Microsoft-Authenticator-codes met je team delen

Microsoft Authenticator doet twee dingen: een goedkeuring per melding laat zich niet delen, een zescijferige code wel, zonder het geheim te geven.

Voor je kiest hoe je iets deelt, stel vast welke van twee verschillende dingen je account gebruikt. Microsoft Authenticator doet ze allebei, en ze hebben tegengestelde antwoorden.

Levert de aanmelding een verzoek op een telefoon op om een op het scherm getoond nummer over te typen, dan valt er per ontwerp niets te delen, en het middel ligt aan de kant van de identiteiten. Levert ze een zescijferige code op die in de app aftelt, dan is het gewoon TOTP, en het middel is het geheim op één plek houden terwijl je team de codes leest.

Twee producten in één app

Goedkeuringen per melding gelden voor zakelijke, school- en persoonlijke Microsoft-accounts. Het account is op een toestel geregistreerd; bij het inloggen vraagt de app de houder ervan goed te keuren en, sinds nummerovereenkomst de norm werd, een op het aanmeldscherm getoond nummer in te voeren. Er wordt geen code getoond die iemand anders kan doorgeven.

TOTP-codes gelden voor al het overige. De app bewaart standaardgeheimen en toont zes cijfers met een aftelling, precies als elke andere. Alles wat elders over TOTP geldt, geldt hier.

Teams raken de weg kwijt omdat beide achter hetzelfde icoontje zitten. Een collega zegt „stuur me de Authenticator-code”, en afhankelijk van het account is dat verzoek ofwel onmogelijk, ofwel een slecht idee, om totaal verschillende redenen.

Waarom een goedkeuring per melding zich niet laat delen

Nummerovereenkomst heeft de oude omweg geschrapt. Toen de app alleen „goedkeuren of weigeren” vroeg, kon iemand op goedkeuren tikken terwijl een collega vanaf om het even waar inlogde, en kon elke aanvaller met een wachtwoord bombarderen met verzoeken tot iemand uit reflex akkoord ging. Een van het scherm afgelezen nummer eisen bindt de goedkeuring aan wie werkelijk naar de aanmeldpagina kijkt.

Het gevolg voor een team is dat de telefoon de factor is. Er is geen tekenreeks om in een kluis te kopiëren en geen code om voor te lezen. Iemand kan je nog altijd het nummer voorlezen zodat jij zijn aanmelding goedkeurt, en dat verdient het benoemd te worden als een praktijk die je niet moet normaliseren: het brengt de accounthouder in de positie verzoeken op afroep goed te keuren, wat precies de reflex is waarop echte aanvallen gebouwd zijn.

Stop voor die accounts dus met zoeken naar een deelmechanisme. Er is er geen, en de afwezigheid ervan is de functie.

Is het een Microsoft 365-account: regel de identiteiten

Bijna alle problemen van het type „we moeten allemaal op dit account inloggen” in Microsoft 365 hebben een antwoord dat de gedeelde aanmelding schrapt. Als teams het missen, komt dat doordat die antwoorden op facturatiekwesties lijken.

Accounts per persoon. Iedereen logt op eigen naam in en registreert een eigen toestel in de eigen Authenticator. Beheerders houden controle per gebruiker, en het auditspoor noemt personen in plaats van een account.

De gedeelde mailboxen. Een mailbox waarin meerdere mensen werken heeft geen eigen inlog nodig. De toegang wordt aan individuele accounts verleend, iedereen opent hem naast de eigen post, en er is geen wachtwoord en geen tweede factor om uit te delen.

Gedelegeerde toegang en groepen. Agenda’s, sites en distributieadressen volgen hetzelfde patroon: je verleent aan personen, niet aan een gedeelde inlog.

Noodtoegangsaccounts zijn de enige legitieme gedeelde inlog in dit beeld. De aanbeveling van Microsoft is er een of twee te houden, buiten het gewone beleid gehouden zodat een buitensluiting van een beheerder herstelbaar blijft. Wat je er ook over beslist, behandel ze als een gedocumenteerde uitzondering, met verzegelde inloggegevens en toezicht, niet als het model voor hoe het marketingteam bij een account komt.

Was het een licentiekost die het team naar een gedeelde inlog dreef, reken de alternatieven dan door voor je het aanvaardt: gedeelde mailboxen en delegatie bestaan deels om dat overbodig te maken.

Is het een TOTP-code: de drie gebruikelijke opties

Voor de externe accounts die in de app zijn opgeslagen (de domeinregistrar, de betaaldienstverlener, het klantdashboard) is Microsoft Authenticator gewoon een authenticator-app, met dezelfde drie opties als elke andere:

  1. Toegang per persoon op het platform, als het dat biedt. Dan wordt er niets gedeeld.
  2. Eén bewaarplaats voor het geheim, met toegang per persoon tot de codes en een spoor van wie ze las.
  3. Iemand leest de code hardop voor, wat werkt tot hij onbereikbaar is.

De afwegingen staan in de beste manieren om de 2FA van een gedeeld account te beheren, en hetzelfde terrein voor de andere grote app in Google-Authenticator-codes met je team delen. Welke accounts in welke mand horen: de 2FA van een gedeeld account: hoe pakt een team dat aan?.

Vaststellen wat je hebt

Bij het inloggen zie jeWat het isWat te doen
Een verzoek op een telefoon met een over te typen nummerGoedkeuring per melding op een Microsoft-accountGeef iedereen een eigen account; gebruik gedeelde mailboxen en delegatie
Een zescijferige code die in de app afteltTOTP voor een extern accountEén bewaarplaats voor het geheim, toegang tot de codes per persoon
Een code per smsSms-terugval, niet de appStap over op TOTP of op toegang per persoon
Een verzoek dat je zonder nummer kunt goedkeurenEen oude meldingsopzetLaat een beheerder nummerovereenkomst inschakelen

De laatste regel is het nakijken waard. Een goedkeuring die niets meer vraagt dan een vingerdruk is de opzet die het bombarderen met verzoeken doeltreffend maakte.

Wat je niet moet doen

  • De back-up van de app terugzetten op de telefoon van een collega. Voor TOTP-vermeldingen dupliceert dat geheimen definitief; voor Microsoft-accounts werkt het niet eens als sluiproute.
  • Een Microsoft-account met het hele team delen zodat iedereen zijn Authenticator kan gebruiken. Dat bundelt alle tweede factoren die je hebt in één account, dat dan zijn eigen bescherming opeist.
  • De installatie-QR-code van een extern account fotograferen. Dat is het geheim in beeldvorm, en de enige manier om het terug te nemen is de 2FA resetten en iedereen opnieuw inschrijven.
  • Nummerovereenkomst uitschakelen zodat goedkeuringen makkelijker circuleren. Dat ruilt een echte controle in voor een gemak dat toegang per persoon netjes levert.

Waar Share Auth staat

Alleen in de tweede helft van dit artikel. Voor de externe accounts die echt maar één inlog hebben, wordt het geheim één keer ingevoerd en versleuteld opgeslagen, zien uitgenodigde leden de code en het aftellen in plaats van het geheim, gelden de rechten per lid en per account, en komt elke raadpleging in een toegangslogboek.

Dat is de rol van een gedeelde authenticator-app, voor de accounts die je niet in individuele identiteiten kunt opdelen.

Voor Microsoft-accounts met goedkeuring per melding is er niets dat wij kunnen bewaren. Het werk bestaat daar uit iedereen een eigen identiteit geven, en dat is een betere afloop dan welk deelgereedschap ook, het onze inbegrepen.

Veelgestelde vragen

Bij een goedkeuring per melding niet: het verzoek gaat naar het geregistreerde toestel en vraagt de houder ervan een op het scherm getoond nummer over te typen. Bij een zescijferige TOTP-code technisch wel, maar alleen door het geheim naar een ander toestel te kopiëren, wat een blijvend en niet in te trekken duplicaat maakt.

Lees ook · Authenticator-apps

7 min leestijd

Google-Authenticator-codes met je team delenGids

Google Authenticator heeft geen deelfunctie en geen begrip van teams. De drie opties die werken, en hoe je er een gedeeld account uit haalt.