Zum Inhalt springen

Anmeldeverfahren

Unter Einstellungen → Benutzer & Zugriff → Anmeldeverfahren legen Sie fest, wie sich die Menschen in Ihrer Organisation anmelden können. Was Sie hier abschalten, steht ihnen nicht mehr zur Verfügung — auch nicht als Rückfall.

Die Seite Anmeldeverfahren: der Stand ueber den Schaltern, SSO als schalterloser vierter Eintrag

VerfahrenWas es bedeutet
PasskeyAnmeldung per Fingerabdruck, Gesichtserkennung oder Sicherheitsschlüssel. Der sicherste Weg: nichts zu tippen, nichts zu merken, nichts, was sich phishen ließe.
Code per E-MailEin sechsstelliger Code an die hinterlegte Anmeldeadresse. Der Rückweg, wenn ein Gerät fehlt.
AnmeldelinkEin Link in derselben Mail wie der Code — praktisch, wenn die Mail auf dem Telefon liegt und man am Rechner sitzt.

Ein Passwort gibt es für Mandantenkonten seit Oktober 2026 nicht mehr, und damit auch keinen Schalter dafür. Nur die Administratoren der Plattform selbst melden sich noch mit Passwort und Authenticator-App an — im getrennten Platform-Admin.

SSO ist kein Verfahren aus diesem Katalog. Es wird auf der [[single-sign-on|eigenen Seite]] eingerichtet und lässt sich hier nicht abschalten: ein Mandant mit aktivem SSO kommt immer herein.

Es steht trotzdem in der Liste, weil Sie beim Abschalten eines Verfahrens den ganzen Stand sehen müssen und nicht nur einen Teil davon. Ist SSO scharf, dürfen Sie Code, Anmeldelink und Passkey auch dann abschalten, wenn kein E-Mail-Versand eingerichtet ist und noch niemand einen Passkey hat.

Ganz oben sehen Sie drei Angaben:

  • wie viele Konten einen Passkey haben („3 von 47”),
  • ob Anmelde-Mails dieses Mandanten zugestellt werden können (siehe E-Mail-Versand),
  • ob SSO scharf ist.

Daran hängt die ganze Entscheidung. „Erlaubt” ist nicht dasselbe wie „funktioniert”: ein eingeschalteter E-Mail-Code ohne Versandweg schickt keine Mail, und erlaubte Passkeys nützen nichts, wenn niemand einen hat.

Wenn eine Einstellung dazu führen würde, dass sich niemand mehr anmelden kann, lehnt die Anwendung sie ab — und zwar auf dem Server, nicht nur im Formular. Ein direkter Aufruf über die Schnittstelle kommt daran genauso wenig vorbei.

Als funktionierender Weg zählt:

  • SSO — wenn mindestens ein Anbieter scharf ist,
  • Code oder Anmeldelink — nur, wenn Anmelde-Mails für diesen Mandanten tatsächlich zugestellt werden (Einstellung „Anmelde-Mails” unter E-Mail-Versand),
  • Passkey — nur, wenn tatsächlich Passkeys existieren.

Geprüft wird ausschließlich der Zustand nach Ihrer Änderung. Stehen Sie schon in einer ausweglosen Lage — etwa weil Ihr Mailversand ausgefallen ist —, können Sie sie also mit einer Änderung wieder verlassen.

  1. E-Mail-Versand einrichten lassen, falls noch nicht geschehen — ohne ihn kommt niemand per Code herein, und ohne SSO wäre der Code anfangs der einzige Weg.
  2. Code per E-Mail und Passkey eingeschaltet lassen.
  3. Ihre Leute bitten, im Profil einen Passkey einzurichten. Beobachten Sie die Zahl im Stand.
  4. Den Code per E-Mail lassen Sie auch danach an: er ist der Rückweg für alle, die ihr Gerät gerade nicht dabeihaben oder noch keinen Passkey haben.

Verlangt nach erfolgreichem SSO zusätzlich den Code aus der Authenticator-App — aber nur von Nutzern, die einen zweiten Faktor eingerichtet haben. Sonst wäre es keine Absicherung, sondern eine Aussperrung: der Nutzer käme über SSO herein, hätte aber nichts vorzuweisen, und einrichten könnte er es nur angemeldet.

Wollen Sie es für alle erzwingen, brauchen Sie eine Einführung: erst richtet jeder die Authenticator-App ein, solange es noch ohne geht, dann schalten Sie um.

Standardmäßig aus. In den meisten Organisationen ist die Anmeldeadresse ein Stammdatum, und wer seinen eigenen Anmeldeanker auf eine private Adresse umbiegen kann, hat einen Übernahmeweg geschaffen. Eingeschaltet dürfen Nutzer sie im Profil ändern — bestätigt über einen Code an die neue Adresse, mit einer Nachricht an die alte.

Unabhängig davon können Administratoren die Adresse jederzeit im Nutzerverzeichnis setzen.

Tragen Sie hier die Domains Ihrer Organisation ein (kunde.at). Nutzer mit einer Adresse dieser Domains finden ihren SSO-Knopf dann schon auf der allgemeinen Anmeldeseite — sie müssen nicht über Ihre eigene Adresse kommen.

So geht der Nachweis:

  1. Domain eintragen. Sie bekommen einen TXT-Eintrag angezeigt.
  2. Diesen Eintrag im DNS Ihrer Domain anlegen (_rolealpha-verify.kunde.at).
  3. Jetzt prüfen wählen. Neue DNS-Einträge brauchen oft ein paar Minuten.

Freemail-Domains (gmail.com, gmx.at …) sind ausgeschlossen. Sonst sähe jeder Nutzer dieser Domain Ihr Logo und Ihren SSO-Knopf.

Eine Domain gehört genau einem Mandanten. Ist sie bereits vergeben, sagen wir Ihnen nicht, an wen — das wäre ein Verzeichnis unserer Kunden.

Der Nachweis wird nicht laufend nachgeprüft. Geben Sie eine Domain ab, entfernen Sie sie hier bitte.

Ist eine Domain verifiziert, verrät die Anmeldeseite jedem, der eine Adresse dieser Domain eintippt, dass Ihre Organisation roleALPHA nutzt. Über die einzelne Person sagt sie nach wie vor nichts: dieselbe Antwort kommt für jede Adresse dieser Domain, ob es das Konto gibt oder nicht.

Der Tausch ist bewusst und branchenüblich — ohne ihn findet ein SSO-Nutzer auf der neutralen Seite seinen Weg nicht. Wollen Sie ihn nicht, tragen Sie einfach keine Domain ein; Ihre Leute kommen dann weiterhin über Ihre eigene Adresse zum SSO-Knopf.