Zum Inhalt springen

Kontosicherheit und Zwei-Faktor-Authentifizierung verwalten

Authenticator-App einrichten, Wiederherstellungscodes speichern und neu erzeugen sowie verknüpfte Accounts und aktive Sitzungen prüfen.

Alles, was hier beschrieben wird, finden Sie auf der Seite Konto und Sicherheit (/auth/idp/account), erreichbar über die Seitenleiste. Dort richten Sie einen zweiten Faktor ein, sehen und erzeugen Ihre Wiederherstellungscodes neu, entfernen einen Faktor, prüfen mit Ihrem Login verknüpfte Accounts und sehen, welche Sitzungen gerade angemeldet sind.

Authenticator-App einrichten (TOTP)

Die Anmeldung erfolgt standardmäßig mit E-Mail-Adresse und Passwort. Um einen zweiten Faktor zu verlangen, klicken Sie im Bereich Zweite Faktoren auf Faktor hinzufügen und wählen eine Authenticator-App. Die anschließende Bestätigungsseite zeigt die Einrichtungsdaten für Ihre Authenticator-App genau einmal an, mit einem deutlichen Hinweis, dass sie danach nicht wieder angezeigt werden. Notieren Sie sich die Daten sofort oder übernehmen Sie sie in Ihren Passwortmanager. Scannen Sie sie mit einer beliebigen TOTP-Authenticator-App (Google Authenticator, Microsoft Authenticator, 1Password und ähnliche Apps funktionieren alle) oder geben Sie das Geheimnis manuell ein, falls Ihre App das Scannen nicht unterstützt.

Geben Sie den aktuellen 6-stelligen Code aus der App ein, um zu bestätigen. Ein falscher Code führt zurück zur Faktorenliste, dann beginnen Sie erneut, ohne dass in der Zwischenzeit etwas eingerichtet wurde. Nach der Bestätigung fragt jede künftige Anmeldung nach der Eingabe von Passwort zusätzlich nach einem Code aus der App.

Beim Einrichten Ihres ersten zweiten Faktors wird gleichzeitig ein Satz Wiederherstellungscodes für Sie erzeugt. Bewahren Sie sie zusammen mit den Authenticator-Daten auf, siehe den nächsten Abschnitt.

Wiederherstellungscodes

Wiederherstellungscodes ermöglichen die Anmeldung, wenn Sie keinen Zugriff auf Ihre Authenticator-App haben: Geben Sie beim Code-Eingabeschritt der Anmeldung statt eines TOTP-Codes einen dieser Codes ein. Jeder Code funktioniert genau einmal. Der Bereich Zweite Faktoren zeigt an, wie viele Codes Ihnen noch verbleiben ("N Codes verbleibend"), sodass Sie sehen, wann ein neuer Satz nötig wird.

Klicken Sie auf Neue Wiederherstellungscodes erzeugen, um einen neuen Satz zu erhalten. Die neuen Codes werden nur einmal angezeigt, direkt in dieser einen Antwort, mit demselben Hinweis wie bei der Authenticator-Einrichtung. Kopieren oder notieren Sie sie, bevor Sie die Seite verlassen. Ein neuer Satz ersetzt den alten: Codes aus einem vorherigen Satz funktionieren danach sofort nicht mehr.

Behandeln Sie Wiederherstellungscodes wie ein Passwort: Wer einen Code besitzt, kann damit Ihren zweiten Faktor umgehen. Bewahren Sie sie in einem Passwortmanager oder an einem anderen sicheren Ort auf, nicht in einer Textdatei neben Ihrem Projekt.

Wenn Sie Ihre Authenticator-App verlieren

Wenn Sie noch unbenutzte Wiederherstellungscodes haben, verwenden Sie beim Code-Eingabeschritt der Anmeldung einen davon, um sich anzumelden. Gehen Sie danach zu Konto und Sicherheit, entfernen Sie den alten Authenticator-Faktor und richten Sie auf Ihrem neuen Gerät einen neuen ein.

Sind auch Ihre Wiederherstellungscodes aufgebraucht, können Sie die Zweitfaktor-Abfrage nicht mehr selbst abschließen, da beide Wege in die Kontoverwaltung erst eine erfolgreiche Anmeldung voraussetzen. Wenden Sie sich in diesem Fall von der auf Ihrem Konto hinterlegten E-Mail-Adresse aus an support@codecharter.tools.

Einen Faktor entfernen

Klicken Sie in der Liste Zweite Faktoren neben einem Faktor auf Entfernen und bestätigen Sie. Der Faktor wird ab diesem Zeitpunkt bei der Anmeldung sofort nicht mehr akzeptiert.

Die Schaltfläche Entfernen wird bei einem Faktor nicht angezeigt, wenn dessen Entfernung Sie komplett von der Anmeldung aussperren würde. Sollte dieser Zustand trotzdem erreicht werden (etwa über eine Seite, die noch offen war, bevor etwas anderes entfernt wurde), wird die Entfernung mit einer entsprechenden Meldung abgelehnt statt ausgeführt.

Verknüpfte Accounts

Ist Ihr Konto mit einem externen Account verknüpft, mit dem Sie sich anmelden können, erscheint dieser unter Verknüpfte Accounts. Klicken Sie auf Verknüpfung aufheben, um die Verbindung zu entfernen; ein Bestätigungsdialog weist darauf hin, dass Sie sich damit anschließend nicht mehr über diesen Account anmelden können. Wie beim Entfernen eines Faktors wird auch das Aufheben einer Verknüpfung verweigert, wenn es Sie komplett von der Anmeldung aussperren würde.

Aktive Sitzungen

Der Bereich Aktive Sitzungen listet jeden Browser und jedes Gerät, das derzeit bei Ihrem Konto angemeldet ist, jeweils mit der übermittelten Browserkennung und dem Zeitpunkt der letzten Aktivität. Die Sitzung, von der aus Sie die Seite gerade betrachten, ist mit Dieses Gerät gekennzeichnet.

Klicken Sie neben einem Eintrag auf Sitzung beenden und bestätigen Sie, um dieses Gerät sofort abzumelden. Tun Sie das immer dann, wenn Sie sich auf einem Rechner angemeldet haben, den Sie nicht mehr kontrollieren, oder wenn Ihnen eine Sitzung auffällt, die Sie nicht zuordnen können; prüfen Sie in Das Audit-Log lesen, wann und von wo eine Anmeldung stattgefunden hat. Eine Passwortänderung meldet außerdem automatisch alle anderen Sitzungen ab, siehe Anmelden und Abmelden.

Nicht dasselbe wie autorisierte Geräte

Aktive Sitzungen hier und Autorisierte Geräte unter /api-keys listen beide etwas auf, von dem aus Sie sich angemeldet haben, aber sie decken unterschiedliche Dinge ab:

  • Eine aktive Sitzung ist ein Browser, der mit E-Mail-Adresse und Passwort (plus zweitem Faktor, falls eingerichtet) im Portal angemeldet ist. Sie zu beenden meldet diesen Browser aus dem Portal ab.
  • Ein autorisiertes Gerät ist ein Entwicklerrechner, auf dem codecharter login ausgeführt wurde. Es hält ein Token, das ausschließlich eine CLI-Lizenz für Ihr Konto erneuern kann. Es kann sich nicht selbst im Portal anmelden und erscheint nicht unter Aktive Sitzungen. Siehe Autorisierte Geräte.

Wenn Sie einen CLI-Rechner trennen möchten statt eines Browsers, nutzen Sie Autorisierte Geräte, nicht Aktive Sitzungen.

Verwandte Themen