Zum Inhalt springen

Zwei-Faktor-Authentifizierung (MFA)

Die Zwei-Faktor-Authentifizierung (MFA) verlangt bei der Anmeldung zusätzlich einen kurzlebigen Code aus einer Authenticator-App. Selbst wer dein Konto beim Identity-Provider übernommen hat, kommt ohne dein Gerät nicht hinein.

Ein Passwort, zu dem die App ein Zusatz wäre, hat dein Konto nicht mehr (siehe Anmelden). Gefragt wird der Code deshalb dort, wo ein zweiter Faktor tatsächlich etwas hinzufügt: nach Single Sign-on, wenn deine Organisation das unter Anmeldeverfahren verlangt. Ein Passkey bringt seinen zweiten Faktor selbst mit, und nach einem Code per E-Mail fragt die Anmeldung nicht nach der App. Außerdem nutzen die Administratoren der Plattform die App zu ihrem Passwort — im getrennten Platform-Admin.

roleALPHA nutzt TOTP (zeitbasierte Einmal-Codes nach RFC 6238) — kompatibel mit gängigen Apps wie Microsoft Authenticator, Google Authenticator, Authy oder 1Password.

Meldest du dich per Single Sign-On an, übernimmt in der Regel dein Identity-Provider den zweiten Faktor. roleALPHA fragt nur zusätzlich nach, wenn dein Mandant das eingeschaltet hat — und nur, wenn du eine App eingerichtet hast.

Die Zwei-Faktor-Karte auf der Profilseite mit „Authenticator hinzufügen"

  1. Öffne dein Profil und scrolle zu Zwei-Faktor-Authentifizierung.
  2. Klicke auf Authenticator hinzufügen.
  3. Scanne den QR-Code mit deiner Authenticator-App — oder gib das angezeigte Secret manuell ein.
  4. Gib den 6-stelligen Code aus der App ein und bestätige mit Aktivieren.
  5. roleALPHA zeigt dir jetzt einmalig deine Recovery-Codes an. Bewahre sie sicher auf (siehe unten).

Ab dem nächsten Login, der einen zweiten Faktor verlangt, wirst du nach dem Code gefragt.

Beim Aktivieren erhältst du 10 einmalige Recovery-Codes. Sie sind dein Notschlüssel, falls du dein Telefon verlierst:

  • Jeder Code funktioniert genau einmal.
  • Bewahre sie an einem sicheren Ort auf (Passwortmanager, ausgedruckt im Safe) — nicht auf demselben Gerät wie die Authenticator-App.
  • Bei der Anmeldung kannst du statt des App-Codes einen Recovery-Code eingeben.
  • roleALPHA zeigt die Codes nur einmal an; danach sind sie nur noch verschlüsselt gespeichert.

Nach der Rückkehr von deinem Identity-Provider erscheint der Schritt Bestätigung in zwei Schritten, sofern dein Mandant den zweiten Faktor nach Single Sign-on verlangt. Gib dort den aktuellen Code aus deiner App (oder einen Recovery-Code) ein.

Im Profil kannst du einen eingerichteten Faktor per Papierkorb-Symbol wieder entfernen. Danach fragt die Anmeldung nicht mehr nach einem App-Code — richte bei Bedarf einen neuen Faktor ein.

  • Mit Recovery-Code: Melde dich mit einem deiner Recovery-Codes an und richte im Profil einen neuen Faktor ein.
  • Ohne Recovery-Code: Wende dich an deine:n Administrator:in. Diese können deine MFA über die Benutzerverwaltung zurücksetzen — danach richtest du sie neu ein.

In der Benutzerverwaltung kannst du die MFA eines Nutzers zurücksetzen (verlorenes Gerät, ausgeschiedene:r Mitarbeiter:in). Das entfernt alle Faktoren und Recovery-Codes des Kontos — ein Notausgang gegen Aussperrung.