
Google-Authenticator-codes met je team delen
Google Authenticator heeft geen deelfunctie en geen begrip van teams. De drie opties die werken, en hoe je er een gedeeld account uit haalt.
Google Authenticator heeft geen deelfunctie, en dat is geen vergetelheid: de app is gemaakt voor één persoon en diens eigen toestellen. Er zijn dus drie manieren waarop een team aan de codes van een daar ingeschreven account komt, en maar één houdt stand op schaal.
Je kunt de code voorlezen aan wie hem nodig heeft. Je kunt het geheim naar ieders telefoon kopiëren, wat blijvend en niet te tellen is. Of je kunt het geheim van het account verplaatsen naar iets dat voor meerdere mensen is bedacht, en Google Authenticator houden voor je eigen aanmeldingen. Dit artikel gaat vooral over de derde, want de eerste overleeft geen vakantie en de tweede overleeft geen vertrek.
Waarvoor Google Authenticator gemaakt is
De app bewaart geheimen op een toestel en berekent er codes uit. Ze kan die accounts via je Google-account naar je andere toestellen synchroniseren, en biedt een manier om de accounts over te zetten wanneer je van telefoon wisselt.
Waar ze geen enkel begrip van heeft, omdat het nooit is voorzien:
- Andere mensen dan jij. Geen leden, geen rollen, geen uitnodigingen.
- Toegang die je kunt intrekken. Niets registreert welke toestellen een geheim hebben, dus niets kan er een afmelden.
- Een gebruikssporen. Geen logboek van welke code is gelezen, door wie, wanneer.
- Een bereik. Een account zit in de app of niet; geen manier om er één te verlenen zonder de andere.
Niets daarvan is een verwijt. Voor je eigen mail, je bank en je cloudaanmeldingen is het het juiste gereedschap, en dit artikel stelt niet voor het te verwijderen.
De drie dingen die mensen „Google Authenticator delen” noemen
De code hardop voorlezen
Iemand met de app leest zes cijfers voor aan een collega, aan de telefoon of in een bericht.
Dat deelt het vluchtige en verder niets, wat het de veiligste van de drie maakt. De grenzen zijn praktisch: er zijn twee mensen tegelijk nodig, niets legt vast wie inlogde, en één persoon wordt de voordeur voor alle anderen. Prima als incidentele dienst, duur als werkwijze.
Iedereen dezelfde installatie-QR-code laten scannen
Bij de inschrijving wordt de QR-code aan het hele team getoond zodat iedereen het account aan zijn eigen app toevoegt. De beschikbaarheid is meteen geregeld.
Wat er werkelijk is gebeurd, is dat de tweede factor van het account is gedupliceerd naar een onbekend aantal toestellen, plus hun back-ups en elke authenticator-synchronisatie die die mensen hebben aangezet. Er bestaat geen lijst van houders, en de enige manier om de kopieën ongeldig te maken is de 2FA op het account uitschakelen en voor iedereen opnieuw instellen.
De overdracht gebruiken om de accounts op de telefoon van een collega te zetten
De export- of overdrachtsstroom bestaat om je eigen accounts naar je eigen nieuwe telefoon te verhuizen. Op het toestel van een collega gericht doet hij precies wat de gedeelde QR-code doet, namelijk geheimen kopiëren, met een paar stappen meer en een sterkere indruk dat je een goedgekeurde procedure volgt.
Het effect is identiek, en dat mag onomwonden gezegd: elke methode die een tweede app de codes onafhankelijk laat maken, heeft de sleutel zelf doorgegeven. Een intrekbare versie daarvan bestaat niet.
Waarom een gedeeld Google-account niet het antwoord is
Omdat de synchronisatie bestaat, is de verleidelijke sluiproute een Google-account voor het team, met Authenticator erop en de inloggegevens in de gemeenschappelijke kluis.
Dat ruilt een gedeeld account in voor een erger. Dat Google-account wordt een enkel storingspunt dat al je tweede factoren bevat, het heeft zijn eigen 2FA te regelen, en meerdere mensen die vanaf verschillende plekken inloggen is precies het patroon waarop de accountbescherming voor consumenten reageert, op het moment dat je een code het hardst nodig hebt. Het sleept ook al het andere mee dat aan het account hangt.
Is een gedeelde inlog onvermijdelijk, dan is het doel er minder te hebben en elk ervan smal te houden. Al je tweede factoren in één consumentenaccount bundelen is de tegenovergestelde beweging.
Wat je in plaats daarvan doet, op volgorde
1. Controleer of het platform iedereen een eigen toegang kan geven. Cloudconsoles, advertentieplatforms, betaaldienstverleners en business managers kunnen dat vaak. Dan schrijft iedereen zijn eigen tweede factor in in zijn eigen Google Authenticator en valt er niets meer te delen. Het is de enige optie die het probleem wegneemt in plaats van het te beheren.
2. Verplaats voor de accounts die echt maar één inlog hebben het geheim naar een plek waar het team bij kan. Geen telefoon: een plek, met toegang per persoon tot de codes die hij maakt en een spoor van wie ze las. De vergelijking van de beschikbare aanpakken staat in de beste manieren om de 2FA van een gedeeld account te beheren, en hoe je bepaalt welk account in welke mand hoort in de 2FA van een gedeeld account: hoe pakt een team dat aan?.
3. Houd Google Authenticator voor de persoonlijke aanmeldingen. De accounts die van ieder afzonderlijk zijn blijven precies waar ze zijn.
Een gedeeld account van de telefoon van één persoon halen
De reflex is het geheim uit de app te exporteren om het elders te importeren. Bouw de migratie daar niet op. Opnieuw inschrijven bij de aanbieder is netter, omkeerbaar, en het maakt de kopieën die al bestaan ongeldig, wat meestal de echte reden is om het werk te doen.
- Kies een rustig moment. Gedurende het kwartier dat het kost is de tweede factor van het account instabiel.
- Zorg eerst dat je de herstelcodes hebt. Weigert de aanbieder ze opnieuw te tonen, genereer dan een nieuwe reeks voor je iets aanraakt.
- Schakel de 2FA op het account uit, in de beveiligingsinstellingen van de aanbieder. Alle bestaande kopieën van het oude geheim werken hier niet meer, ook die op de telefoon die het had.
- Zet hem weer aan, en schrijf de nieuwe bestemming in: voer het geheim één keer in de gedeelde kluis in, of scan de QR-code ermee.
- Controleer dat een code werkt vanaf de nieuwe plek voor je het tabblad sluit.
- Verleen toegang aan de mensen die de codes nodig hebben, één voor één.
- Berg de nieuwe herstelcodes op ergens anders dan in het account dat ze herstellen.
- Haal het account van de telefoon die het had, en uit elke andere app waarvan je weet dat ze het heeft gedupliceerd.
Stap 8 is opruimen, geen beveiliging: de kopieën stierven bij stap 3. Wat telt is dat de vermelding ophoudt met gezag te pronken terwijl ze codes maakt van een geheim dat niet meer bestaat.
Doe het eerst op een account zonder belang. De procedure is kort, maar de eerste keer vind je altijd iets dat eigen is aan je aanbieder.
Wat er verandert voor de persoon die de app had
Haar telefoon houdt op infrastructuur te zijn. Ze houdt Google Authenticator voor haar eigen aanmeldingen, men schrijft haar niet meer om codes tijdens haar vakantie, en haar vertrek houdt op een gebeurtenis te zijn die een 2FA-reset op elf accounts vereist.
Dat laatste punt is wat je aanvoert wanneer men tegenwerpt dat de huidige opzet prima werkt. Ze werkt prima tot de persoon die haar draagt onbereikbaar of weg is, en die twee gebeurtenissen bereid je nu voor in plaats van ze later te ontdekken.
Waar Share Auth staat
Share Auth is stap 2. Het geheim van elk gedeeld account wordt één keer ingevoerd en versleuteld opgeslagen, uitgenodigde leden zien de actuele code en het aftellen in plaats van het geheim, de rechten worden per lid en per account ingesteld, en elke raadpleging wordt in een toegangslogboek geschreven. Een lid verwijderen trekt zijn toegang overal in één keer in, zonder iets opnieuw in te stellen voor wie blijft.
Die werkwijze staat van begin tot eind beschreven op de pagina gedeelde authenticator-app.
Over je persoonlijke aanmeldingen zegt het niets; die horen thuis in de authenticator-app van je eigen telefoon, Google Authenticator inbegrepen.
Veelgestelde vragen
Er is geen enkele deelfunctie. De enige manier om de app van een collega dezelfde codes te laten maken, is hem het onderliggende geheim te geven, dus een blijvende kopie die je niet kunt tellen en niet kunt terugnemen. Wat je zonder risico kunt delen is de code zelf, die in seconden verloopt.
Ja. Elk toestel dat hetzelfde geheim heeft en een kloppende klok, maakt identieke codes. Daarom werkt duplicatie, en precies daarom is het geen deelmechanisme: niets registreert het tweede toestel en niets kan het afmelden.
Nee. Ze synchroniseert je accounts naar je eigen toestellen via je Google-account. Hem voor een team gebruiken komt erop neer meerdere mensen op één Google-account te laten inloggen, wat een probleem met een gedeeld account vervangt door een groter probleem.
Schrijf het opnieuw in bij de aanbieder in plaats van te proberen het geheim te verplaatsen. Haal eerst de herstelcodes op, schakel de 2FA op het account uit, zet hem weer aan met de nieuwe inschrijving in de gedeelde kluis, en genereer daarna nieuwe herstelcodes.
Nee. Het is het juiste gereedschap voor ieders persoonlijke aanmeldingen, waar één persoon en één apparaat precies het model is. Het probleem betreft alleen de accounts waarop meerdere mensen moeten inloggen.
Lees ook · Authenticator-apps
Is het veilig om een 2FA-QR-code te delen?
Nee, en het nuttigst is te weten waarom: wie een gedeelde QR-code ziet, wat hij ermee kan, en of een lek een reset verdient.
Kun je een QR-code van Google Authenticator delen?
Ja, en het werkt: de QR-code is het geheim. Wat er in het beeld zit, wat de tweede telefoon kan, en wat de aanbieder ervan vastlegt.
Microsoft-Authenticator-codes met je team delen
Microsoft Authenticator doet twee dingen: een goedkeuring per melding laat zich niet delen, een zescijferige code wel, zonder het geheim te geven.