Hoe je 2FA-codes veilig met je team deeltGids
Vier manieren om 2FA-codes met een team te delen, wat elk ervan kost, en hoe je de codes geeft zonder het geheim te verspreiden dat ze maakt.
Blog
Hoe een team zijn tweefactorcodes deelt zonder het geheim rond te sturen: praktische gidsen, stappenplannen per tool en antwoorden op de vragen die steeds terugkomen.
Tweefactorauthenticatie is bedacht voor één persoon met één telefoon. Teams moeten er toch gedeelde accounts mee draaien. Uit dat gat komen de vragen hieronder voort, zo eenvoudig beantwoord als we kunnen.
De code bij de mensen krijgen die hem nodig hebben, zonder het geheim erachter rond te delen.
Vier manieren om 2FA-codes met een team te delen, wat elk ervan kost, en hoe je de codes geeft zonder het geheim te verspreiden dat ze maakt.
Ja, technisch: meerdere toestellen met hetzelfde geheim maken dezelfde code. Wat er met z'n tweeën echt gebeurt, en wat het kost.
De 2FA-toegangen van je personeel ontwerpen: wat je per account en per rol verleent, en hoe je instroom, functiewissels en vertrek regelt.
Vijf manieren om 2FA op een gedeeld account te laten draaien, vergeleken op opzet, kosten, thuiswerk en vertrek van collega's.
Je collega's een geldige TOTP-code geven terwijl het geheim op dezelfde plek blijft, en wat elke aanpak betekent op de dag dat je toegang moet intrekken.
Wat Google Authenticator, Microsoft Authenticator en hun QR-codes wel en niet voor een team kunnen doen.
Google Authenticator heeft geen deelfunctie en geen begrip van teams. De drie opties die werken, en hoe je er een gedeeld account uit haalt.
Nee, en het nuttigst is te weten waarom: wie een gedeelde QR-code ziet, wat hij ermee kan, en of een lek een reset verdient.
Ja, en het werkt: de QR-code is het geheim. Wat er in het beeld zit, wat de tweede telefoon kan, en wat de aanbieder ervan vastlegt.
Microsoft Authenticator doet twee dingen: een goedkeuring per melding laat zich niet delen, een zescijferige code wel, zonder het geheim te geven.
Stripe, AWS, sociale media: hoe 2FA echt gedeeld wordt in de tools waarin teams werken.
Op de meeste sociale platforms kun je posten zonder het wachtwoord te hebben. Welke delegatie er bestaat, en het herstelplan dat erbij hoort.
Niemand hoort een AWS-inlog te delen, en de root accepteert meerdere MFA-toestellen in plaats van een gekopieerd geheim. Wat daarna overblijft.
Stripe heeft teamleden, rollen en beperkte sleutels: de meeste gedeelde inlogs zijn overbodig. Wat er echt overblijft.
Werkwijzen die standhouden bij een bureau dat klantaccounts beheert, of bij een team verspreid over meerdere tijdzones.
Accounts die van de klant zijn en teams die wisselen. Netjes om toegang vragen, klanten scheiden, en aan het eind alles teruggeven.
De mechaniek achter de zes cijfers, en wat daaruit volgt.
Hoe TOTP werkt, welke eigenschappen van het algoritme alle problemen met gedeelde accounts veroorzaken, en wat een team moet opzetten.
Wat een TOTP-geheim is, de plekken waar zijn kopieën zich stilletjes opstapelen, en de exacte volgorde om een account te resetten waarvan het geheim al rondging.
Wat tweefactorauthenticatie is, hoe ze een account beschermt, welke methoden er bestaan en waarom niet elke vorm van 2FA evenveel waard is.