Zwei-Faktor-Authentifizierung (2FA)
Die Zwei-Faktor-Authentifizierung schützt Ihren Netxp-Verein- Zugang über das gewöhnliche Passwort hinaus mit einem zweiten Code — entweder aus einer Authenticator-App auf dem Smartphone oder aus einer E-Mail. Selbst wenn jemand Ihr Passwort kennt, kann er sich ohne den zweiten Faktor nicht anmelden.
Diese Seite beschreibt 2FA für Benutzer des Netxp-Verein- Programms (Vorstand, Schatzmeisterin, Spartenleitung etc.). 2FA für Mitglieder im MitgliederOnline-Portal siehe Mitgliederportal · Login.
Verfahren — entweder App oder E-Mail
Pro Benutzer ist genau eine Methode aktiv — die „bevorzugte Methode". Es ist also kein Wechsel zwischen App und E-Mail im Login-Fenster möglich.
| Verfahren | Was passiert beim Login |
|---|---|
| Authenticator-App (TOTP) | Hinweis „Bitte geben Sie den Code aus Ihrer Authenticator-App ein" — Code aus der Smartphone-App eingeben. Kein E-Mail-Button. |
| Code wird automatisch beim Anmelden an die hinterlegte E-Mail-Adresse versendet. Über „Code erneut senden" lässt sich ein neuer Code anfordern. |
Authenticator-App ist die empfohlene Methode — schneller, unabhängig vom E-Mail-Empfang, und sicherer (Code wird offline auf dem Smartphone generiert). Geeignete Apps: Microsoft Authenticator, Google Authenticator, Authy, FreeOTP.
E-Mail ist die Option für Benutzer ohne Smartphone — setzt voraus, dass im Benutzer-Datensatz eine E-Mail-Adresse hinterlegt ist.
Wo gilt die 2FA?
| Zugang | 2FA-Verhalten |
|---|---|
| Windows-Client (Netxp-Verein-Programm) | 2FA-Abfrage direkt im Login-Fenster |
| VereinOnline / Web-Anmeldung | Gleiches Verhalten wie im Client |
| WebDAV / NetxpVerein-Festplatte | Keine interaktive Code-Eingabe möglich — hierfür wird ein eigenes App-Passwort verwendet |
Voraussetzungen
- Sie sind in Netxp Verein angemeldet.
- Für die Authenticator-App: ein Smartphone mit installierter Authenticator-App.
- Für die E-Mail-Methode: eine gültige E-Mail-Adresse im Benutzer-Datensatz (siehe Benutzerdetails).
2FA selbst aktivieren
Schritt 1 — Dialog öffnen
- Benutzerverwaltung öffnen (Benutzer → Benutzerliste oder Benutzer → Benutzerdetails).
- Den eigenen Benutzer in die Detailansicht laden.
- Unterhalb des Buttons „Passwort erstellen" auf „Zwei-Faktor…" klicken.
- Der 2FA-Dialog öffnet sich mit dem aktuellen Status („nicht aktiv" / „aktiv mit Authenticator-App" / „aktiv per E-Mail").
Schritt 2a — Authenticator-App einrichten
- Im 2FA-Dialog auf „Authenticator aktivieren" klicken.
- Netxp zeigt einen QR-Code und alternativ den Klartext-Schlüssel an.
- Authenticator-App auf dem Smartphone öffnen → „Konto hinzufügen" / „QR-Code scannen" → den Netxp-QR-Code scannen (oder den Schlüssel manuell eintippen, falls das Smartphone den QR-Code nicht scannen kann).
- Die App zeigt nun einen 6-stelligen Code, der sich alle 30 Sekunden ändert.
- Diesen Code im 2FA-Dialog eingeben und „Bestätigen".
- 2FA ist aktiv. Status zeigt: „aktiv mit Authenticator-App".
Der angezeigte QR-Code (bzw. der Klartext-Schlüssel) ist Ihr privater Authenticator-Seed. Niemand außer Ihnen sollte ihn sehen. Nicht per Screenshot in einer Chat-App weitergeben.
Schritt 2b — E-Mail-Methode einrichten
- Im 2FA-Dialog auf „Per E-Mail aktivieren" klicken.
- Netxp versendet einen 6-stelligen Code an die im Benutzer hinterlegte E-Mail-Adresse.
- Den empfangenen Code im 2FA-Dialog eingeben und „Bestätigen".
- 2FA ist aktiv. Status zeigt: „aktiv per E-Mail".
Wenn im Benutzer-Datensatz keine E-Mail-Adresse hinterlegt ist, funktioniert die E-Mail-Methode nicht. Adresse vorher in den Benutzerdetails ergänzen.
Beim Login
Nach Eingabe von Vereins-ID, Benutzername und Passwort erscheint das 2FA-Fenster.
Bei Methode Authenticator-App
- Hinweistext: „Bitte geben Sie den Code aus Ihrer Authenticator-App ein."
- 6-stelligen Code aus der Authenticator-App eingeben.
- „Bestätigen".
Bei Methode E-Mail
- Hinweistext: „Wir haben Ihnen einen Code per E-Mail gesendet…" — Code wird automatisch beim Anmelden versendet.
- Den Code aus der E-Mail eingeben und „Bestätigen".
- Falls der Code nicht ankommt oder zu lange dauert: Button „Code erneut senden" verwendet einen frischen Code.
Diesem Gerät 7 Tage vertrauen
Im 2FA-Fenster gibt es die Checkbox „Diesem Gerät 7 Tage vertrauen":
- Häkchen gesetzt — auf diesem Gerät wird der zweite Faktor 7 Tage lang nicht erneut abgefragt (solange dasselbe Gerät verwendet wird).
- Häkchen nicht gesetzt — bei jedem Login ist eine Code-Eingabe nötig.
Ideal für den eigenen Büro-Rechner — auf fremden Geräten nicht ankreuzen.
„7 Tage vertrauen" gilt nur für das jeweilige Gerät. Auf einem anderen PC, Notebook oder bei einer Neuinstallation wird beim nächsten Login wieder ein Code abgefragt.
App-Passwort für WebDAV / NetxpVerein-Festplatte
Wenn 2FA aktiv ist, funktioniert Ihr normales Passwort nicht mehr für die folgenden Zugriffe — dort ist keine interaktive Code-Eingabe möglich:
- Online-Speicher als Windows-Netzlaufwerk
(
store.netxp-verein.de) - NetxpVerein-Festplatte (Sync-Client)
- Andere WebDAV-Clients (Dateimanager auf Android/iOS, Office-Anbindung an WebDAV, …)
Für diese Programme erzeugen Sie ein App-Passwort — ein vom Hauptpasswort unabhängiges, einmalig erzeugtes Zugangs-Passwort, das WebDAV ohne 2FA-Abfrage akzeptiert.
App-Passwort erzeugen
-
Eigenen 2FA-Dialog öffnen (Schritt 1 oben).
-
Auf „WebDAV-App-Passwort erzeugen" klicken.
-
Netxp zeigt das neue App-Passwort an — Format zum Beispiel:
ABCDE-FGHJK-LMNPQ-RSTUV(5er-Blöcke, 20 Zeichen insgesamt, ohne die verwechselbaren Zeichen 0, O, 1, I.)
-
App-Passwort sofort notieren — es wird nur einmal direkt nach dem Erzeugen angezeigt und kann später nicht erneut eingesehen werden.
Ein App-Passwort von 24 Zeichen lässt sich schwer merken — daher direkt in einen Passwort-Manager (KeePass, 1Password, Bitwarden, o. ä.) übernehmen.
App-Passwort verwenden
| Programm | Eintragen unter |
|---|---|
| Windows-Explorer (Netzlaufwerk) | Beim Verbinden mit https://store.netxp-verein.de/ als Passwort |
| NetxpVerein-Festplatte | In den Einstellungen des Sync-Clients als Passwort |
| iOS / Android WebDAV-App | Bei der Konto-Einrichtung als Passwort |
Als Benutzername für WebDAV bleibt das gewohnte Format
<Vereins-ID>#<Benutzername> — nur das Passwort wird durch das
App-Passwort ersetzt.
App-Passwort neu erzeugen
Es gibt genau ein App-Passwort pro Benutzer. Wird ein neues erzeugt, ersetzt es das alte automatisch — das alte funktioniert dann nicht mehr.
In allen Programmen, die das App-Passwort verwenden, müssen Sie es nach einer Neu-Erzeugung durch das neue ersetzen.
Wenn ein Bearbeiter Ihre 2FA zurücksetzt (siehe Abschnitt unten), wird das App-Passwort mit gelöscht. WebDAV-Zugriffe schlagen dann fehl, bis Sie 2FA neu einrichten und ein neues App-Passwort erzeugen — oder bis 2FA deaktiviert bleibt.
2FA selbst deaktivieren
Wenn 2FA nicht verpflichtend ist, können Sie es jederzeit selbst deaktivieren:
- Eigenen 2FA-Dialog öffnen.
- „2FA zurücksetzen / deaktivieren" klicken — Bestätigung erforderlich.
- Beim nächsten Login wird der zweite Faktor nicht mehr abgefragt. Ihr normales Passwort gilt wieder für alle Zugriffe inklusive WebDAV.
Wenn der Verein 2FA vereinsweit verpflichtend macht (siehe Verwaltung → Optionen), ist eine Selbst-Deaktivierung nicht möglich. Sie können dann nur die Methode wechseln (App ↔ E-Mail).
2FA eines anderen Benutzers zurücksetzen (Administration)
Wenn ein Benutzer sein Smartphone verloren hat oder die E-Mail- Adresse nicht mehr erreichbar ist, kann ein Bearbeiter mit Zugriff auf die Benutzerverwaltung dessen 2FA zurücksetzen.
So gehen Sie vor
- Benutzerverwaltung öffnen und den betroffenen Benutzer laden.
- Button „Zwei-Faktor…" anklicken.
- Der Dialog zeigt den Status des bearbeiteten Benutzers an („aktiv mit Authenticator-App" etc.).
- „2FA zurücksetzen / deaktivieren" klicken — der Reset wird ausgeführt.
Was beim Reset passiert
Beim Zurücksetzen werden für den betroffenen Benutzer gleichzeitig entfernt:
| Was | Folge |
|---|---|
| 2FA-Einstellungen | Login geht wieder ohne zweiten Faktor — Status: „nicht aktiv" |
| Vertraute Geräte (7-Tage-Liste) | Alle bisher als vertraut markierten Geräte werden zurückgesetzt |
| App-Passwort | WebDAV-Zugriff schlägt fehl, bis ein neues App-Passwort erzeugt wird |
Ein Bearbeiter kann fremde 2FA nur anzeigen und zurücksetzen. Das Neu-Einrichten (Authenticator-App scannen, E-Mail-Code bestätigen) muss der betroffene Benutzer immer selbst durchführen — er meldet sich danach an und richtet 2FA über „Zwei-Faktor…" in seinen eigenen Benutzerdetails ein.
Direkt nach einem Reset zeigt der Dialog für den betroffenen Benutzer „nicht aktiv" — das ist erwartet. Damit der Benutzer 2FA wieder hat, muss er sich selbst anmelden und im eigenen 2FA-Dialog „Authenticator aktivieren" oder „Per E-Mail aktivieren" durchführen.
Pflicht-2FA (durch den Verein vorgegeben)
Der Verein kann 2FA für seine Benutzer verpflichtend machen. Die Schalter dafür liegen in Verwaltung → Optionen im Bereich Benutzer:
| Schalter | Wirkung |
|---|---|
| 2FA-Pflicht für den Client (Windows-Programm) | Jeder Benutzer muss 2FA einrichten, bevor er den Netxp-Client verwenden kann |
| 2FA-Pflicht für VereinOnline / MitgliederOnline | 2FA-Pflicht für die Web-Verwaltung des Vereinsportals |
Bei aktiver Pflicht gilt:
- Hat ein Benutzer 2FA noch nicht eingerichtet, wird er beim Login direkt zur Einrichtung gezwungen — er kommt erst nach Einrichtung weiter ins Programm.
- Eine Selbst-Deaktivierung ist nicht möglich. Methodenwechsel (App ↔ E-Mail) bleibt erlaubt.
- Ein Reset durch den Bearbeiter ist möglich — danach landet der Benutzer beim nächsten Login wieder in der Pflicht-Einrichtung.
Vor dem Setzen der Pflicht-Flags am besten eine Ankündigung an alle Benutzer verschicken (Vorlauf 1–2 Wochen) mit kurzer Anleitung — sonst sperren sich Benutzer beim nächsten Login versehentlich aus, weil die Authenticator-App noch nicht installiert ist.
Gerät verloren — was tun?
| Situation | Lösung |
|---|---|
| Smartphone verloren, E-Mail-Methode war (auch) eingerichtet | Beim Login mit E-Mail-Methode anmelden — funktioniert wie gewohnt |
| Smartphone verloren, nur Authenticator-Methode | Bearbeiter kontaktieren → 2FA-Reset → selbst neu einrichten |
| E-Mail-Adresse nicht mehr erreichbar | Bearbeiter ändert E-Mail-Adresse + setzt 2FA zurück → Sie richten 2FA selbst neu ein |
Netxp Verein arbeitet nicht mit Recovery-/Backup-Codes. Der Notfall-Pfad führt also immer über den Bearbeiter, der Ihre 2FA zurücksetzt.
Häufige Situationen
Mögliche Ursachen:
- Spam-Ordner prüfen.
- E-Mail-Adresse im Benutzer-Datensatz auf Tippfehler prüfen — ggf. von einem Bearbeiter korrigieren lassen.
- „Code erneut senden" verwenden — die Mail kann beim ersten Versuch verloren gegangen sein.
- Code ist abgelaufen (zu spät eingegeben) — neu anfordern.
Mögliche Ursachen:
- Uhrzeit am Smartphone nicht synchron — TOTP-Codes sind zeitabhängig. Auf dem Smartphone unter Einstellungen → Datum & Uhrzeit → Automatisch die automatische Zeit aktivieren.
- Falscher Eintrag in der Authenticator-App — bei mehreren Netxp-Vereinen den richtigen Eintrag wählen.
- Code aktualisiert sich gerade — kurz warten, neuer Code erscheint.
Das App-Passwort wird nur einmal angezeigt und lässt sich nicht erneut einsehen. Lösung: einfach ein neues App-Passwort erzeugen — das alte wird damit ungültig und muss in allen Programmen (Netzlaufwerk, NetxpVerein-Festplatte …) durch das neue ersetzt werden.
Wenn 2FA aktiv ist, akzeptiert der WebDAV-Server das normale Passwort nicht mehr — auch wenn es richtig eingegeben wurde. Lösung: App-Passwort im 2FA-Dialog erzeugen und stattdessen verwenden.
Tipps & Hinweise
Wenn ein Smartphone-Wechsel ansteht, vorher 2FA noch auf dem alten Gerät zurücksetzen oder die E-Mail-Methode aktivieren und nach dem Wechsel die Authenticator-App auf dem neuen Smartphone einrichten — bequemer als der Notfall-Pfad über den Bearbeiter.
Sie können jederzeit zwischen Authenticator-App und E-Mail wechseln — einfach im 2FA-Dialog die andere Methode aktivieren. Die vorherige wird automatisch ersetzt.
Beim Scannen des QR-Codes übernehmen Authenticator-Apps meist einen Namen wie „Netxp Verein (Hans M.)". Bei mehreren Netxp- Vereinen lohnt sich das spätere Umbenennen direkt in der App, um den richtigen Eintrag schnell wiederzufinden.
Verwandte Themen
- Benutzerdetails — Ausgangspunkt zur 2FA-Aktivierung über die Benutzerverwaltung
- Benutzerliste — Admin lädt den Benutzer und kann dort 2FA zurücksetzen
- Verwaltung → Optionen — vereinsweite 2FA-Pflicht-Flags
- Eigene Dateien — NetxpVerein-Festplatte und WebDAV-Konfiguration
- Online-Speicher (Modul) — WebDAV-Endpunkt
store.netxp-verein.de
Quelle: Internes Konzept-Dokument zur 2FA-Funktion in Netxp Verein.