2FA Recovery

Der zweite Faktor arbeitet mit einem Einmalpasswort aus einer Authenticator-App und mit zehn Wiederherstellungscodes. Eingerichtet wird er auf /settings/security/2fa, den Zustand siehst du auf /settings/security in der Karte „Zwei-Faktor-Authentifizierung".

Lies zuerst den nächsten Abschnitt. Auf dem aktuellen Stand lässt sich der zweite Faktor nicht einrichten, und ohne Einrichtung gibt es auch keine Codes, die verloren gehen könnten.

Zustand prüfen

  1. Öffne /settings/security.
  2. Sieh dir die Karte „Zwei-Faktor-Authentifizierung" ganz oben an.
  3. Lies die kleine Markierung unter der Beschreibung.
AnzeigeBedeutung
„Aktiv"Der zweite Faktor ist eingerichtet und bestätigt.
„Nicht aktiv"Der zweite Faktor ist aus. Der Knopf „2FA aktivieren" steht bereit.
„Status des zweiten Faktors nicht abrufbar (HTTP 503)."Der Zustand ist unbekannt. Das heißt ausdrücklich nicht „aus".

Auf /settings in der Gruppe „Sicherheit" heißt dieselbe dritte Anzeige „Status nicht abrufbar". Der Knopf bleibt dort grau, damit dich die Seite nicht in eine Einrichtung schickt, die vielleicht schon existiert.

Warum gerade „nicht abrufbar" steht

Der Speicher hinter dem zweiten Faktor ist auf diesem Stand nicht verdrahtet. Alle fünf Zugänge antworten deshalb mit HTTP 503: Status abfragen, Einrichten, Bestätigen, Abschalten und Wiederherstellungscode einlösen.

Was du davon siehst:

WoWas passiert
/settings/securityDie Karte meldet „Status des zweiten Faktors nicht abrufbar (HTTP 503).", der Einrichten-Knopf erscheint nicht.
/settingsDie Markierung „Status nicht abrufbar", der Knopf „2FA einrichten" ist grau.
/settings/security/2faDer Knopf „2FA einrichten" lässt sich klicken, danach steht rot „Enroll failed (503)".

Das ist kein Fehler deines Kontos und kein Anlass, das Passwort zu wechseln. Melde es dem Betreiber deiner Nemix-Installation. Deine Anmeldung ist davon nicht betroffen.

Du kannst dich nicht aussperren

Die Anmeldung auf /login fragt nur „E-Mail" und „Passwort" ab. Eine Abfrage eines Einmalpassworts gibt es dort nicht. Ein verlorenes Handy sperrt dich also nicht aus Nemix aus.

Daraus folgt auch: Ein Wiederherstellungscode ist kein Anmeldeweg. Er wird gegen eine bestehende Sitzung eingelöst, nicht gegen die Anmeldemaske. Kommst du gar nicht erst hinein, ist der Grund ein anderer. Die Fälle stehen in Login funktioniert nicht.

Einrichten und Codes sichern

Diese Schritte greifen, sobald der zweite Faktor auf deinem Server läuft.

  1. Öffne /settings/security/2fa.
  2. Klicke „2FA einrichten". Es erscheint kurz „Lade Secret…".
  3. Scanne den QR-Code mit deiner Authenticator-App. Geht das nicht, tippe die darunter angezeigte Zeichenfolge von Hand ein.
  4. Trage unter „6-stelliger Code aus der App" den aktuellen Code ein.
  5. Klicke „Bestätigen".
  6. Sichere die Liste unter „Recovery-Codes (10×, je einmal nutzbar)", bevor du die Seite verlässt. Über „download.txt" lädst du sie als Datei nemix-2fa-recovery-codes.txt herunter.

Danach steht auf der Seite „2FA ist jetzt aktiv. Bewahre die Recovery-Codes sicher auf." und die Karte in den Einstellungen zeigt „Aktiv".

Zu den CodesWert
Anzahl je Einrichtung10
Formvier Zeichen, Bindestrich, vier Zeichen, Bindestrich, vier Zeichen
Nutzungjeder Code genau einmal
Anzeigeeinmalig direkt nach dem Einrichten
Gespeichert wirdnur eine Prüfsumme, nie der Code selbst

Die Codes tauchen später nirgends wieder auf. Wer sie nicht sichert, hat sie nicht. Einen neuen Satz gibt es nur über eine neue Einrichtung, und die verlangt, dass der zweite Faktor vorher abgeschaltet wird.

Zweiten Faktor abschalten

  1. Öffne /settings/security.
  2. Klicke in der Karte „Zwei-Faktor-Authentifizierung" auf „Deaktivieren".
  3. Trage im Dialog „2FA deaktivieren" das Feld „Aktuelles Passwort" aus.
  4. Trage unter „2FA-Code" den aktuellen sechsstelligen Code aus der App ein.
  5. Klicke „Deaktivieren".

Es erscheint „2FA deaktiviert" und die Karte steht wieder auf „Nicht aktiv". Geheimnis und alle verbliebenen Wiederherstellungscodes sind damit gelöscht.

Achtung an dieser Stelle: Das Feld „2FA-Code" nimmt ausschließlich sechs Ziffern an. Ein Wiederherstellungscode enthält Buchstaben und Bindestriche und lässt sich dort nicht eintragen, obwohl der Server ihn annehmen würde. Ohne deine Authenticator-App kommst du über diesen Dialog also nicht weiter. Dann hilft nur der Betreiber.

Hinweise für bestimmte Rollen

Verwandte Artikel

2FA Recovery - Nemix Help | Nemix ERP