Microsoft-Authenticator-Codes im Team teilen

Microsoft Authenticator macht zwei Dinge: Eine Freigabe per Benachrichtigung lässt sich nicht teilen, ein sechsstelliger Code schon, ohne das Geheimnis.

Bevor Sie entscheiden, wie Sie irgendetwas teilen, stellen Sie fest, welches von zwei verschiedenen Dingen Ihr Konto benutzt. Microsoft Authenticator macht beide, und sie haben entgegengesetzte Antworten.

Erzeugt die Anmeldung eine Aufforderung auf einem Telefon, eine auf dem Bildschirm angezeigte Zahl abzutippen, gibt es von der Konstruktion her nichts zu teilen, und das Mittel liegt auf der Seite der Identitäten. Erzeugt sie einen sechsstelligen Code, der in der App herunterzählt, ist es gewöhnliches TOTP, und das Mittel ist, das Geheimnis an einem Ort zu halten, während Ihr Team die Codes liest.

Zwei Produkte in einer App

Freigaben per Benachrichtigung betreffen geschäftliche, schulische und private Microsoft-Konten. Das Konto ist auf einem Gerät registriert; bei der Anmeldung bittet die App dessen Halter zu bestätigen und, seit die Zahlenübereinstimmung Standard ist, eine auf dem Anmeldebildschirm angezeigte Zahl einzugeben. Es wird kein Code angezeigt, den jemand anderes weiterreichen könnte.

TOTP-Codes betreffen alles Übrige. Die App speichert standardmäßige Geheimnisse und zeigt sechs Ziffern mit einem Countdown, genau wie jede andere. Alles, was für TOTP anderswo gilt, gilt auch hier.

Teams verwirrt das, weil beides hinter demselben Symbol lebt. Eine Kollegin sagt „schick mir den Authenticator-Code“, und je nach Konto ist diese Bitte entweder unmöglich oder eine schlechte Idee, aus völlig verschiedenen Gründen.

Warum sich eine Freigabe per Benachrichtigung nicht teilen lässt

Die Zahlenübereinstimmung hat die alte Umgehung beseitigt. Als die App nur „bestätigen oder ablehnen“ fragte, konnte eine Person auf Bestätigen tippen, während eine Kollegin sich von irgendwo anmeldete, und jeder Angreifer im Besitz eines Passworts konnte mit Aufforderungen bombardieren, bis jemand aus Reflex zustimmte. Eine vom Bildschirm abgelesene Zahl zu verlangen bindet die Freigabe an die Person, die wirklich auf die Anmeldeseite sieht.

Die Folge für ein Team ist: Das Telefon ist der Faktor. Es gibt keine Zeichenkette, die man in einen Tresor kopieren könnte, und keinen Code zum Vorlesen. Jemand kann Ihnen immer noch die Zahl vorlesen, damit Sie seine Anmeldung freigeben, und das gehört als Praxis benannt, die man nicht normalisieren sollte: Es bringt den Kontohalter in die Lage, Aufforderungen auf Zuruf zu bestätigen, was genau der Reflex ist, auf dem echte Angriffe aufbauen.

Hören Sie für diese Konten also auf, nach einem Teilungsmechanismus zu suchen. Es gibt keinen, und sein Fehlen ist die Funktion.

Wenn es ein Microsoft-365-Konto ist: Regeln Sie die Identitäten

Fast alle Probleme der Art „wir müssen uns alle an diesem Konto anmelden“ in Microsoft 365 haben eine Antwort, die die geteilte Anmeldung beseitigt. Wenn Teams sie übersehen, dann weil diese Antworten wie Abrechnungsfragen aussehen.

Konten je Person. Jede Person meldet sich unter ihrem Namen an und registriert ihr eigenes Gerät in ihrem eigenen Authenticator. Administratoren behalten die Kontrolle je Benutzer, und die Prüfspur nennt Personen statt eines Kontos.

Freigegebene Postfächer. Ein Postfach, in dem mehrere Personen arbeiten, braucht keine eigene Kennung. Der Zugriff wird einzelnen Konten gewährt, jede Person öffnet es neben ihrer eigenen Post, und es gibt weder ein Passwort noch einen zweiten Faktor zu verteilen.

Delegierter Zugriff und Gruppen. Kalender, Sites und Verteileradressen folgen demselben Muster: Man gewährt Personen, nicht einer geteilten Kennung.

Notfallzugangskonten sind die einzige legitime geteilte Kennung in diesem Bild. Microsofts Empfehlung ist, ein oder zwei davon zu halten, außerhalb der üblichen Richtlinien, damit eine Administrator-Aussperrung wiederherstellbar bleibt. Was auch immer Sie für sie entscheiden, behandeln Sie sie als dokumentierte Ausnahme, mit versiegelten Anmeldedaten und Überwachung, nicht als Vorbild dafür, wie das Marketingteam auf ein Konto zugreift.

Hat ein Lizenzkosten-Argument das Team zu einer geteilten Kennung gedrängt, rechnen Sie die Alternativen durch, bevor Sie es akzeptieren: Freigegebene Postfächer und Delegation gibt es zum Teil, um das überflüssig zu machen.

Wenn es ein TOTP-Code ist: die drei üblichen Optionen

Für die Drittkonten, die in der App gespeichert sind (der Domain-Registrar, der Zahlungsdienstleister, das Kunden-Dashboard), ist Microsoft Authenticator nur eine Authenticator-App, mit denselben drei Optionen wie jede andere:

  1. Ein Zugang je Person auf der Plattform, wenn sie ihn bietet. Dann wird nichts geteilt.
  2. Eine einzige Verwahrung des Geheimnisses, mit Zugriff je Person auf die Codes und einer Spur, wer sie gelesen hat.
  3. Jemand liest den Code vor, was funktioniert, bis er nicht erreichbar ist.

Die Abwägungen stehen in den besten Wegen, die 2FA eines geteilten Kontos zu verwalten, und dasselbe Terrain für die andere große App in Google-Authenticator-Codes im Team teilen. Welche Konten in welchen Korb gehören: die 2FA eines geteilten Kontos: Wie sollte ein Team vorgehen?.

Feststellen, was Sie haben

Bei der Anmeldung sehen SieWas es istWas zu tun ist
Eine Aufforderung auf einem Telefon mit einer abzutippenden ZahlFreigabe per Benachrichtigung an einem Microsoft-KontoGeben Sie jeder Person ein eigenes Konto; nutzen Sie freigegebene Postfächer und Delegation
Einen sechsstelligen Code, der in der App herunterzähltTOTP für ein DrittkontoEine einzige Verwahrung des Geheimnisses, Zugriff auf die Codes je Person
Einen per SMS geschickten CodeSMS-Rückfall, nicht die AppWechseln Sie zu TOTP oder zu einem Zugang je Person
Eine Aufforderung, die sich ohne jede Zahl bestätigen lässtEine alte BenachrichtigungskonfigurationLassen Sie die Zahlenübereinstimmung von einer Administration aktivieren

Die letzte Zeile lohnt eine Prüfung. Eine Freigabe, die nichts als einen Fingerdruck verlangt, ist die Konfiguration, die das Bombardieren mit Aufforderungen wirksam gemacht hat.

Was man nicht tun sollte

  • Die Sicherung der App auf dem Telefon einer Kollegin wiederherstellen. Bei TOTP-Einträgen dupliziert das Geheimnisse endgültig; bei Microsoft-Konten funktioniert es nicht einmal als Abkürzung.
  • Ein Microsoft-Konto im ganzen Team teilen, damit jede Person seinen Authenticator benutzen kann. Das bündelt alle zweiten Faktoren, die Sie besitzen, in einem einzigen Konto, das dann seinen eigenen Schutz verlangt.
  • Den Einrichtungs-QR-Code eines Drittkontos fotografieren. Das ist das Geheimnis in Bildform, und der einzige Weg zurück ist, die 2FA zurückzusetzen und alle neu einzurichten.
  • Die Zahlenübereinstimmung abschalten, damit Freigaben leichter zirkulieren. Das tauscht eine echte Kontrolle gegen eine Bequemlichkeit, die ein Zugang je Person sauber liefert.

Wo Share Auth steht

Nur in der zweiten Hälfte dieses Artikels. Für die Drittkonten, die wirklich nur eine Kennung haben, wird das Geheimnis einmal eingegeben und im Ruhezustand verschlüsselt, eingeladene Mitglieder sehen den Code und seinen Countdown statt des Geheimnisses, die Berechtigungen gelten je Mitglied und je Konto, und jeder Abruf landet in einem Zugriffsprotokoll.

Das ist die Rolle einer geteilten Authenticator-App, für die Konten, die sich nicht in individuelle Identitäten zerlegen lassen.

Für Microsoft-Konten mit Freigabe per Benachrichtigung gibt es nichts, das wir halten könnten. Die Arbeit besteht dort darin, jeder Person eine eigene Identität zu geben, und das ist ein besserer Ausgang als jedes Teilungswerkzeug, unseres eingeschlossen.

Häufige Fragen

Bei einer Freigabe per Benachrichtigung nein: Die Aufforderung geht an das registrierte Gerät und verlangt von dessen Halter, eine auf dem Bildschirm angezeigte Zahl abzutippen. Bei einem sechsstelligen TOTP-Code technisch ja, aber nur durch das Kopieren des Geheimnisses auf ein anderes Gerät, was ein dauerhaftes und nicht entziehbares Duplikat schafft.

Weiterlesen · Authenticator-Apps

6 Min. Lesezeit

Google-Authenticator-Codes im Team teilenLeitfaden

Google Authenticator kennt weder eine Teilen-Funktion noch Teams. Die drei Optionen, die funktionieren, und wie man ein geteiltes Konto herausholt.

8 Min. Lesezeit

Ist es sicher, einen 2FA-QR-Code zu teilen?

Nein, und am nützlichsten ist zu wissen warum: wer einen geteilten QR-Code sieht, was er damit anfangen kann, und ob ein Leck ein Zurücksetzen verdient.