
Microsoft-Authenticator-codes met je team delen
Microsoft Authenticator doet twee dingen: een goedkeuring per melding laat zich niet delen, een zescijferige code wel, zonder het geheim te geven.
Voor je kiest hoe je iets deelt, stel vast welke van twee verschillende dingen je account gebruikt. Microsoft Authenticator doet ze allebei, en ze hebben tegengestelde antwoorden.
Levert de aanmelding een verzoek op een telefoon op om een op het scherm getoond nummer over te typen, dan valt er per ontwerp niets te delen, en het middel ligt aan de kant van de identiteiten. Levert ze een zescijferige code op die in de app aftelt, dan is het gewoon TOTP, en het middel is het geheim op één plek houden terwijl je team de codes leest.
Twee producten in één app
Goedkeuringen per melding gelden voor zakelijke, school- en persoonlijke Microsoft-accounts. Het account is op een toestel geregistreerd; bij het inloggen vraagt de app de houder ervan goed te keuren en, sinds nummerovereenkomst de norm werd, een op het aanmeldscherm getoond nummer in te voeren. Er wordt geen code getoond die iemand anders kan doorgeven.
TOTP-codes gelden voor al het overige. De app bewaart standaardgeheimen en toont zes cijfers met een aftelling, precies als elke andere. Alles wat elders over TOTP geldt, geldt hier.
Teams raken de weg kwijt omdat beide achter hetzelfde icoontje zitten. Een collega zegt „stuur me de Authenticator-code”, en afhankelijk van het account is dat verzoek ofwel onmogelijk, ofwel een slecht idee, om totaal verschillende redenen.
Waarom een goedkeuring per melding zich niet laat delen
Nummerovereenkomst heeft de oude omweg geschrapt. Toen de app alleen „goedkeuren of weigeren” vroeg, kon iemand op goedkeuren tikken terwijl een collega vanaf om het even waar inlogde, en kon elke aanvaller met een wachtwoord bombarderen met verzoeken tot iemand uit reflex akkoord ging. Een van het scherm afgelezen nummer eisen bindt de goedkeuring aan wie werkelijk naar de aanmeldpagina kijkt.
Het gevolg voor een team is dat de telefoon de factor is. Er is geen tekenreeks om in een kluis te kopiëren en geen code om voor te lezen. Iemand kan je nog altijd het nummer voorlezen zodat jij zijn aanmelding goedkeurt, en dat verdient het benoemd te worden als een praktijk die je niet moet normaliseren: het brengt de accounthouder in de positie verzoeken op afroep goed te keuren, wat precies de reflex is waarop echte aanvallen gebouwd zijn.
Stop voor die accounts dus met zoeken naar een deelmechanisme. Er is er geen, en de afwezigheid ervan is de functie.
Is het een Microsoft 365-account: regel de identiteiten
Bijna alle problemen van het type „we moeten allemaal op dit account inloggen” in Microsoft 365 hebben een antwoord dat de gedeelde aanmelding schrapt. Als teams het missen, komt dat doordat die antwoorden op facturatiekwesties lijken.
Accounts per persoon. Iedereen logt op eigen naam in en registreert een eigen toestel in de eigen Authenticator. Beheerders houden controle per gebruiker, en het auditspoor noemt personen in plaats van een account.
De gedeelde mailboxen. Een mailbox waarin meerdere mensen werken heeft geen eigen inlog nodig. De toegang wordt aan individuele accounts verleend, iedereen opent hem naast de eigen post, en er is geen wachtwoord en geen tweede factor om uit te delen.
Gedelegeerde toegang en groepen. Agenda’s, sites en distributieadressen volgen hetzelfde patroon: je verleent aan personen, niet aan een gedeelde inlog.
Noodtoegangsaccounts zijn de enige legitieme gedeelde inlog in dit beeld. De aanbeveling van Microsoft is er een of twee te houden, buiten het gewone beleid gehouden zodat een buitensluiting van een beheerder herstelbaar blijft. Wat je er ook over beslist, behandel ze als een gedocumenteerde uitzondering, met verzegelde inloggegevens en toezicht, niet als het model voor hoe het marketingteam bij een account komt.
Was het een licentiekost die het team naar een gedeelde inlog dreef, reken de alternatieven dan door voor je het aanvaardt: gedeelde mailboxen en delegatie bestaan deels om dat overbodig te maken.
Is het een TOTP-code: de drie gebruikelijke opties
Voor de externe accounts die in de app zijn opgeslagen (de domeinregistrar, de betaaldienstverlener, het klantdashboard) is Microsoft Authenticator gewoon een authenticator-app, met dezelfde drie opties als elke andere:
- Toegang per persoon op het platform, als het dat biedt. Dan wordt er niets gedeeld.
- Eén bewaarplaats voor het geheim, met toegang per persoon tot de codes en een spoor van wie ze las.
- Iemand leest de code hardop voor, wat werkt tot hij onbereikbaar is.
De afwegingen staan in de beste manieren om de 2FA van een gedeeld account te beheren, en hetzelfde terrein voor de andere grote app in Google-Authenticator-codes met je team delen. Welke accounts in welke mand horen: de 2FA van een gedeeld account: hoe pakt een team dat aan?.
Vaststellen wat je hebt
| Bij het inloggen zie je | Wat het is | Wat te doen |
|---|---|---|
| Een verzoek op een telefoon met een over te typen nummer | Goedkeuring per melding op een Microsoft-account | Geef iedereen een eigen account; gebruik gedeelde mailboxen en delegatie |
| Een zescijferige code die in de app aftelt | TOTP voor een extern account | Eén bewaarplaats voor het geheim, toegang tot de codes per persoon |
| Een code per sms | Sms-terugval, niet de app | Stap over op TOTP of op toegang per persoon |
| Een verzoek dat je zonder nummer kunt goedkeuren | Een oude meldingsopzet | Laat een beheerder nummerovereenkomst inschakelen |
De laatste regel is het nakijken waard. Een goedkeuring die niets meer vraagt dan een vingerdruk is de opzet die het bombarderen met verzoeken doeltreffend maakte.
Wat je niet moet doen
- De back-up van de app terugzetten op de telefoon van een collega. Voor TOTP-vermeldingen dupliceert dat geheimen definitief; voor Microsoft-accounts werkt het niet eens als sluiproute.
- Een Microsoft-account met het hele team delen zodat iedereen zijn Authenticator kan gebruiken. Dat bundelt alle tweede factoren die je hebt in één account, dat dan zijn eigen bescherming opeist.
- De installatie-QR-code van een extern account fotograferen. Dat is het geheim in beeldvorm, en de enige manier om het terug te nemen is de 2FA resetten en iedereen opnieuw inschrijven.
- Nummerovereenkomst uitschakelen zodat goedkeuringen makkelijker circuleren. Dat ruilt een echte controle in voor een gemak dat toegang per persoon netjes levert.
Waar Share Auth staat
Alleen in de tweede helft van dit artikel. Voor de externe accounts die echt maar één inlog hebben, wordt het geheim één keer ingevoerd en versleuteld opgeslagen, zien uitgenodigde leden de code en het aftellen in plaats van het geheim, gelden de rechten per lid en per account, en komt elke raadpleging in een toegangslogboek.
Dat is de rol van een gedeelde authenticator-app, voor de accounts die je niet in individuele identiteiten kunt opdelen.
Voor Microsoft-accounts met goedkeuring per melding is er niets dat wij kunnen bewaren. Het werk bestaat daar uit iedereen een eigen identiteit geven, en dat is een betere afloop dan welk deelgereedschap ook, het onze inbegrepen.
Veelgestelde vragen
Bij een goedkeuring per melding niet: het verzoek gaat naar het geregistreerde toestel en vraagt de houder ervan een op het scherm getoond nummer over te typen. Bij een zescijferige TOTP-code technisch wel, maar alleen door het geheim naar een ander toestel te kopiëren, wat een blijvend en niet in te trekken duplicaat maakt.
Alleen als hij je het nummer op zijn scherm voorleest, wat erop neerkomt dat hij in jouw naam inlogt, of jij in de zijne. Het werkt, en het is de moeite waard te vermijden: het schrapt de controle waarvoor het verzoek bestaat, en het went mensen eraan verzoeken op afroep goed te keuren, wat precies het gedrag is waarop echte aanvallen rekenen.
In Microsoft 365 gebruik je een gedeelde mailbox of gedelegeerde toegang. Iedereen logt op eigen naam in met een eigen tweede factor en opent de gedeelde mailbox naast de eigen. Er is geen wachtwoord en geen aparte authenticatie-opzet om uit te delen.
Ja. Het bewaart standaard TOTP-geheimen zoals elke authenticator-app, en die accounts hebben precies hetzelfde deelprobleem als elders. De Microsoft-eigen antwoorden in dit artikel gelden er niet voor.
Nee. Voor TOTP-vermeldingen kopieert dat geheimen, definitief en zonder ze te kunnen tellen. Voor aanmeldingen op een Microsoft-account moet de herstelde app hoe dan ook opnieuw bij het account geverifieerd worden: ook geen sluiproute dus.
Lees ook · Authenticator-apps
Google-Authenticator-codes met je team delenGids
Google Authenticator heeft geen deelfunctie en geen begrip van teams. De drie opties die werken, en hoe je er een gedeeld account uit haalt.
Is het veilig om een 2FA-QR-code te delen?
Nee, en het nuttigst is te weten waarom: wie een gedeelde QR-code ziet, wat hij ermee kan, en of een lek een reset verdient.
Kun je een QR-code van Google Authenticator delen?
Ja, en het werkt: de QR-code is het geheim. Wat er in het beeld zit, wat de tweede telefoon kan, en wat de aanbieder ervan vastlegt.