De beste manieren om de 2FA van een gedeeld account te beheren

Vijf manieren om 2FA op een gedeeld account te laten draaien, vergeleken op opzet, kosten, thuiswerk en vertrek van collega's.

Er is geen enkele beste manier, en elk artikel dat er een aanwijst verkoopt iets. Er zijn vijf aanpakken die werken, en welke past hangt van drie dingen af: biedt het platform toegang per persoon, deelt je team een ruimte, en moet er iets geautomatiseerds inloggen.

Bij elke aanpak hoort de situatie waarin hij past, en daarna volstaan drie vragen om te kiezen.

De vijf opties

1. Toegang per persoon op het platform zelf

Sommige platforms laten toe mensen afzonderlijk aan dezelfde bron toe te voegen: cloudconsoles met gebruikersaccounts, advertentieplatforms en business managers, betaaldienstverleners met teamleden. Iedereen logt op eigen naam in en stelt zijn eigen tweede factor in.

Sterke punten: alles. Er is geen gedeeld geheim, het auditspoor is dat van het platform, en iemand verwijderen is één klik in een scherm dat daarvoor gemaakt is.

Waar het breekt: het bestaat niet in de pakketten die een klein team kan betalen, voor een flink deel van de tools die het gebruikt. De controle kost vijf minuten per account en verdient het om vóór al het andere te gebeuren.

Ideaal voor: alle accounts die het toelaten. Dit is geen compromis, dit is de afwezigheid van het probleem.

2. Een kluis die de codes deelt, niet de geheimen

Het geheim wordt één keer ingevoerd door wie het account beheert, en versleuteld opgeslagen. Wie toegang krijgt ziet de actuele code van zes cijfers en het aftellen. De reeks erachter zien ze nooit, dus ze kunnen geen eigen app inschrijven en het account niet meenemen bij vertrek.

Sterke punten: beschikbaarheid zonder kopieën. Toegang is een lijst die je aanpast in plaats van een geheim dat je niet kunt terughalen, en raadplegingen kunnen worden vastgelegd op het moment dat ze gebeuren.

Waar het breekt: het is een tool extra om te draaien, en heeft alleen zin voor accounts die echt maar één inlog hebben. Hem gebruiken voor iets dat onder optie 1 valt, is werk voor niets.

Ideaal voor: verspreide teams, bureaus met klantaccounts, en iedereen met een vertreklijst die langer is dan drie accounts.

3. Een gedeelde vermelding in de wachtwoordmanager met het TOTP-geheim

Het team heeft al een kluis, dus het geheim gaat daar naast het wachtwoord. De client van elke persoon maakt de codes lokaal uit de gedeelde vermelding.

Sterke punten: de kosten en de gewoonte. Niets nieuws te kopen, niemand op te leiden, en het houdt het geheim uit gesprekken.

Waar het breekt: beide factoren belanden in één houder, dus één gekraakt kluisaccount levert het wachtwoord én de codes. Toegang is per vermelding meestal alles of niets, en het logboek noteert doorgaans het openen van een vermelding in plaats van de aanmelding die een code gebruikte. Kan je kluis de toegang per vermelding beperken en de twee factoren scheiden, gebruik dat dan: het dicht het grootste deel van het gat.

Ideaal voor: twee of drie mensen, weinig accounts, iedereen duurzaam aan boord.

4. Een apart toestel

Een goedkope telefoon draagt de authenticator-app van de gedeelde accounts en blijft op kantoor, het liefst met de herstelcodes uitgeprint.

Sterke punten: de geheimen buiten persoonlijke toestellen houden, en onwaarschijnlijk eenvoudig uit te leggen aan een niet-technisch team.

Waar het breekt: het vraagt fysieke aanwezigheid, wat het uitsluit voor thuiswerk, en het legt niets vast. Elke code kan gelezen zijn door wie er langsliep.

Ideaal voor: een team op één locatie, of als noodtoestel achter een van de opties hierboven.

5. Eén persoon bewaart ze

De standaardkeuze, die zichzelf installeert: één persoon zet de app op en leest de codes voor wanneer erom wordt gevraagd.

Sterke punten: structureel geen, al kost het niets en werkt het lang heel goed in een team van twee.

Waar het breekt: die persoon wordt een afhankelijkheid, met vakanties, vergaderingen en een telefoon die kwijt kan raken. Vertrekt ze zonder overdracht, dan moet het account bij de aanbieder worden teruggehaald in plaats van geopend.

Ideaal voor: een tussenoplossing waarvan je besloten hebt dat het er een is.

Naast elkaar

OpzetKostenTeam op afstandVerspreidt het geheimIemand verwijderen
Toegang per persoon op het platformEén middag, eenmaligMeestal inbegrepenJaNeeEén klik
Kluis die codes deeltMinuten per accountPer lidJaNeeToegang intrekken
Geheim in een gedeelde vermeldingMinuten per accountAl betaaldJaJa, aan iedereen met de vermelding2FA resetten, opnieuw inschrijven
Apart toestelEen uurEen telefoonNeeNeeNiets in te trekken
Eén persoon als bewaarderGeenNulMin of meerNeeNiets in te trekken

De kolom die de meeste gevallen beslist is de vierde. Alles wat het geheim verspreidt maakt de vijfde kolom duur, en het is de vijfde kolom die je treft op de dag dat iemand vertrekt.

Welke bij jouw team past

Twee of drie mensen, één ruimte, geen vertrek in zicht. Een gedeelde vermelding in de kluis, of het aparte toestel als de accounts gevoelig zijn. Bouw niet groter dan nodig.

Een verspreid team. Opties 4 en 5 vallen af op beschikbaarheid. Controleer optie 1 account voor account en draai de rest op optie 2.

Een bureau met klantaccounts. Optie 1 overleeft zelden het contact met een klant die zijn toegangen niet gaat herzien, en het verloop in teams maakt optie 3 duur: elk vertrek dwingt tot een 2FA-reset bij alle klanten. Optie 2 is voor deze vorm gemaakt.

Een team waarvan scripts of een CI inloggen. Wat het geheim bewaart zou je tools op verzoek een code moeten kunnen geven, zodat het geheim aan de serverkant blijft. Dat wijst naar optie 1 met een machinegebruiker waar dat kan, en anders naar optie 2.

Een bedrijf met SSO op de meeste tools. Gebruik het, en aanvaard dat de domeinregistrar, de accounts in handen van klanten en SaaS in het instappakket erbuiten blijven. Die korte lijst is het hele werk.

Drie vragen die de knoop doorhakken

  1. Laat het platform mij deze persoon afzonderlijk toevoegen? Zo ja, stop hier en doe het.
  2. Zal iemand een code nodig hebben zonder in hetzelfde gebouw te zijn als het toestel? Zo ja, dan vallen opties 4 en 5 af.
  3. Hoeveel accounts zou ik moeten resetten als iemand morgen vertrekt? Komt het antwoord boven twee of drie, dan heb je intrekbare toegang nodig in plaats van een geheim dat je hebt uitgedeeld.

Het volledige beslispad, per soort account, staat in de 2FA van een gedeeld account: hoe pakt een team dat aan?.

Wat je bij elke optie moet vermijden

  • De QR-code voor de installatie delen. Dat is het geheim in beeldvorm. Zijn kopieën zijn niet te tellen, en de enige manier om hem terug te nemen is de 2FA resetten en iedereen opnieuw inschrijven. Waarom dat erger is dan het lijkt: TOTP-codes delen zonder het geheim te delen.
  • Herstelcodes als dagelijkse werkwijze. Ze zijn eenmalig en beperkt in aantal, en niemand kan zeggen wie welke heeft opgebruikt. Berg ze bij het geheim op, als noodmaatregel.
  • De enige kopie van een herstelcode opbergen in het account dat hij herstelt. Een lus die zich op het slechtste moment sluit.
  • De keuze impliciet laten. Optie 5 is wat er gebeurt als niemand beslist.

Waar Share Auth staat

Share Auth is optie 2. Accounts worden één keer toegevoegd, uitgenodigde leden zien codes in plaats van geheimen, rechten worden per lid ingesteld, en elke raadpleging komt in een toegangslogboek. Iemand verwijderen trekt zijn toegang overal in één keer in.

Dat is de vorm die een gedeelde authenticator-app aanneemt: een kluis voor het team, codes voor de mensen, geheimen voor niemand.

De lijst hierboven is het waard om als voorkeursvolgorde te lezen en niet als menukaart: dekt optie 1 een account, dan heeft dat account niets te zoeken in een gedeelde kluis, ook niet in de onze.

Veelgestelde vragen

Voor de meeste teams een kluis die de codes toont zonder het geheim prijs te geven: dat is de enige optie die komen en gaan overleeft zonder iets opnieuw in te stellen. Controleer eerst of het platform toegang per persoon biedt, want dan schaf je de gedeelde inlog af in plaats van hem te beheren.

Lees ook · Codes delen met je team

5 min leestijd

Hoe je 2FA-codes veilig met je team deeltGids

Vier manieren om 2FA-codes met een team te delen, wat elk ervan kost, en hoe je de codes geeft zonder het geheim te verspreiden dat ze maakt.