Multi-Faktor-Authentifizierung (MFA): Mehr Sicherheit durch doppelte Verifizierung
Was ist eine online Multi-Faktor-Authentifizierung (MFA) und wofür wird sie benötigt?
Die Multi-Faktor-Authentifizierung, kurz MFA, ist ein Sicherheitsmechanismus, bei dem Benutzer:innen für den Zugang zu einer Anwendung mindestens zwei unabhängige Verifizierungsfaktoren angeben müssen, um sich eindeutig zu identifizieren. Unbefugter Zugriff ist durch die zusätzliche Authentifizierungsmethode nicht möglich; das Sicherheitsniveau wird somit maßgeblich erhöht.
MFA und Relution
Relution ermöglicht den LDAP- und lokalen Benutzer:innen, im Relution Portal zusätzlich zur Angabe von Benutzernamen und Kennwort, die weiteren Authentifizierungsmethoden „E-Mail Token“ und „Authenticator App“ zu aktivieren. Mit dem Release 5.16 wird der Forderung des Bundesamts für Sicherheit (BSI) an MDM-Anbieter Rechnung getragen, die Bereitstellung einer zusätzlichen Sicherheitsstufe umzusetzen.
Wie wird die MFA in Relution konfiguriert?
Das neue MFA-Feature muss vor dem Einsatz von einem Organisations- oder System-Adminstrator unter „Einstellungen“ -> „Passwortrichtlinien” freigeschalten werden.

Im Untermenüpunkt “Multi-Faktor-Authentifizierung" lässt sich entweder die “E-Mail-Authentifizierung" auswählen und die Gültigkeitsdauer des zu versendeten Einmal-Codes bestimmen oder die Möglichkeit “Authentificator Apps” selektieren. Alternativ können beide Varianten parallel aktiviert werden.
MFA-Anmeldung erzwingen
Das Relution Permission-System wurde um die Möglichkeit „Multi-Faktor-Authentifizierung” erweitert. Dabei kann für eine Rolle definiert werden, ob die MFA-Anmeldung vorausgesetzt wird oder nicht. Ist die Rolle mit aktivierter MFA-Anmeldung einem Benutzer oder einer Gruppe zugeordnet, wird bei einem LogIn eine MFA-Anmeldung zwingend benötigt.

Wurde noch keine MFA-Methode eingerichtet, dann muss der Benutzer dies bei der ersten Anmeldung durchführen.

Multi-Faktor-Authentifizierungsmethoden
E-Mail-Token
Jeder Benutzer hat, unabhängig von einem Administrator, die Möglichkeit, im Relution Portal, die MFA individuell zu aktivieren. In der Menübar “Profil” ausgewählt, lassen sich unter "MFA-Tokens" neue Tokens zur Zwei-Faktor-Authentifizierung hinzufügen. Wird die erste Variante “E-Mail” ausgewählt, öffnet sich danach ein neuer Tab, um die E-Mail-Adresse zu hinterlegen.

Private wie auch vom Benutzer abweichende E-Mail-Adressen lassen sich im System hinterlegen – im Schulkontext sinnvoll.

Nach Eingabe wird ein Einmal Code zur Verifizierung an die hinterlegt Emailadresse versandt. Dieser behält über die Dauer Gültigkeit, die vom Administrator festgelegt wurde. Sobald der korrekte Pin, bestehend aus einer beliebigen numerischen Zahlenkombination eingegeben, ist die Multi-Faktor-Authentifizierung konfiguriert.

Authenticator App(s)
Im Relution Portal lassen sich beliebig viele MFA-Faktoren hinterlegen. Zusätzlich zur E-Mail-Variante wird die Verwendung diverser „Authenticator-Apps“ unterstützt. Wird in der Menübar “Profil” als neuer "MFA-Token" die zweite Variante „Authenticator App“ ausgewählt, öffnet sich ein neues Fenster mit QR-Code, der mit zuvor auf dem Endgerät installierter Authentifizierungs-App gescannt werden muss. Es besteht auch die Möglichkeit, auf einen Einrichtungsschlüssel zur Verifizierung zurückzugreifen.

Sind diverse Authenticator-Apps bei mehreren Geräten gleichzeitig in Verwendung, wird für eine korrekte Anmeldung die Gültigkeit von mindestens einer App überprüft.
Bei Verwendung beider Multi-Faktor-Authentifizierungsmethoden wird primär die Authenticator-App abgefragt; die hinterlegte Emailvariante dient als Absicherung.

Ist lediglich die Authenticator-App in Verwendung, gibt es keinen E-Mail-Fallback.
MFA-Tokens manuell löschen
MFA-Tokens können in der Menübar “Profil” unter dem Menüpunkt "MFA-Token" manuell vom Nutzer gelöscht werden. Wurden alle MFA-Varianten händisch entfernt, die Anwendung aber vom Administrator forciert, muss bei der nächsten Anmeldung im Relutionportal erneut eine Multi-Faktor-Authentifizierung hinterlegt werden.
Was passiert im Verlustfall des MFAs?
Hat der Nutzer bei aktivierter MFA keinen Zugriff auf E-Mail und/oder Authenticator-App, ist eine Anmeldung im Relution Portal nicht mehr möglich – der Gang zum Administrator ist Pflicht. Unter „Benutzer“ -> „Benutzer“ hat der Administrator die Möglichkeit, den blockierten MFA-Token manuell zu entfernen.
In dem Versionsrelease 5.16 steht MFA für die Relution Konsole zur Verfügung. Die Apps werden in Kürze mit dem neuen Verfahren ergänzt und released.