
De beste manieren om de 2FA van een gedeeld account te beheren
Vijf manieren om 2FA op een gedeeld account te laten draaien, vergeleken op opzet, kosten, thuiswerk en vertrek van collega's.
Er is geen enkele beste manier, en elk artikel dat er een aanwijst verkoopt iets. Er zijn vijf aanpakken die werken, en welke past hangt van drie dingen af: biedt het platform toegang per persoon, deelt je team een ruimte, en moet er iets geautomatiseerds inloggen.
Bij elke aanpak hoort de situatie waarin hij past, en daarna volstaan drie vragen om te kiezen.
De vijf opties
1. Toegang per persoon op het platform zelf
Sommige platforms laten toe mensen afzonderlijk aan dezelfde bron toe te voegen: cloudconsoles met gebruikersaccounts, advertentieplatforms en business managers, betaaldienstverleners met teamleden. Iedereen logt op eigen naam in en stelt zijn eigen tweede factor in.
Sterke punten: alles. Er is geen gedeeld geheim, het auditspoor is dat van het platform, en iemand verwijderen is één klik in een scherm dat daarvoor gemaakt is.
Waar het breekt: het bestaat niet in de pakketten die een klein team kan betalen, voor een flink deel van de tools die het gebruikt. De controle kost vijf minuten per account en verdient het om vóór al het andere te gebeuren.
Ideaal voor: alle accounts die het toelaten. Dit is geen compromis, dit is de afwezigheid van het probleem.
2. Een kluis die de codes deelt, niet de geheimen
Het geheim wordt één keer ingevoerd door wie het account beheert, en versleuteld opgeslagen. Wie toegang krijgt ziet de actuele code van zes cijfers en het aftellen. De reeks erachter zien ze nooit, dus ze kunnen geen eigen app inschrijven en het account niet meenemen bij vertrek.
Sterke punten: beschikbaarheid zonder kopieën. Toegang is een lijst die je aanpast in plaats van een geheim dat je niet kunt terughalen, en raadplegingen kunnen worden vastgelegd op het moment dat ze gebeuren.
Waar het breekt: het is een tool extra om te draaien, en heeft alleen zin voor accounts die echt maar één inlog hebben. Hem gebruiken voor iets dat onder optie 1 valt, is werk voor niets.
Ideaal voor: verspreide teams, bureaus met klantaccounts, en iedereen met een vertreklijst die langer is dan drie accounts.
3. Een gedeelde vermelding in de wachtwoordmanager met het TOTP-geheim
Het team heeft al een kluis, dus het geheim gaat daar naast het wachtwoord. De client van elke persoon maakt de codes lokaal uit de gedeelde vermelding.
Sterke punten: de kosten en de gewoonte. Niets nieuws te kopen, niemand op te leiden, en het houdt het geheim uit gesprekken.
Waar het breekt: beide factoren belanden in één houder, dus één gekraakt kluisaccount levert het wachtwoord én de codes. Toegang is per vermelding meestal alles of niets, en het logboek noteert doorgaans het openen van een vermelding in plaats van de aanmelding die een code gebruikte. Kan je kluis de toegang per vermelding beperken en de twee factoren scheiden, gebruik dat dan: het dicht het grootste deel van het gat.
Ideaal voor: twee of drie mensen, weinig accounts, iedereen duurzaam aan boord.
4. Een apart toestel
Een goedkope telefoon draagt de authenticator-app van de gedeelde accounts en blijft op kantoor, het liefst met de herstelcodes uitgeprint.
Sterke punten: de geheimen buiten persoonlijke toestellen houden, en onwaarschijnlijk eenvoudig uit te leggen aan een niet-technisch team.
Waar het breekt: het vraagt fysieke aanwezigheid, wat het uitsluit voor thuiswerk, en het legt niets vast. Elke code kan gelezen zijn door wie er langsliep.
Ideaal voor: een team op één locatie, of als noodtoestel achter een van de opties hierboven.
5. Eén persoon bewaart ze
De standaardkeuze, die zichzelf installeert: één persoon zet de app op en leest de codes voor wanneer erom wordt gevraagd.
Sterke punten: structureel geen, al kost het niets en werkt het lang heel goed in een team van twee.
Waar het breekt: die persoon wordt een afhankelijkheid, met vakanties, vergaderingen en een telefoon die kwijt kan raken. Vertrekt ze zonder overdracht, dan moet het account bij de aanbieder worden teruggehaald in plaats van geopend.
Ideaal voor: een tussenoplossing waarvan je besloten hebt dat het er een is.
Naast elkaar
| Opzet | Kosten | Team op afstand | Verspreidt het geheim | Iemand verwijderen | |
|---|---|---|---|---|---|
| Toegang per persoon op het platform | Eén middag, eenmalig | Meestal inbegrepen | Ja | Nee | Eén klik |
| Kluis die codes deelt | Minuten per account | Per lid | Ja | Nee | Toegang intrekken |
| Geheim in een gedeelde vermelding | Minuten per account | Al betaald | Ja | Ja, aan iedereen met de vermelding | 2FA resetten, opnieuw inschrijven |
| Apart toestel | Een uur | Een telefoon | Nee | Nee | Niets in te trekken |
| Eén persoon als bewaarder | Geen | Nul | Min of meer | Nee | Niets in te trekken |
De kolom die de meeste gevallen beslist is de vierde. Alles wat het geheim verspreidt maakt de vijfde kolom duur, en het is de vijfde kolom die je treft op de dag dat iemand vertrekt.
Welke bij jouw team past
Twee of drie mensen, één ruimte, geen vertrek in zicht. Een gedeelde vermelding in de kluis, of het aparte toestel als de accounts gevoelig zijn. Bouw niet groter dan nodig.
Een verspreid team. Opties 4 en 5 vallen af op beschikbaarheid. Controleer optie 1 account voor account en draai de rest op optie 2.
Een bureau met klantaccounts. Optie 1 overleeft zelden het contact met een klant die zijn toegangen niet gaat herzien, en het verloop in teams maakt optie 3 duur: elk vertrek dwingt tot een 2FA-reset bij alle klanten. Optie 2 is voor deze vorm gemaakt.
Een team waarvan scripts of een CI inloggen. Wat het geheim bewaart zou je tools op verzoek een code moeten kunnen geven, zodat het geheim aan de serverkant blijft. Dat wijst naar optie 1 met een machinegebruiker waar dat kan, en anders naar optie 2.
Een bedrijf met SSO op de meeste tools. Gebruik het, en aanvaard dat de domeinregistrar, de accounts in handen van klanten en SaaS in het instappakket erbuiten blijven. Die korte lijst is het hele werk.
Drie vragen die de knoop doorhakken
- Laat het platform mij deze persoon afzonderlijk toevoegen? Zo ja, stop hier en doe het.
- Zal iemand een code nodig hebben zonder in hetzelfde gebouw te zijn als het toestel? Zo ja, dan vallen opties 4 en 5 af.
- Hoeveel accounts zou ik moeten resetten als iemand morgen vertrekt? Komt het antwoord boven twee of drie, dan heb je intrekbare toegang nodig in plaats van een geheim dat je hebt uitgedeeld.
Het volledige beslispad, per soort account, staat in de 2FA van een gedeeld account: hoe pakt een team dat aan?.
Wat je bij elke optie moet vermijden
- De QR-code voor de installatie delen. Dat is het geheim in beeldvorm. Zijn kopieën zijn niet te tellen, en de enige manier om hem terug te nemen is de 2FA resetten en iedereen opnieuw inschrijven. Waarom dat erger is dan het lijkt: TOTP-codes delen zonder het geheim te delen.
- Herstelcodes als dagelijkse werkwijze. Ze zijn eenmalig en beperkt in aantal, en niemand kan zeggen wie welke heeft opgebruikt. Berg ze bij het geheim op, als noodmaatregel.
- De enige kopie van een herstelcode opbergen in het account dat hij herstelt. Een lus die zich op het slechtste moment sluit.
- De keuze impliciet laten. Optie 5 is wat er gebeurt als niemand beslist.
Waar Share Auth staat
Share Auth is optie 2. Accounts worden één keer toegevoegd, uitgenodigde leden zien codes in plaats van geheimen, rechten worden per lid ingesteld, en elke raadpleging komt in een toegangslogboek. Iemand verwijderen trekt zijn toegang overal in één keer in.
Dat is de vorm die een gedeelde authenticator-app aanneemt: een kluis voor het team, codes voor de mensen, geheimen voor niemand.
De lijst hierboven is het waard om als voorkeursvolgorde te lezen en niet als menukaart: dekt optie 1 een account, dan heeft dat account niets te zoeken in een gedeelde kluis, ook niet in de onze.
Veelgestelde vragen
Voor de meeste teams een kluis die de codes toont zonder het geheim prijs te geven: dat is de enige optie die komen en gaan overleeft zonder iets opnieuw in te stellen. Controleer eerst of het platform toegang per persoon biedt, want dan schaf je de gedeelde inlog af in plaats van hem te beheren.
Ja, en voor een team van twee of drie mensen is dat vaak genoeg. De prijs: het wachtwoord en het TOTP-geheim staan in dezelfde vermelding, dus wie die kan openen heeft beide factoren, en de meeste kluizen leggen het openen van de vermelding vast in plaats van de aanmelding die een code gebruikte.
Het werkt goed voor een team dat één kantoor deelt, en slecht voor de rest. Achteraf zegt het ook niets: elke code kan gelezen zijn door iedereen die langs de lade liep. Houd het als noodtoestel, niet als dagelijkse werkwijze.
Meestal minder dan de alternatieven. Toegang per persoon op het platform is doorgaans het goedkoopst waar het bestaat, want het zit erbij. Een apart toestel kost een telefoon en een simkaart. Teamkluizen rekenen per lid af, en de vergelijking gaat om de uren die verloren gaan met wachten op wie de telefoon heeft.
De QR-code voor de installatie delen, of een foto daarvan. Hij bevat het geheim, zijn kopieën zijn niet te tellen, en de enige manier om hem terug te nemen is de 2FA op het account resetten en iedereen opnieuw inschrijven.
Lees ook · Codes delen met je team
Hoe je 2FA-codes veilig met je team deeltGids
Vier manieren om 2FA-codes met een team te delen, wat elk ervan kost, en hoe je de codes geeft zonder het geheim te verspreiden dat ze maakt.
Kunnen meerdere mensen dezelfde TOTP gebruiken?
Ja, technisch: meerdere toestellen met hetzelfde geheim maken dezelfde code. Wat er met z'n tweeën echt gebeurt, en wat het kost.
Medewerkers toegang tot 2FA geven zonder hun het geheim te geven
De 2FA-toegangen van je personeel ontwerpen: wat je per account en per rol verleent, en hoe je instroom, functiewissels en vertrek regelt.