Startseite
Insight09.03.2023

Multi-Faktor-Authentifizierung (MFA): Mehr Sicherheit durch doppelte Verifizierung

Was ist eine online Multi-Faktor-Authentifizierung (MFA) und wofür wird sie benötigt?

Die Multi-Faktor-Authentifizierung, kurz MFA, ist ein Sicherheitsmechanismus, bei dem Benutzer:innen für den Zugang zu einer Anwendung mindestens zwei unabhängige Verifizierungsfaktoren angeben müssen, um sich eindeutig zu identifizieren. Unbefugter Zugriff ist durch die zusätzliche Authentifizierungsmethode nicht möglich; das Sicherheitsniveau wird somit maßgeblich erhöht.

MFA und Relution

Relution ermöglicht den LDAP- und lokalen Benutzer:innen, im Relution Portal zusätzlich zur Angabe von Benutzernamen und Kennwort, die weiteren Authentifizierungsmethoden „E-Mail Token“ und „Authenticator App“ zu aktivieren. Mit dem Release 5.16 wird der Forderung des Bundesamts für Sicherheit (BSI) an MDM-Anbieter Rechnung getragen, die Bereitstellung einer zusätzlichen Sicherheitsstufe umzusetzen.

Wie wird die MFA in Relution konfiguriert?

Das neue MFA-Feature muss vor dem Einsatz von einem Organisations- oder System-Adminstrator unter „Einstellungen“ -> „Passwortrichtlinien” freigeschalten werden.

Ansicht der Konfigurationsoptionen für die Multi-Faktor-Authentifizierung in Relution, einschließlich Auswahl zwischen E-Mail-Authentifizierung und Authenticator Apps

Im Untermenüpunkt “Multi-Faktor-Authentifizierung" lässt sich entweder die “E-Mail-Authentifizierung" auswählen und die Gültigkeitsdauer des zu versendeten Einmal-Codes bestimmen oder die Möglichkeit “Authentificator Apps” selektieren. Alternativ können beide Varianten parallel aktiviert werden.

MFA-Anmeldung erzwingen

Das Relution Permission-System wurde um die Möglichkeit „Multi-Faktor-Authentifizierung” erweitert. Dabei kann für eine Rolle definiert werden, ob die MFA-Anmeldung vorausgesetzt wird oder nicht. Ist die Rolle mit aktivierter MFA-Anmeldung einem Benutzer oder einer Gruppe zugeordnet, wird bei einem LogIn eine MFA-Anmeldung zwingend benötigt.

Konfigurationsansicht im Relution Permission-System zur Aktivierung der verpflichtenden MFA-Anmeldung für Rollen oder Gruppen

Wurde noch keine MFA-Methode eingerichtet, dann muss der Benutzer dies bei der ersten Anmeldung durchführen.

Abfrage zur Einrichtung der Multi-Faktor-Authentifizierung in Relution während der ersten Anmeldung eines Nutzers

Multi-Faktor-Authentifizierungsmethoden

E-Mail-Token

Jeder Benutzer hat, unabhängig von einem Administrator, die Möglichkeit, im Relution Portal, die MFA individuell zu aktivieren. In der Menübar “Profil” ausgewählt, lassen sich unter "MFA-Tokens" neue Tokens zur Zwei-Faktor-Authentifizierung hinzufügen. Wird die erste Variante “E-Mail” ausgewählt, öffnet sich danach ein neuer Tab, um die E-Mail-Adresse zu hinterlegen.

Menüansicht im Relution Portal zur Aktivierung der MFA durch Nutzer mit der Option, E-Mail-Tokens hinzuzufügen und die E-Mail-Adresse zu hinterlegen

Private wie auch vom Benutzer abweichende E-Mail-Adressen lassen sich im System hinterlegen – im Schulkontext sinnvoll.

Eingabeoption in Relution zur Hinterlegung privater oder abweichender E-Mail-Adressen für Nutzer

Nach Eingabe wird ein Einmal Code zur Verifizierung an die hinterlegt Emailadresse versandt. Dieser behält über die Dauer Gültigkeit, die vom Administrator festgelegt wurde. Sobald der korrekte Pin, bestehend aus einer beliebigen numerischen Zahlenkombination eingegeben, ist die Multi-Faktor-Authentifizierung konfiguriert.

Anzeige in Relution zur erfolgreichen Überprüfung nach Hinzufügen eines neuen MFA-Tokens

Authenticator App(s)

Im Relution Portal lassen sich beliebig viele MFA-Faktoren hinterlegen. Zusätzlich zur E-Mail-Variante wird die Verwendung diverser „Authenticator-Apps“ unterstützt. Wird in der Menübar “Profil” als neuer "MFA-Token" die zweite Variante „Authenticator App“ ausgewählt, öffnet sich ein neues Fenster mit QR-Code, der mit zuvor auf dem Endgerät installierter Authentifizierungs-App gescannt werden muss. Es besteht auch die Möglichkeit, auf einen Einrichtungsschlüssel zur Verifizierung zurückzugreifen.

Ansicht im Relution Portal zur Einrichtung eines neuen MFA-Tokens mit der Option „Authenticator App“ und Anzeige eines QR-Codes zur Verifizierung

Sind diverse Authenticator-Apps bei mehreren Geräten gleichzeitig in Verwendung, wird für eine korrekte Anmeldung die Gültigkeit von mindestens einer App überprüft.

Bei Verwendung beider Multi-Faktor-Authentifizierungsmethoden wird primär die Authenticator-App abgefragt; die hinterlegte Emailvariante dient als Absicherung.

Abfrage eines Codes für die Multi-Faktor-Authentifizierung in Relution zur Verifizierung über die Authenticator-App

Ist lediglich die Authenticator-App in Verwendung, gibt es keinen E-Mail-Fallback.

MFA-Tokens manuell löschen

MFA-Tokens können in der Menübar “Profil” unter dem Menüpunkt "MFA-Token" manuell vom Nutzer gelöscht werden. Wurden alle MFA-Varianten händisch entfernt, die Anwendung aber vom Administrator forciert, muss bei der nächsten Anmeldung im Relutionportal erneut eine Multi-Faktor-Authentifizierung hinterlegt werden.

Was passiert im Verlustfall des MFAs?

Hat der Nutzer bei aktivierter MFA keinen Zugriff auf E-Mail und/oder Authenticator-App, ist eine Anmeldung im Relution Portal nicht mehr möglich – der Gang zum Administrator ist Pflicht. Unter „Benutzer“ -> „Benutzer“ hat der Administrator die Möglichkeit, den blockierten MFA-Token manuell zu entfernen.

In dem Versionsrelease 5.16 steht MFA für die Relution Konsole zur Verfügung. Die Apps werden in Kürze mit dem neuen Verfahren ergänzt und released.