Aufgabe sein, kein Projekt. Dauert es einen Nachmittag, wird es schlecht gemacht.
Vor dem ersten Tag
Suchen Sie die Rolle in der Tabelle und notieren Sie die zugehörigen Konten. Ist die Rolle neu, entscheiden Sie die Liste jetzt, nicht während der Einarbeitung.
Am Tag selbst
Die Administration gewährt diese Konten. Der Neuzugang meldet sich an, sieht die Konten, für die er berechtigt ist, und kann für jedes einen Code erzeugen. Es gibt keinen QR-Code zu scannen und kein Geheimnis zu speichern: Er hat also nichts zu verlieren und nichts zu kopieren.
Was laut gesagt gehört
Sagen Sie ihm zwei Dinge. Erstens, dass er das Geheimnis hinter einem Code nie sehen wird, und dass das Absicht ist. Zweitens, dass die Antwort eine Anfrage ist und keine Umgehung, wenn er ein Konto braucht, das nicht auf seiner Liste steht. Teams, die den zweiten Satz auslassen, erben Parallelzugänge: Jemand fotografiert einen Einrichtungs-QR-Code für eine Kollegin, und die Zahl der Kopien wird unkenntlich. Warum diese Kopie nie zurückgerufen werden kann, steht in wie TOTP-Geheimnisse funktionieren und warum man sie nicht teilen sollte.
Zugänge, Rollenwechsel, Abgänge
Das Wort, das die meisten Teams vergessen, ist Rollenwechsel. Zugänge und Abgänge werden beobachtet; der Rollenwechsel selten, und so sammeln sich die Zugriffe an.
Zugang. Gewähren Sie die Liste der Rolle. Nichts darüber hinaus, auch wenn die Person erfahren ist.
Rollenwechsel. Gewähren Sie die Konten der neuen Rolle und entziehen Sie die der alten. Der Entzug ist der Schritt, den man überspringt, und so hat eine Support-Kraft, die vor zwei Jahren ins Marketing wechselte, noch immer den Zahlungsdienstleister. Gewähren Sie je Rolle, und ein Wechsel wird zum Vergleich zweier Listen.
Abgang. Entfernen Sie die Person von allen Konten, am Tag des Abgangs, in einer Handlung, die für die anderen nichts ändert. Verlangt der Abgang stattdessen, die 2FA auf neun Konten zurückzusetzen und acht verbleibende Kolleginnen zur Neueinrichtung zu bitten, ist das das Zeichen: Ihre Belegschaft hält Geheimnisse, nicht Zugänge.
Dienstleister laufen durch denselben Kreislauf, mit einem Enddatum, das bei der Vergabe notiert wird. Niemand denkt daran, den Zugang eines dreiwöchigen Mandats zu entziehen, das geräuschlos endete.
Was ein Mitarbeitender sieht, und was eine Administratorin sieht
Diese Asymmetrie auszusprechen erspart viel Misstrauen.
Ein Mitarbeitender sieht die Konten, für die er berechtigt ist, und zu jedem den aktuellen Code und die verbleibende Zeit. Er kann weder das Geheimnis sehen noch die Konten, die ihm nicht gewährt wurden, noch einen Weg, irgendjemandem Zugang zu gewähren.
Eine Administratorin sieht alle Konten, wer auf jedes Zugriff hat, und die Aufstellung der abgerufenen Codes mit ihren Zeitstempeln. Administratoren sind auch die Personen, die die Geheimnisse eingeben und die Wiederherstellungscodes des Anbieters verwahren.
Das heikle Material liegt damit in den Händen einer kleinen Zahl benannter Personen, und „wer kann sich am Werbekonto anmelden?“ hat eine echte Antwort statt einer Schätzung.
Wie man das darstellt, ohne dass es nach Überwachung klingt
Das Zugriffsprotokoll ist der Teil, der Reaktionen auslöst, und die Reaktion ist berechtigt: Niemand erfährt gern im Nachhinein, dass seine Abrufe aufgezeichnet werden.
Sagen Sie es von vornherein, bei der Einrichtung, und erklären Sie den Zweck in betrieblichen Worten. Wenn eine geteilte Kennung etwas tut, das sich niemand erklärt, ist die erste Frage, wer angemeldet war, und das Protokoll der Plattform sagt nur, dass das Konto benutzt wurde. Das Codeprotokoll ist der einzige Ort, der fünf Kolleginnen unterscheidet. Es schützt auch die, die es nutzen: Ein Protokoll, das zeigt, wer einen Code abgerufen hat, zeigt genauso, wer es nicht tat.
Was nicht hilft, ist, es als Vertrauensmaßnahme darzustellen. Beschreiben Sie es als Installation, denn das ist es.
„Wir vertrauen unseren Leuten“
Der Einwand verdient eine ehrliche Antwort, denn seine Prämisse stimmt meistens: Die meisten Teams haben tatsächlich vertrauenswürdige Angestellte. Aber Vertrauen ist nicht die Eigenschaft, die hier verwaltet wird. Zwei andere sind es.
Die Zählbarkeit. Sie sollten sagen können, wie viele Geräte derzeit für ein Konto einen Code erzeugen können. Haben Menschen eigene Apps eingerichtet, ist diese Zahl unbekannt und bleibt es; nichts auf der Sicherheitsseite des Kontos meldet sie.
Die Entziehbarkeit. Sie sollten den Zugang einer Person beenden können, ohne das Konto anzufassen. Verlangt das Beenden, die 2FA zurückzusetzen und alle anderen neu einzurichten, werden Sie es vermeiden, und der Zugang bleibt bestehen.
Keines von beiden unterstellt, dass sich jemand schlecht verhält. Ein vollkommen ehrliches Team hat trotzdem in Taxis vergessene Telefone, Menschen, die im Guten gehen, und Dienstleister, deren Mandat im März endete. Für diese Ereignisse gibt es diese Organisation.
Eine Fassung des Einwands verdient allerdings Zustimmung. Teilen sich zwei Personen eine Kennung, macht kein Berechtigungsmodell daraus zwei Identitäten. Wo das Konto echte individuelle Zugänge kennt, ist das besser als jede Teilungsanordnung, und es ist das Erste, was Sie beim Sortieren Ihrer Konten prüfen sollten. Siehe die 2FA eines geteilten Kontos: Wie sollte ein Team vorgehen?.
Überprüfen Sie die Zugänge zu festen Terminen
Lesen Sie einmal im Quartal die Liste jedes geteilten Kontos und streichen Sie die Namen, die nicht darauf gehören. Fügen Sie eine Überprüfung bei jedem Rollenwechsel und bei jedem Mandatsende hinzu.
Das dauert wenige Minuten, wenn der Zugang Konto für Konto gewährt wurde. Ist Ihre einzige Spur ein geteilter Tresorordner, den ein Dutzend Personen öffnen kann, gibt es nichts zu überprüfen: Die Antwort ist immer „alle“. Konten, die seit Monaten niemand abgerufen hat, müssen meist gar nicht geteilt werden.
Die Fehler, die wiederkehren
Alles für alle als Voreinstellung. Meist mit der Angst vor Engpässen begründet. Es macht jeden verlorenen Laptop zu einer Exposition des ganzen Unternehmens.
Der Person gewähren statt der Stelle. Der Zugang folgt einem Namen, der Name wechselt die Arbeit, und niemand weiß, welche Vergaben an die alte Rolle gebunden waren. Gewähren Sie der Rolle, und der Wechsel wird mechanisch.
Keine benannte Administration. Ist niemand für das Geheimnis eines Kontos verantwortlich, verwahrt niemand dessen Wiederherstellungscodes und niemand sieht die Zugänge abdriften.
Den Abgang als Sicherheitsprojekt behandeln statt als Zeile auf einer Liste. Er gehört neben den Laptop und den Ausweis, mit derselben Frist.
Den Mechanismus wählen, bevor die Konten sortiert sind. Vergleichen Sie Mechanismen nur für die Kennungen, die wirklich nur einen Satz Anmeldedaten haben, wie in den besten Wegen, die 2FA eines geteilten Kontos zu verwalten.
Wo Share Auth steht
Share Auth ist um diese Form herum gebaut. Sie geben das Geheimnis jedes Kontos einmal ein, und es wird im Ruhezustand verschlüsselt. Die Personen, die Sie einladen, sehen den aktuellen Code und seinen Countdown, nicht die Zeichenkette, aus der er stammt: Es gibt also nichts, das sie anderswo einrichten könnten.
Berechtigungen werden je Mitglied und je Konto gewährt, was die Rollentabelle oben ausdrückbar statt theoretisch macht. Jeder Abruf wird in ein Zugriffsprotokoll geschrieben. Ein Mitglied zu entfernen entzieht seinen Zugang auf allen Konten auf einmal: Ein Abgang ist eine Handlung, keine Migration. Es gibt eine API, falls Ihr Onboarding bereits geskriptet ist.
Der kostenlose Tarif deckt drei Geheimnisse und drei Mitglieder ohne Kreditkarte ab, genug, um die echten Konten eines Teams zu betreiben und zu sehen, ob das Berechtigungsmodell trägt.
Was das nicht löst
Eine geteilte Kennung bleibt eine geteilte Identität. Je Person gewährte Codes sagen Ihnen, wer einen abgerufen hat; sie lassen die Prüfspur der Plattform Ihre Kolleginnen nicht unterscheiden, und sie geben Ihnen keine Berechtigungen je Person innerhalb des Kontos. Wo ein Anbieter echte Benutzerkonten oder SSO anbietet, bleibt das die beste Antwort, und diese Organisation gilt für Konten, die weder das eine noch das andere bieten.
Sie tut auch nichts für das Passwort. Liegt es irgendwo, wo alle es lesen können, hat Ihnen das getrennt gehaltene Geheimnis die Unabhängigkeit des zweiten Faktors gebracht und sonst nichts. Das ist etwas wert, aber es ist nicht die ganze Zugriffskontrolle.
Häufige Fragen
Nein. Die Belegschaft braucht gültige Codes, nicht den Eintrag, aus dem diese Codes stammen. Behalten Sie das Geheimnis bei den Personen, die das Konto verwalten, und gewähren Sie allen anderen Zugriff auf die Codes: Jemanden zu entfernen wird zur Änderung einer Liste statt zum Zurücksetzen eines Kontos.
Gewähren Sie je Rolle statt je Person, und beginnen Sie bei nichts statt bei allem. Notieren Sie, wo sich jede Stelle anmelden muss, und geben Sie den Menschen auf dieser Stelle genau diese Konten. Jede weitere Anfrage läuft über die Person, die das Konto verwaltet.
Der Zugang muss auf allen Konten in einer Handlung entzogen werden, am Tag des Abgangs, ohne für die Bleibenden etwas zu ändern. Verlangt der Abgang stattdessen, die 2FA auf einem Dutzend Konten zurückzusetzen, hält die Belegschaft bereits Geheimnisse, die sie nie hätte haben dürfen.
Es ist kein Urteil über Menschen. Es geht darum, sagen zu können, wie viele Geräte für ein Konto Codes erzeugen können, und diese Fähigkeit zurücknehmen zu können. Vollkommen ehrliche Mitarbeitende verlieren trotzdem ihr Telefon, wechseln die Stelle, und ihr Laptop wird gestohlen.
Einmal im Quartal genügt den meisten Teams, plus eine Prüfung bei jedem Rollenwechsel. Die Überprüfung ist kurz, wenn der Zugang Konto für Konto gewährt wurde: Sie lesen die Liste jedes Kontos und streichen die Namen, die dort nichts mehr zu suchen haben.
Weiterlesen · Codes im Team teilen
Wie man 2FA-Codes im Team sicher teiltLeitfaden
Vier Wege, 2FA-Codes im Team zu teilen, was jeder kostet, und wie man die Codes weitergibt, ohne das Geheimnis zu verteilen, das sie erzeugt.
Können mehrere Personen dasselbe TOTP nutzen?
Ja, technisch: Mehrere Geräte mit demselben Geheimnis erzeugen denselben Code. Was zu zweit wirklich passiert, und was es kostet.
Die besten Wege, die 2FA eines gemeinsam genutzten Kontos zu verwalten
Fünf Wege, die 2FA eines gemeinsam genutzten Kontos zu betreiben, verglichen nach Einrichtung, Kosten, Fernarbeit und Abgängen.