2FA Recovery
Der zweite Faktor arbeitet mit einem Einmalpasswort aus einer Authenticator-App und mit zehn Wiederherstellungscodes. Eingerichtet wird er auf /settings/security/2fa, den Zustand siehst du auf /settings/security in der Karte „Zwei-Faktor-Authentifizierung".
Lies zuerst den nächsten Abschnitt. Auf dem aktuellen Stand lässt sich der zweite Faktor nicht einrichten, und ohne Einrichtung gibt es auch keine Codes, die verloren gehen könnten.
Zustand prüfen
- Öffne
/settings/security. - Sieh dir die Karte „Zwei-Faktor-Authentifizierung" ganz oben an.
- Lies die kleine Markierung unter der Beschreibung.
| Anzeige | Bedeutung |
|---|---|
| „Aktiv" | Der zweite Faktor ist eingerichtet und bestätigt. |
| „Nicht aktiv" | Der zweite Faktor ist aus. Der Knopf „2FA aktivieren" steht bereit. |
| „Status des zweiten Faktors nicht abrufbar (HTTP 503)." | Der Zustand ist unbekannt. Das heißt ausdrücklich nicht „aus". |
Auf /settings in der Gruppe „Sicherheit" heißt dieselbe dritte Anzeige „Status nicht abrufbar". Der Knopf bleibt dort grau, damit dich die Seite nicht in eine Einrichtung schickt, die vielleicht schon existiert.
Warum gerade „nicht abrufbar" steht
Der Speicher hinter dem zweiten Faktor ist auf diesem Stand nicht verdrahtet. Alle fünf Zugänge antworten deshalb mit HTTP 503: Status abfragen, Einrichten, Bestätigen, Abschalten und Wiederherstellungscode einlösen.
Was du davon siehst:
| Wo | Was passiert |
|---|---|
/settings/security | Die Karte meldet „Status des zweiten Faktors nicht abrufbar (HTTP 503).", der Einrichten-Knopf erscheint nicht. |
/settings | Die Markierung „Status nicht abrufbar", der Knopf „2FA einrichten" ist grau. |
/settings/security/2fa | Der Knopf „2FA einrichten" lässt sich klicken, danach steht rot „Enroll failed (503)". |
Das ist kein Fehler deines Kontos und kein Anlass, das Passwort zu wechseln. Melde es dem Betreiber deiner Nemix-Installation. Deine Anmeldung ist davon nicht betroffen.
Du kannst dich nicht aussperren
Die Anmeldung auf /login fragt nur „E-Mail" und „Passwort" ab. Eine Abfrage eines Einmalpassworts gibt es dort nicht. Ein verlorenes Handy sperrt dich also nicht aus Nemix aus.
Daraus folgt auch: Ein Wiederherstellungscode ist kein Anmeldeweg. Er wird gegen eine bestehende Sitzung eingelöst, nicht gegen die Anmeldemaske. Kommst du gar nicht erst hinein, ist der Grund ein anderer. Die Fälle stehen in Login funktioniert nicht.
Einrichten und Codes sichern
Diese Schritte greifen, sobald der zweite Faktor auf deinem Server läuft.
- Öffne
/settings/security/2fa. - Klicke „2FA einrichten". Es erscheint kurz „Lade Secret…".
- Scanne den QR-Code mit deiner Authenticator-App. Geht das nicht, tippe die darunter angezeigte Zeichenfolge von Hand ein.
- Trage unter „6-stelliger Code aus der App" den aktuellen Code ein.
- Klicke „Bestätigen".
- Sichere die Liste unter „Recovery-Codes (10×, je einmal nutzbar)", bevor du die Seite verlässt. Über „download.txt" lädst du sie als Datei
nemix-2fa-recovery-codes.txtherunter.
Danach steht auf der Seite „2FA ist jetzt aktiv. Bewahre die Recovery-Codes sicher auf." und die Karte in den Einstellungen zeigt „Aktiv".
| Zu den Codes | Wert |
|---|---|
| Anzahl je Einrichtung | 10 |
| Form | vier Zeichen, Bindestrich, vier Zeichen, Bindestrich, vier Zeichen |
| Nutzung | jeder Code genau einmal |
| Anzeige | einmalig direkt nach dem Einrichten |
| Gespeichert wird | nur eine Prüfsumme, nie der Code selbst |
Die Codes tauchen später nirgends wieder auf. Wer sie nicht sichert, hat sie nicht. Einen neuen Satz gibt es nur über eine neue Einrichtung, und die verlangt, dass der zweite Faktor vorher abgeschaltet wird.
Zweiten Faktor abschalten
- Öffne
/settings/security. - Klicke in der Karte „Zwei-Faktor-Authentifizierung" auf „Deaktivieren".
- Trage im Dialog „2FA deaktivieren" das Feld „Aktuelles Passwort" aus.
- Trage unter „2FA-Code" den aktuellen sechsstelligen Code aus der App ein.
- Klicke „Deaktivieren".
Es erscheint „2FA deaktiviert" und die Karte steht wieder auf „Nicht aktiv". Geheimnis und alle verbliebenen Wiederherstellungscodes sind damit gelöscht.
Achtung an dieser Stelle: Das Feld „2FA-Code" nimmt ausschließlich sechs Ziffern an. Ein Wiederherstellungscode enthält Buchstaben und Bindestriche und lässt sich dort nicht eintragen, obwohl der Server ihn annehmen würde. Ohne deine Authenticator-App kommst du über diesen Dialog also nicht weiter. Dann hilft nur der Betreiber.
Hinweise für bestimmte Rollen
- Für Konten mit der Rolle
administ eine harte Sperre gebaut. Sie antwortet „2FA-Aktivierung erforderlich für Admin-Accounts." und verweist auf/settings/security/2fa. Solange der Speicher nicht verdrahtet ist, greift sie nicht und niemand wird ausgesperrt. - Für die Rollen
managerundaccountanterscheint oben das gelbe Band „2FA-Aktivierung empfohlen für Ihre Rolle." mit dem Link „Jetzt aktivieren →". Über „Schließen" blendest du es für diesen Browser aus.