Zum Hauptinhalt springen

Zwei-Faktor-Authentifizierung (2FA)

Die Zwei-Faktor-Authentifizierung schützt Ihren Netxp-Verein- Zugang über das gewöhnliche Passwort hinaus mit einem zweiten Code — entweder aus einer Authenticator-App auf dem Smartphone oder aus einer E-Mail. Selbst wenn jemand Ihr Passwort kennt, kann er sich ohne den zweiten Faktor nicht anmelden.

Benutzer, nicht Mitglieder

Diese Seite beschreibt 2FA für Benutzer des Netxp-Verein- Programms (Vorstand, Schatzmeisterin, Spartenleitung etc.). 2FA für Mitglieder im MitgliederOnline-Portal siehe Mitgliederportal · Login.

Verfahren — entweder App oder E-Mail​

Pro Benutzer ist genau eine Methode aktiv — die „bevorzugte Methode". Es ist also kein Wechsel zwischen App und E-Mail im Login-Fenster möglich.

VerfahrenWas passiert beim Login
Authenticator-App (TOTP)Hinweis „Bitte geben Sie den Code aus Ihrer Authenticator-App ein" — Code aus der Smartphone-App eingeben. Kein E-Mail-Button.
E-MailCode wird automatisch beim Anmelden an die hinterlegte E-Mail-Adresse versendet. Über „Code erneut senden" lässt sich ein neuer Code anfordern.
Welche Methode ist sinnvoll?

Authenticator-App ist die empfohlene Methode — schneller, unabhängig vom E-Mail-Empfang, und sicherer (Code wird offline auf dem Smartphone generiert). Geeignete Apps: Microsoft Authenticator, Google Authenticator, Authy, FreeOTP.

E-Mail ist die Option für Benutzer ohne Smartphone — setzt voraus, dass im Benutzer-Datensatz eine E-Mail-Adresse hinterlegt ist.

Wo gilt die 2FA?​

Zugang2FA-Verhalten
Windows-Client (Netxp-Verein-Programm)2FA-Abfrage direkt im Login-Fenster
VereinOnline / Web-AnmeldungGleiches Verhalten wie im Client
WebDAV / NetxpVerein-FestplatteKeine interaktive Code-Eingabe möglich — hierfür wird ein eigenes App-Passwort verwendet

Voraussetzungen​

  • Sie sind in Netxp Verein angemeldet.
  • Für die Authenticator-App: ein Smartphone mit installierter Authenticator-App.
  • Für die E-Mail-Methode: eine gültige E-Mail-Adresse im Benutzer-Datensatz (siehe Benutzerdetails).

2FA selbst aktivieren​

Schritt 1 — Dialog öffnen​

  1. Benutzerverwaltung öffnen (Benutzer → Benutzerliste oder Benutzer → Benutzerdetails).
  2. Den eigenen Benutzer in die Detailansicht laden.
  3. Unterhalb des Buttons „Passwort erstellen" auf „Zwei-Faktor…" klicken.
  4. Der 2FA-Dialog öffnet sich mit dem aktuellen Status („nicht aktiv" / „aktiv mit Authenticator-App" / „aktiv per E-Mail").

Schritt 2a — Authenticator-App einrichten​

  1. Im 2FA-Dialog auf „Authenticator aktivieren" klicken.
  2. Netxp zeigt einen QR-Code und alternativ den Klartext-Schlüssel an.
  3. Authenticator-App auf dem Smartphone öffnen → „Konto hinzufügen" / „QR-Code scannen" → den Netxp-QR-Code scannen (oder den Schlüssel manuell eintippen, falls das Smartphone den QR-Code nicht scannen kann).
  4. Die App zeigt nun einen 6-stelligen Code, der sich alle 30 Sekunden ändert.
  5. Diesen Code im 2FA-Dialog eingeben und „Bestätigen".
  6. 2FA ist aktiv. Status zeigt: „aktiv mit Authenticator-App".
QR-Code geheim halten

Der angezeigte QR-Code (bzw. der Klartext-Schlüssel) ist Ihr privater Authenticator-Seed. Niemand außer Ihnen sollte ihn sehen. Nicht per Screenshot in einer Chat-App weitergeben.

Schritt 2b — E-Mail-Methode einrichten​

  1. Im 2FA-Dialog auf „Per E-Mail aktivieren" klicken.
  2. Netxp versendet einen 6-stelligen Code an die im Benutzer hinterlegte E-Mail-Adresse.
  3. Den empfangenen Code im 2FA-Dialog eingeben und „Bestätigen".
  4. 2FA ist aktiv. Status zeigt: „aktiv per E-Mail".
E-Mail-Adresse muss hinterlegt sein

Wenn im Benutzer-Datensatz keine E-Mail-Adresse hinterlegt ist, funktioniert die E-Mail-Methode nicht. Adresse vorher in den Benutzerdetails ergänzen.

Beim Login​

Nach Eingabe von Vereins-ID, Benutzername und Passwort erscheint das 2FA-Fenster.

Bei Methode Authenticator-App​

  • Hinweistext: „Bitte geben Sie den Code aus Ihrer Authenticator-App ein."
  • 6-stelligen Code aus der Authenticator-App eingeben.
  • „Bestätigen".

Bei Methode E-Mail​

  • Hinweistext: „Wir haben Ihnen einen Code per E-Mail gesendet…" — Code wird automatisch beim Anmelden versendet.
  • Den Code aus der E-Mail eingeben und „Bestätigen".
  • Falls der Code nicht ankommt oder zu lange dauert: Button „Code erneut senden" verwendet einen frischen Code.

Diesem Gerät 7 Tage vertrauen​

Im 2FA-Fenster gibt es die Checkbox „Diesem Gerät 7 Tage vertrauen":

  • Häkchen gesetzt — auf diesem Gerät wird der zweite Faktor 7 Tage lang nicht erneut abgefragt (solange dasselbe Gerät verwendet wird).
  • Häkchen nicht gesetzt — bei jedem Login ist eine Code-Eingabe nötig.

Ideal für den eigenen Büro-Rechner — auf fremden Geräten nicht ankreuzen.

Neues Gerät → wieder Code nötig

„7 Tage vertrauen" gilt nur für das jeweilige Gerät. Auf einem anderen PC, Notebook oder bei einer Neuinstallation wird beim nächsten Login wieder ein Code abgefragt.

App-Passwort für WebDAV / NetxpVerein-Festplatte​

Wenn 2FA aktiv ist, funktioniert Ihr normales Passwort nicht mehr für die folgenden Zugriffe — dort ist keine interaktive Code-Eingabe möglich:

  • Online-Speicher als Windows-Netzlaufwerk (store.netxp-verein.de)
  • NetxpVerein-Festplatte (Sync-Client)
  • Andere WebDAV-Clients (Dateimanager auf Android/iOS, Office-Anbindung an WebDAV, …)

Für diese Programme erzeugen Sie ein App-Passwort — ein vom Hauptpasswort unabhängiges, einmalig erzeugtes Zugangs-Passwort, das WebDAV ohne 2FA-Abfrage akzeptiert.

App-Passwort erzeugen​

  1. Eigenen 2FA-Dialog öffnen (Schritt 1 oben).

  2. Auf „WebDAV-App-Passwort erzeugen" klicken.

  3. Netxp zeigt das neue App-Passwort an — Format zum Beispiel:

    ABCDE-FGHJK-LMNPQ-RSTUV

    (5er-Blöcke, 20 Zeichen insgesamt, ohne die verwechselbaren Zeichen 0, O, 1, I.)

  4. App-Passwort sofort notieren — es wird nur einmal direkt nach dem Erzeugen angezeigt und kann später nicht erneut eingesehen werden.

Passwort-Manager nutzen

Ein App-Passwort von 24 Zeichen lässt sich schwer merken — daher direkt in einen Passwort-Manager (KeePass, 1Password, Bitwarden, o. ä.) übernehmen.

App-Passwort verwenden​

ProgrammEintragen unter
Windows-Explorer (Netzlaufwerk)Beim Verbinden mit https://store.netxp-verein.de/ als Passwort
NetxpVerein-FestplatteIn den Einstellungen des Sync-Clients als Passwort
iOS / Android WebDAV-AppBei der Konto-Einrichtung als Passwort

Als Benutzername für WebDAV bleibt das gewohnte Format <Vereins-ID>#<Benutzername> — nur das Passwort wird durch das App-Passwort ersetzt.

App-Passwort neu erzeugen​

Es gibt genau ein App-Passwort pro Benutzer. Wird ein neues erzeugt, ersetzt es das alte automatisch — das alte funktioniert dann nicht mehr.

In allen Programmen, die das App-Passwort verwenden, müssen Sie es nach einer Neu-Erzeugung durch das neue ersetzen.

Reset löscht das App-Passwort

Wenn ein Bearbeiter Ihre 2FA zurücksetzt (siehe Abschnitt unten), wird das App-Passwort mit gelöscht. WebDAV-Zugriffe schlagen dann fehl, bis Sie 2FA neu einrichten und ein neues App-Passwort erzeugen — oder bis 2FA deaktiviert bleibt.

2FA selbst deaktivieren​

Wenn 2FA nicht verpflichtend ist, können Sie es jederzeit selbst deaktivieren:

  1. Eigenen 2FA-Dialog öffnen.
  2. „2FA zurücksetzen / deaktivieren" klicken — Bestätigung erforderlich.
  3. Beim nächsten Login wird der zweite Faktor nicht mehr abgefragt. Ihr normales Passwort gilt wieder für alle Zugriffe inklusive WebDAV.
Bei Pflicht-2FA nicht möglich

Wenn der Verein 2FA vereinsweit verpflichtend macht (siehe Verwaltung → Optionen), ist eine Selbst-Deaktivierung nicht möglich. Sie können dann nur die Methode wechseln (App ↔ E-Mail).

2FA eines anderen Benutzers zurücksetzen (Administration)​

Wenn ein Benutzer sein Smartphone verloren hat oder die E-Mail- Adresse nicht mehr erreichbar ist, kann ein Bearbeiter mit Zugriff auf die Benutzerverwaltung dessen 2FA zurücksetzen.

So gehen Sie vor​

  1. Benutzerverwaltung öffnen und den betroffenen Benutzer laden.
  2. Button „Zwei-Faktor…" anklicken.
  3. Der Dialog zeigt den Status des bearbeiteten Benutzers an („aktiv mit Authenticator-App" etc.).
  4. „2FA zurücksetzen / deaktivieren" klicken — der Reset wird ausgeführt.

Was beim Reset passiert​

Beim Zurücksetzen werden für den betroffenen Benutzer gleichzeitig entfernt:

WasFolge
2FA-EinstellungenLogin geht wieder ohne zweiten Faktor — Status: „nicht aktiv"
Vertraute Geräte (7-Tage-Liste)Alle bisher als vertraut markierten Geräte werden zurückgesetzt
App-PasswortWebDAV-Zugriff schlägt fehl, bis ein neues App-Passwort erzeugt wird
Admin kann nur zurücksetzen — nicht einrichten

Ein Bearbeiter kann fremde 2FA nur anzeigen und zurücksetzen. Das Neu-Einrichten (Authenticator-App scannen, E-Mail-Code bestätigen) muss der betroffene Benutzer immer selbst durchführen — er meldet sich danach an und richtet 2FA über „Zwei-Faktor…" in seinen eigenen Benutzerdetails ein.

„Nicht aktiv" direkt nach Reset ist korrekt

Direkt nach einem Reset zeigt der Dialog für den betroffenen Benutzer „nicht aktiv" — das ist erwartet. Damit der Benutzer 2FA wieder hat, muss er sich selbst anmelden und im eigenen 2FA-Dialog „Authenticator aktivieren" oder „Per E-Mail aktivieren" durchführen.

Pflicht-2FA (durch den Verein vorgegeben)​

Der Verein kann 2FA für seine Benutzer verpflichtend machen. Die Schalter dafür liegen in Verwaltung → Optionen im Bereich Benutzer:

SchalterWirkung
2FA-Pflicht für den Client (Windows-Programm)Jeder Benutzer muss 2FA einrichten, bevor er den Netxp-Client verwenden kann
2FA-Pflicht für VereinOnline / MitgliederOnline2FA-Pflicht für die Web-Verwaltung des Vereinsportals

Bei aktiver Pflicht gilt:

  • Hat ein Benutzer 2FA noch nicht eingerichtet, wird er beim Login direkt zur Einrichtung gezwungen — er kommt erst nach Einrichtung weiter ins Programm.
  • Eine Selbst-Deaktivierung ist nicht möglich. Methodenwechsel (App ↔ E-Mail) bleibt erlaubt.
  • Ein Reset durch den Bearbeiter ist möglich — danach landet der Benutzer beim nächsten Login wieder in der Pflicht-Einrichtung.
Vorgehen für die Umstellung

Vor dem Setzen der Pflicht-Flags am besten eine Ankündigung an alle Benutzer verschicken (Vorlauf 1–2 Wochen) mit kurzer Anleitung — sonst sperren sich Benutzer beim nächsten Login versehentlich aus, weil die Authenticator-App noch nicht installiert ist.

Gerät verloren — was tun?​

SituationLösung
Smartphone verloren, E-Mail-Methode war (auch) eingerichtetBeim Login mit E-Mail-Methode anmelden — funktioniert wie gewohnt
Smartphone verloren, nur Authenticator-MethodeBearbeiter kontaktieren → 2FA-Reset → selbst neu einrichten
E-Mail-Adresse nicht mehr erreichbarBearbeiter ändert E-Mail-Adresse + setzt 2FA zurück → Sie richten 2FA selbst neu ein
Keine Recovery-Codes

Netxp Verein arbeitet nicht mit Recovery-/Backup-Codes. Der Notfall-Pfad führt also immer über den Bearbeiter, der Ihre 2FA zurücksetzt.

Häufige Situationen​

Code per E-Mail kommt nicht an

Mögliche Ursachen:

  1. Spam-Ordner prüfen.
  2. E-Mail-Adresse im Benutzer-Datensatz auf Tippfehler prüfen — ggf. von einem Bearbeiter korrigieren lassen.
  3. „Code erneut senden" verwenden — die Mail kann beim ersten Versuch verloren gegangen sein.
  4. Code ist abgelaufen (zu spät eingegeben) — neu anfordern.
Authenticator-Code wird nicht akzeptiert

Mögliche Ursachen:

  1. Uhrzeit am Smartphone nicht synchron — TOTP-Codes sind zeitabhängig. Auf dem Smartphone unter Einstellungen → Datum & Uhrzeit → Automatisch die automatische Zeit aktivieren.
  2. Falscher Eintrag in der Authenticator-App — bei mehreren Netxp-Vereinen den richtigen Eintrag wählen.
  3. Code aktualisiert sich gerade — kurz warten, neuer Code erscheint.
App-Passwort vergessen

Das App-Passwort wird nur einmal angezeigt und lässt sich nicht erneut einsehen. Lösung: einfach ein neues App-Passwort erzeugen — das alte wird damit ungültig und muss in allen Programmen (Netzlaufwerk, NetxpVerein-Festplatte …) durch das neue ersetzt werden.

WebDAV-Zugriff schlägt fehl mit normalem Passwort

Wenn 2FA aktiv ist, akzeptiert der WebDAV-Server das normale Passwort nicht mehr — auch wenn es richtig eingegeben wurde. Lösung: App-Passwort im 2FA-Dialog erzeugen und stattdessen verwenden.

Tipps & Hinweise​

Vor Smartphone-Wechsel umstellen

Wenn ein Smartphone-Wechsel ansteht, vorher 2FA noch auf dem alten Gerät zurücksetzen oder die E-Mail-Methode aktivieren und nach dem Wechsel die Authenticator-App auf dem neuen Smartphone einrichten — bequemer als der Notfall-Pfad über den Bearbeiter.

Methode-Wechsel ohne Reset

Sie können jederzeit zwischen Authenticator-App und E-Mail wechseln — einfach im 2FA-Dialog die andere Methode aktivieren. Die vorherige wird automatisch ersetzt.

Authenticator-Eintrag eindeutig benennen

Beim Scannen des QR-Codes übernehmen Authenticator-Apps meist einen Namen wie „Netxp Verein (Hans M.)". Bei mehreren Netxp- Vereinen lohnt sich das spätere Umbenennen direkt in der App, um den richtigen Eintrag schnell wiederzufinden.

Verwandte Themen​

Quelle: Internes Konzept-Dokument zur 2FA-Funktion in Netxp Verein.