Anmeldeverfahren
Unter Einstellungen → Benutzer & Zugriff → Anmeldeverfahren legen Sie fest, wie sich die Menschen in Ihrer Organisation anmelden können. Was Sie hier abschalten, steht ihnen nicht mehr zur Verfügung — auch nicht als Rückfall.

Die drei Verfahren
Abschnitt betitelt „Die drei Verfahren“| Verfahren | Was es bedeutet |
|---|---|
| Passkey | Anmeldung per Fingerabdruck, Gesichtserkennung oder Sicherheitsschlüssel. Der sicherste Weg: nichts zu tippen, nichts zu merken, nichts, was sich phishen ließe. |
| Code per E-Mail | Ein sechsstelliger Code an die hinterlegte Anmeldeadresse. Der Rückweg, wenn ein Gerät fehlt. |
| Anmeldelink | Ein Link in derselben Mail wie der Code — praktisch, wenn die Mail auf dem Telefon liegt und man am Rechner sitzt. |
Ein Passwort gibt es für Mandantenkonten seit Oktober 2026 nicht mehr, und damit auch keinen Schalter dafür. Nur die Administratoren der Plattform selbst melden sich noch mit Passwort und Authenticator-App an — im getrennten Platform-Admin.
Single Sign-on steht daneben, aber nicht darunter
Abschnitt betitelt „Single Sign-on steht daneben, aber nicht darunter“SSO ist kein Verfahren aus diesem Katalog. Es wird auf der [[single-sign-on|eigenen Seite]] eingerichtet und lässt sich hier nicht abschalten: ein Mandant mit aktivem SSO kommt immer herein.
Es steht trotzdem in der Liste, weil Sie beim Abschalten eines Verfahrens den ganzen Stand sehen müssen und nicht nur einen Teil davon. Ist SSO scharf, dürfen Sie Code, Anmeldelink und Passkey auch dann abschalten, wenn kein E-Mail-Versand eingerichtet ist und noch niemand einen Passkey hat.
Der Stand — warum er über den Schaltern steht
Abschnitt betitelt „Der Stand — warum er über den Schaltern steht“Ganz oben sehen Sie drei Angaben:
- wie viele Konten einen Passkey haben („3 von 47”),
- ob Anmelde-Mails dieses Mandanten zugestellt werden können (siehe E-Mail-Versand),
- ob SSO scharf ist.
Daran hängt die ganze Entscheidung. „Erlaubt” ist nicht dasselbe wie „funktioniert”: ein eingeschalteter E-Mail-Code ohne Versandweg schickt keine Mail, und erlaubte Passkeys nützen nichts, wenn niemand einen hat.
Sie können sich nicht aussperren
Abschnitt betitelt „Sie können sich nicht aussperren“Wenn eine Einstellung dazu führen würde, dass sich niemand mehr anmelden kann, lehnt die Anwendung sie ab — und zwar auf dem Server, nicht nur im Formular. Ein direkter Aufruf über die Schnittstelle kommt daran genauso wenig vorbei.
Als funktionierender Weg zählt:
- SSO — wenn mindestens ein Anbieter scharf ist,
- Code oder Anmeldelink — nur, wenn Anmelde-Mails für diesen Mandanten tatsächlich zugestellt werden (Einstellung „Anmelde-Mails” unter E-Mail-Versand),
- Passkey — nur, wenn tatsächlich Passkeys existieren.
Geprüft wird ausschließlich der Zustand nach Ihrer Änderung. Stehen Sie schon in einer ausweglosen Lage — etwa weil Ihr Mailversand ausgefallen ist —, können Sie sie also mit einer Änderung wieder verlassen.
Der empfohlene Weg zum Passkey
Abschnitt betitelt „Der empfohlene Weg zum Passkey“- E-Mail-Versand einrichten lassen, falls noch nicht geschehen — ohne ihn kommt niemand per Code herein, und ohne SSO wäre der Code anfangs der einzige Weg.
- Code per E-Mail und Passkey eingeschaltet lassen.
- Ihre Leute bitten, im Profil einen Passkey einzurichten. Beobachten Sie die Zahl im Stand.
- Den Code per E-Mail lassen Sie auch danach an: er ist der Rückweg für alle, die ihr Gerät gerade nicht dabeihaben oder noch keinen Passkey haben.
Zweiter Faktor nach Single Sign-on
Abschnitt betitelt „Zweiter Faktor nach Single Sign-on“Verlangt nach erfolgreichem SSO zusätzlich den Code aus der Authenticator-App — aber nur von Nutzern, die einen zweiten Faktor eingerichtet haben. Sonst wäre es keine Absicherung, sondern eine Aussperrung: der Nutzer käme über SSO herein, hätte aber nichts vorzuweisen, und einrichten könnte er es nur angemeldet.
Wollen Sie es für alle erzwingen, brauchen Sie eine Einführung: erst richtet jeder die Authenticator-App ein, solange es noch ohne geht, dann schalten Sie um.
Anmeldeadresse selbst ändern
Abschnitt betitelt „Anmeldeadresse selbst ändern“Standardmäßig aus. In den meisten Organisationen ist die Anmeldeadresse ein Stammdatum, und wer seinen eigenen Anmeldeanker auf eine private Adresse umbiegen kann, hat einen Übernahmeweg geschaffen. Eingeschaltet dürfen Nutzer sie im Profil ändern — bestätigt über einen Code an die neue Adresse, mit einer Nachricht an die alte.
Unabhängig davon können Administratoren die Adresse jederzeit im Nutzerverzeichnis setzen.
Verifizierte E-Mail-Domains
Abschnitt betitelt „Verifizierte E-Mail-Domains“Tragen Sie hier die Domains Ihrer Organisation ein (kunde.at). Nutzer mit einer Adresse
dieser Domains finden ihren SSO-Knopf dann schon auf der allgemeinen Anmeldeseite — sie
müssen nicht über Ihre eigene Adresse kommen.
So geht der Nachweis:
- Domain eintragen. Sie bekommen einen TXT-Eintrag angezeigt.
- Diesen Eintrag im DNS Ihrer Domain anlegen (
_rolealpha-verify.kunde.at). - Jetzt prüfen wählen. Neue DNS-Einträge brauchen oft ein paar Minuten.
Freemail-Domains (gmail.com, gmx.at …) sind ausgeschlossen. Sonst sähe jeder Nutzer
dieser Domain Ihr Logo und Ihren SSO-Knopf.
Eine Domain gehört genau einem Mandanten. Ist sie bereits vergeben, sagen wir Ihnen nicht, an wen — das wäre ein Verzeichnis unserer Kunden.
Der Nachweis wird nicht laufend nachgeprüft. Geben Sie eine Domain ab, entfernen Sie sie hier bitte.
Was hier bewusst preisgegeben wird
Abschnitt betitelt „Was hier bewusst preisgegeben wird“Ist eine Domain verifiziert, verrät die Anmeldeseite jedem, der eine Adresse dieser Domain eintippt, dass Ihre Organisation roleALPHA nutzt. Über die einzelne Person sagt sie nach wie vor nichts: dieselbe Antwort kommt für jede Adresse dieser Domain, ob es das Konto gibt oder nicht.
Der Tausch ist bewusst und branchenüblich — ohne ihn findet ein SSO-Nutzer auf der neutralen Seite seinen Weg nicht. Wollen Sie ihn nicht, tragen Sie einfach keine Domain ein; Ihre Leute kommen dann weiterhin über Ihre eigene Adresse zum SSO-Knopf.