Google-Authenticator-Codes im Team teilen

Google Authenticator kennt weder eine Teilen-Funktion noch Teams. Die drei Optionen, die funktionieren, und wie man ein geteiltes Konto herausholt.

Google Authenticator hat keine Teilen-Funktion, und das ist kein Versäumnis: Die App ist für eine Person und deren eigene Geräte gemacht. Es gibt also drei Wege, wie ein Team an die Codes eines dort eingerichteten Kontos kommt, und nur einer trägt in der Breite.

Sie können den Code vorlesen, wer ihn braucht. Sie können das Geheimnis auf das Telefon jeder Person kopieren, was dauerhaft und nicht zählbar ist. Oder Sie verschieben das Geheimnis des Kontos in etwas, das für mehrere Personen gebaut ist, und behalten Google Authenticator für Ihre eigenen Anmeldungen. Dieser Artikel handelt vor allem vom dritten, weil der erste keinen Urlaub überlebt und der zweite keinen Abgang.

Wofür Google Authenticator gemacht ist

Die App hält Geheimnisse auf einem Gerät und berechnet daraus Codes. Sie kann diese Konten über Ihr Google-Konto auf Ihre anderen Geräte synchronisieren, und sie bietet einen Weg, die Konten beim Telefonwechsel zu übertragen.

Wovon sie keinen Begriff hat, weil es nie vorgesehen war:

  • Andere Menschen als Sie. Keine Mitglieder, keine Rollen, keine Einladungen.
  • Ein Zugang, den man entziehen kann. Nichts registriert, welche Geräte ein Geheimnis halten, also kann nichts eines abmelden.
  • Eine Nutzungsspur. Kein Protokoll darüber, welcher Code gelesen wurde, von wem, wann.
  • Ein Geltungsbereich. Ein Konto ist in der App oder nicht; keine Möglichkeit, eines ohne die anderen zu gewähren.

Nichts davon ist ein Vorwurf. Für Ihr eigenes Postfach, Ihre Bank und Ihre Cloud-Anmeldungen ist es das richtige Werkzeug, und dieser Artikel legt Ihnen nicht nahe, es zu deinstallieren.

Die drei Dinge, die Menschen „Google Authenticator teilen“ nennen

Den Code vorlesen

Jemand mit der App liest einer Kollegin sechs Ziffern vor, am Telefon oder in einer Nachricht.

Das teilt die flüchtige Sache und sonst nichts, was es zum sichersten der drei macht. Seine Grenzen sind praktisch: Es braucht zwei Personen zur selben Zeit, nichts hält fest, wer sich angemeldet hat, und eine Person wird zur Eingangstür für alle anderen. Als gelegentlicher Dienst ausgezeichnet, als Arbeitsweise teuer.

Alle denselben Einrichtungs-QR-Code scannen lassen

Bei der Einrichtung wird der QR-Code dem ganzen Team gezeigt, damit jede Person das Konto in ihre eigene App aufnimmt. Die Verfügbarkeit ist sofort geregelt.

Tatsächlich passiert ist, dass der zweite Faktor des Kontos auf eine unbekannte Zahl von Geräten dupliziert wurde, plus deren Sicherungen und jede Authenticator-Synchronisierung, die diese Menschen aktiviert haben. Es gibt keine Liste der Halter, und der einzige Weg, die Kopien ungültig zu machen, ist die 2FA am Konto abzuschalten und für alle neu einzurichten.

Die Übertragung nutzen, um die Konten auf das Telefon einer Kollegin zu bringen

Der Export- oder Übertragungsablauf existiert, um Ihre eigenen Konten auf Ihr eigenes neues Telefon zu verschieben. Auf das Gerät einer Kollegin gerichtet, tut er genau das, was der geteilte QR-Code tut, nämlich Geheimnisse kopieren, mit ein paar Schritten mehr und dem stärkeren Eindruck, einem genehmigten Verfahren zu folgen.

Die Wirkung ist identisch, und das gehört unverblümt gesagt: Jede Methode, die eine zweite App die Codes unabhängig erzeugen lässt, hat die Kennung selbst weitergegeben. Eine entziehbare Fassung davon gibt es nicht.

Warum ein geteiltes Google-Konto nicht die Antwort ist

Da es die Synchronisierung gibt, ist die verlockende Abkürzung ein Google-Konto für das Team, mit Authenticator darauf und den Anmeldedaten im gemeinsamen Tresor.

Das tauscht ein geteiltes Konto gegen ein schlimmeres. Dieses Google-Konto wird zum einzelnen Ausfallpunkt, der alle Ihre zweiten Faktoren hält, es hat seine eigene 2FA zu regeln, und mehrere Personen, die sich von verschiedenen Orten anmelden, sind genau das Muster, auf das der Kontoschutz für Endkunden reagiert, in genau dem Moment, in dem Sie den Code am dringendsten brauchen. Es zieht auch alles andere mit sich, was an dem Konto hängt.

Ist eine geteilte Kennung unvermeidlich, ist das Ziel, weniger davon zu haben und jede eng zu halten. Alle Ihre zweiten Faktoren in einem Endkundenkonto zu bündeln ist die gegenteilige Bewegung.

Was stattdessen zu tun ist, der Reihe nach

1. Prüfen Sie, ob die Plattform jeder Person einen eigenen Zugang geben kann. Cloud-Konsolen, Werbeplattformen, Zahlungsdienstleister und Business Manager können das oft. Dann richtet jede Person ihren eigenen zweiten Faktor in ihrem eigenen Google Authenticator ein, und es gibt nichts mehr zu teilen. Das ist die einzige Option, die das Problem beseitigt, statt es zu verwalten.

2. Für die Konten, die wirklich nur eine Kennung haben, verschieben Sie das Geheimnis an einen Ort, den das Team erreichen kann. Kein Telefon: ein Ort, mit Zugriff je Person auf die Codes, die er erzeugt, und einer Spur, wer sie gelesen hat. Der Vergleich der verfügbaren Ansätze steht in den besten Wegen, die 2FA eines geteilten Kontos zu verwalten, und wie man entscheidet, welches Konto in welchen Korb gehört, in die 2FA eines geteilten Kontos: Wie sollte ein Team vorgehen?.

3. Behalten Sie Google Authenticator für die persönlichen Anmeldungen. Die Konten, die jeder Person eigen sind, bleiben genau dort, wo sie sind.

Ein geteiltes Konto vom Telefon einer Person herunterholen

Der Reflex ist, das Geheimnis aus der App zu exportieren, um es anderswo zu importieren. Bauen Sie die Migration nicht darauf. Beim Anbieter neu einzurichten ist sauberer, umkehrbar, und es macht die bereits existierenden Kopien ungültig, was meist der eigentliche Grund für die Arbeit ist.

  1. Wählen Sie einen ruhigen Moment. Während der Viertelstunde, die es dauert, ist der zweite Faktor des Kontos instabil.
  2. Haben Sie zuerst die Wiederherstellungscodes zur Hand. Weigert sich der Anbieter, sie erneut anzuzeigen, erzeugen Sie eine neue Serie, bevor Sie irgendetwas anfassen.
  3. Schalten Sie die 2FA am Konto ab, in den Sicherheitseinstellungen des Anbieters. Alle vorhandenen Kopien des alten Geheimnisses funktionieren hier nicht mehr, auch die auf dem Telefon, das es hielt.
  4. Schalten Sie sie wieder ein und richten Sie das neue Zuhause ein: Geben Sie das Geheimnis einmal im geteilten Tresor ein, oder scannen Sie den QR-Code damit.
  5. Prüfen Sie, dass ein Code funktioniert, vom neuen Zuhause aus, bevor Sie den Tab schließen.
  6. Gewähren Sie den Personen Zugriff, die die Codes brauchen, eine nach der anderen.
  7. Legen Sie die neuen Wiederherstellungscodes woanders ab als in dem Konto, das sie wiederherstellen.
  8. Entfernen Sie das Konto von dem Telefon, das es hielt, und aus jeder anderen App, von der Sie wissen, dass sie es dupliziert hat.

Schritt 8 ist Aufräumen, nicht Sicherheit: Die Kopien sind in Schritt 3 gestorben. Wichtig ist, dass der Eintrag aufhört, mit einer Miene der Autorität dazusitzen und dabei Codes eines Geheimnisses zu erzeugen, das es nicht mehr gibt.

Machen Sie es zuerst an einem Konto ohne Einsatz. Das Verfahren ist kurz, aber der erste Durchlauf findet immer etwas, das Ihrem Anbieter eigen ist.

Was sich für die Person ändert, die die App hatte

Ihr Telefon hört auf, Infrastruktur zu sein. Sie behält Google Authenticator für ihre eigenen Anmeldungen, man schreibt ihr im Urlaub nicht mehr wegen Codes, und ihr Abgang hört auf, ein Ereignis zu sein, das ein Zurücksetzen der 2FA auf elf Konten verlangt.

Dieser letzte Punkt ist der, den man vorbringen sollte, wenn eingewandt wird, die jetzige Anordnung funktioniere ausgezeichnet. Sie funktioniert ausgezeichnet, bis die Person, die sie trägt, nicht erreichbar oder fort ist, und diese beiden Ereignisse bereitet man jetzt vor, statt sie später zu entdecken.

Wo Share Auth steht

Share Auth ist Schritt 2. Das Geheimnis jedes geteilten Kontos wird einmal eingegeben und im Ruhezustand verschlüsselt, eingeladene Mitglieder sehen den aktuellen Code und seinen Countdown statt des Geheimnisses, die Berechtigungen werden je Mitglied und je Konto gesetzt, und jeder Abruf wird in ein Zugriffsprotokoll geschrieben. Ein Mitglied zu entfernen entzieht seinen Zugang überall auf einmal, ohne dass für die Bleibenden etwas neu einzurichten wäre.

Diese Arbeitsweise ist von Anfang bis Ende auf der Seite geteilte Authenticator-App beschrieben.

Zu Ihren persönlichen Anmeldungen hat es nichts zu sagen; die gehören in die Authenticator-App Ihres eigenen Telefons, Google Authenticator eingeschlossen.

Häufige Fragen

Es gibt keine Teilen-Funktion. Der einzige Weg, die App einer Kollegin dieselben Codes erzeugen zu lassen, ist ihr das zugrunde liegende Geheimnis zu geben, also eine dauerhafte Kopie, die Sie weder zählen noch zurücknehmen können. Was Sie gefahrlos teilen können, ist der Code selbst, der in Sekunden abläuft.

Weiterlesen · Authenticator-Apps

8 Min. Lesezeit

Ist es sicher, einen 2FA-QR-Code zu teilen?

Nein, und am nützlichsten ist zu wissen warum: wer einen geteilten QR-Code sieht, was er damit anfangen kann, und ob ein Leck ein Zurücksetzen verdient.

6 Min. Lesezeit

Microsoft-Authenticator-Codes im Team teilen

Microsoft Authenticator macht zwei Dinge: Eine Freigabe per Benachrichtigung lässt sich nicht teilen, ein sechsstelliger Code schon, ohne das Geheimnis.