Zum Hauptinhalt springen

Zwei-Faktor-Authentifizierung (2FA)

Die Zwei-Faktor-Authentifizierung schützt Ihren Netxp-Verein- Zugang über das gewöhnliche Passwort hinaus mit einem zweiten Code — entweder aus einer Authenticator-App auf dem Smartphone oder aus einer E-Mail. Selbst wenn jemand Ihr Passwort kennt, kann er sich ohne den zweiten Faktor nicht anmelden.

Benutzer, nicht Mitglieder

Diese Seite beschreibt 2FA für Benutzer des Netxp-Verein- Programms (Vorstand, Schatzmeisterin, Spartenleitung etc.). 2FA für Mitglieder im MitgliederOnline-Portal siehe Mitgliederportal · Login.

Verfahren — entweder App oder E-Mail

Pro Benutzer ist genau eine Methode aktiv — die „bevorzugte Methode". Es ist also kein Wechsel zwischen App und E-Mail im Login-Fenster möglich.

VerfahrenWas passiert beim Login
Authenticator-App (TOTP)Hinweis „Bitte geben Sie den Code aus Ihrer Authenticator-App ein" — Code aus der Smartphone-App eingeben. Kein E-Mail-Button.
E-MailCode wird automatisch beim Anmelden an die hinterlegte E-Mail-Adresse versendet. Über „Code erneut senden" lässt sich ein neuer Code anfordern.
Welche Methode ist sinnvoll?

Authenticator-App ist die empfohlene Methode — schneller, unabhängig vom E-Mail-Empfang, und sicherer (Code wird offline auf dem Smartphone generiert). Geeignete Apps: Microsoft Authenticator, Google Authenticator, Authy, FreeOTP.

E-Mail ist die Option für Benutzer ohne Smartphone — setzt voraus, dass im Benutzer-Datensatz eine E-Mail-Adresse hinterlegt ist.

Wo gilt die 2FA?

Zugang2FA-Verhalten
Windows-Client (Netxp-Verein-Programm)2FA-Abfrage direkt im Login-Fenster
VereinOnline / Web-AnmeldungGleiches Verhalten wie im Client
WebDAV / NetxpVerein-FestplatteKeine interaktive Code-Eingabe möglich — hierfür wird ein eigenes App-Passwort verwendet

Voraussetzungen

  • Sie sind in Netxp Verein angemeldet.
  • Für die Authenticator-App: ein Smartphone mit installierter Authenticator-App.
  • Für die E-Mail-Methode: eine gültige E-Mail-Adresse im Benutzer-Datensatz (siehe Benutzerdetails).

2FA selbst aktivieren

Schritt 1 — Dialog öffnen

  1. Benutzerverwaltung öffnen (Benutzer → Benutzerliste oder Benutzer → Benutzerdetails).
  2. Den eigenen Benutzer in die Detailansicht laden.
  3. Unterhalb des Buttons „Passwort erstellen" auf „Zwei-Faktor…" klicken.
  4. Der 2FA-Dialog öffnet sich mit dem aktuellen Status („nicht aktiv" / „aktiv mit Authenticator-App" / „aktiv per E-Mail").

Schritt 2a — Authenticator-App einrichten

  1. Im 2FA-Dialog auf „Authenticator aktivieren" klicken.
  2. Netxp zeigt einen QR-Code und alternativ den Klartext-Schlüssel an.
  3. Authenticator-App auf dem Smartphone öffnen → „Konto hinzufügen" / „QR-Code scannen" → den Netxp-QR-Code scannen (oder den Schlüssel manuell eintippen, falls das Smartphone den QR-Code nicht scannen kann).
  4. Die App zeigt nun einen 6-stelligen Code, der sich alle 30 Sekunden ändert.
  5. Diesen Code im 2FA-Dialog eingeben und „Bestätigen".
  6. 2FA ist aktiv. Status zeigt: „aktiv mit Authenticator-App".
QR-Code geheim halten

Der angezeigte QR-Code (bzw. der Klartext-Schlüssel) ist Ihr privater Authenticator-Seed. Niemand außer Ihnen sollte ihn sehen. Nicht per Screenshot in einer Chat-App weitergeben.

Schritt 2b — E-Mail-Methode einrichten

  1. Im 2FA-Dialog auf „Per E-Mail aktivieren" klicken.
  2. Netxp versendet einen 6-stelligen Code an die im Benutzer hinterlegte E-Mail-Adresse.
  3. Den empfangenen Code im 2FA-Dialog eingeben und „Bestätigen".
  4. 2FA ist aktiv. Status zeigt: „aktiv per E-Mail".
E-Mail-Adresse muss hinterlegt sein

Wenn im Benutzer-Datensatz keine E-Mail-Adresse hinterlegt ist, funktioniert die E-Mail-Methode nicht. Adresse vorher in den Benutzerdetails ergänzen.

Beim Login

Nach Eingabe von Vereins-ID, Benutzername und Passwort erscheint das 2FA-Fenster.

Bei Methode Authenticator-App

  • Hinweistext: „Bitte geben Sie den Code aus Ihrer Authenticator-App ein."
  • 6-stelligen Code aus der Authenticator-App eingeben.
  • „Bestätigen".

Bei Methode E-Mail

  • Hinweistext: „Wir haben Ihnen einen Code per E-Mail gesendet…" — Code wird automatisch beim Anmelden versendet.
  • Den Code aus der E-Mail eingeben und „Bestätigen".
  • Falls der Code nicht ankommt oder zu lange dauert: Button „Code erneut senden" verwendet einen frischen Code.

Diesem Gerät 7 Tage vertrauen

Im 2FA-Fenster gibt es die Checkbox „Diesem Gerät 7 Tage vertrauen":

  • Häkchen gesetzt — auf diesem Gerät wird der zweite Faktor 7 Tage lang nicht erneut abgefragt (solange dasselbe Gerät verwendet wird).
  • Häkchen nicht gesetzt — bei jedem Login ist eine Code-Eingabe nötig.

Ideal für den eigenen Büro-Rechner — auf fremden Geräten nicht ankreuzen.

Neues Gerät → wieder Code nötig

„7 Tage vertrauen" gilt nur für das jeweilige Gerät. Auf einem anderen PC, Notebook oder bei einer Neuinstallation wird beim nächsten Login wieder ein Code abgefragt.

App-Passwort für WebDAV / NetxpVerein-Festplatte

Wenn 2FA aktiv ist, funktioniert Ihr normales Passwort nicht mehr für die folgenden Zugriffe — dort ist keine interaktive Code-Eingabe möglich:

  • Online-Speicher als Windows-Netzlaufwerk (store.netxp-verein.de)
  • NetxpVerein-Festplatte (Sync-Client)
  • Andere WebDAV-Clients (Dateimanager auf Android/iOS, Office-Anbindung an WebDAV, …)

Für diese Programme erzeugen Sie ein App-Passwort — ein vom Hauptpasswort unabhängiges, einmalig erzeugtes Zugangs-Passwort, das WebDAV ohne 2FA-Abfrage akzeptiert.

App-Passwort erzeugen

  1. Eigenen 2FA-Dialog öffnen (Schritt 1 oben).

  2. Auf „WebDAV-App-Passwort erzeugen" klicken.

  3. Netxp zeigt das neue App-Passwort an — Format zum Beispiel:

    ABCDE-FGHJK-LMNPQ-RSTUV

    (5er-Blöcke, 20 Zeichen insgesamt, ohne die verwechselbaren Zeichen 0, O, 1, I.)

  4. App-Passwort sofort notieren — es wird nur einmal direkt nach dem Erzeugen angezeigt und kann später nicht erneut eingesehen werden.

Passwort-Manager nutzen

Ein App-Passwort von 24 Zeichen lässt sich schwer merken — daher direkt in einen Passwort-Manager (KeePass, 1Password, Bitwarden, o. ä.) übernehmen.

App-Passwort verwenden

ProgrammEintragen unter
Windows-Explorer (Netzlaufwerk)Beim Verbinden mit https://store.netxp-verein.de/ als Passwort
NetxpVerein-FestplatteIn den Einstellungen des Sync-Clients als Passwort
iOS / Android WebDAV-AppBei der Konto-Einrichtung als Passwort

Als Benutzername für WebDAV bleibt das gewohnte Format <Vereins-ID>#<Benutzername> — nur das Passwort wird durch das App-Passwort ersetzt.

App-Passwort neu erzeugen

Es gibt genau ein App-Passwort pro Benutzer. Wird ein neues erzeugt, ersetzt es das alte automatisch — das alte funktioniert dann nicht mehr.

In allen Programmen, die das App-Passwort verwenden, müssen Sie es nach einer Neu-Erzeugung durch das neue ersetzen.

Reset löscht das App-Passwort

Wenn ein Bearbeiter Ihre 2FA zurücksetzt (siehe Abschnitt unten), wird das App-Passwort mit gelöscht. WebDAV-Zugriffe schlagen dann fehl, bis Sie 2FA neu einrichten und ein neues App-Passwort erzeugen — oder bis 2FA deaktiviert bleibt.

2FA selbst deaktivieren

Wenn 2FA nicht verpflichtend ist, können Sie es jederzeit selbst deaktivieren:

  1. Eigenen 2FA-Dialog öffnen.
  2. „2FA zurücksetzen / deaktivieren" klicken — Bestätigung erforderlich.
  3. Beim nächsten Login wird der zweite Faktor nicht mehr abgefragt. Ihr normales Passwort gilt wieder für alle Zugriffe inklusive WebDAV.
Bei Pflicht-2FA nicht möglich

Wenn der Verein 2FA vereinsweit verpflichtend macht (siehe Verwaltung → Optionen), ist eine Selbst-Deaktivierung nicht möglich. Sie können dann nur die Methode wechseln (App ↔ E-Mail).

2FA eines anderen Benutzers zurücksetzen (Administration)

Wenn ein Benutzer sein Smartphone verloren hat oder die E-Mail- Adresse nicht mehr erreichbar ist, kann ein Bearbeiter mit Zugriff auf die Benutzerverwaltung dessen 2FA zurücksetzen.

So gehen Sie vor

  1. Benutzerverwaltung öffnen und den betroffenen Benutzer laden.
  2. Button „Zwei-Faktor…" anklicken.
  3. Der Dialog zeigt den Status des bearbeiteten Benutzers an („aktiv mit Authenticator-App" etc.).
  4. „2FA zurücksetzen / deaktivieren" klicken — der Reset wird ausgeführt.

Was beim Reset passiert

Beim Zurücksetzen werden für den betroffenen Benutzer gleichzeitig entfernt:

WasFolge
2FA-EinstellungenLogin geht wieder ohne zweiten Faktor — Status: „nicht aktiv"
Vertraute Geräte (7-Tage-Liste)Alle bisher als vertraut markierten Geräte werden zurückgesetzt
App-PasswortWebDAV-Zugriff schlägt fehl, bis ein neues App-Passwort erzeugt wird
Admin kann nur zurücksetzen — nicht einrichten

Ein Bearbeiter kann fremde 2FA nur anzeigen und zurücksetzen. Das Neu-Einrichten (Authenticator-App scannen, E-Mail-Code bestätigen) muss der betroffene Benutzer immer selbst durchführen — er meldet sich danach an und richtet 2FA über „Zwei-Faktor…" in seinen eigenen Benutzerdetails ein.

„Nicht aktiv" direkt nach Reset ist korrekt

Direkt nach einem Reset zeigt der Dialog für den betroffenen Benutzer „nicht aktiv" — das ist erwartet. Damit der Benutzer 2FA wieder hat, muss er sich selbst anmelden und im eigenen 2FA-Dialog „Authenticator aktivieren" oder „Per E-Mail aktivieren" durchführen.

Pflicht-2FA (durch den Verein vorgegeben)

Der Verein kann 2FA für seine Benutzer verpflichtend machen. Die Schalter dafür liegen in Verwaltung → Optionen im Bereich Benutzer:

SchalterWirkung
2FA-Pflicht für den Client (Windows-Programm)Jeder Benutzer muss 2FA einrichten, bevor er den Netxp-Client verwenden kann
2FA-Pflicht für VereinOnline / MitgliederOnline2FA-Pflicht für die Web-Verwaltung des Vereinsportals

Bei aktiver Pflicht gilt:

  • Hat ein Benutzer 2FA noch nicht eingerichtet, wird er beim Login direkt zur Einrichtung gezwungen — er kommt erst nach Einrichtung weiter ins Programm.
  • Eine Selbst-Deaktivierung ist nicht möglich. Methodenwechsel (App ↔ E-Mail) bleibt erlaubt.
  • Ein Reset durch den Bearbeiter ist möglich — danach landet der Benutzer beim nächsten Login wieder in der Pflicht-Einrichtung.
Vorgehen für die Umstellung

Vor dem Setzen der Pflicht-Flags am besten eine Ankündigung an alle Benutzer verschicken (Vorlauf 1–2 Wochen) mit kurzer Anleitung — sonst sperren sich Benutzer beim nächsten Login versehentlich aus, weil die Authenticator-App noch nicht installiert ist.

Gerät verloren — was tun?

SituationLösung
Smartphone verloren, E-Mail-Methode war (auch) eingerichtetBeim Login mit E-Mail-Methode anmelden — funktioniert wie gewohnt
Smartphone verloren, nur Authenticator-MethodeBearbeiter kontaktieren → 2FA-Reset → selbst neu einrichten
E-Mail-Adresse nicht mehr erreichbarBearbeiter ändert E-Mail-Adresse + setzt 2FA zurück → Sie richten 2FA selbst neu ein
Keine Recovery-Codes

Netxp Verein arbeitet nicht mit Recovery-/Backup-Codes. Der Notfall-Pfad führt also immer über den Bearbeiter, der Ihre 2FA zurücksetzt.

Häufige Situationen

Code per E-Mail kommt nicht an

Mögliche Ursachen:

  1. Spam-Ordner prüfen.
  2. E-Mail-Adresse im Benutzer-Datensatz auf Tippfehler prüfen — ggf. von einem Bearbeiter korrigieren lassen.
  3. „Code erneut senden" verwenden — die Mail kann beim ersten Versuch verloren gegangen sein.
  4. Code ist abgelaufen (zu spät eingegeben) — neu anfordern.
Authenticator-Code wird nicht akzeptiert

Mögliche Ursachen:

  1. Uhrzeit am Smartphone nicht synchron — TOTP-Codes sind zeitabhängig. Auf dem Smartphone unter Einstellungen → Datum & Uhrzeit → Automatisch die automatische Zeit aktivieren.
  2. Falscher Eintrag in der Authenticator-App — bei mehreren Netxp-Vereinen den richtigen Eintrag wählen.
  3. Code aktualisiert sich gerade — kurz warten, neuer Code erscheint.
App-Passwort vergessen

Das App-Passwort wird nur einmal angezeigt und lässt sich nicht erneut einsehen. Lösung: einfach ein neues App-Passwort erzeugen — das alte wird damit ungültig und muss in allen Programmen (Netzlaufwerk, NetxpVerein-Festplatte …) durch das neue ersetzt werden.

WebDAV-Zugriff schlägt fehl mit normalem Passwort

Wenn 2FA aktiv ist, akzeptiert der WebDAV-Server das normale Passwort nicht mehr — auch wenn es richtig eingegeben wurde. Lösung: App-Passwort im 2FA-Dialog erzeugen und stattdessen verwenden.

Tipps & Hinweise

Vor Smartphone-Wechsel umstellen

Wenn ein Smartphone-Wechsel ansteht, vorher 2FA noch auf dem alten Gerät zurücksetzen oder die E-Mail-Methode aktivieren und nach dem Wechsel die Authenticator-App auf dem neuen Smartphone einrichten — bequemer als der Notfall-Pfad über den Bearbeiter.

Methode-Wechsel ohne Reset

Sie können jederzeit zwischen Authenticator-App und E-Mail wechseln — einfach im 2FA-Dialog die andere Methode aktivieren. Die vorherige wird automatisch ersetzt.

Authenticator-Eintrag eindeutig benennen

Beim Scannen des QR-Codes übernehmen Authenticator-Apps meist einen Namen wie „Netxp Verein (Hans M.)". Bei mehreren Netxp- Vereinen lohnt sich das spätere Umbenennen direkt in der App, um den richtigen Eintrag schnell wiederzufinden.

Verwandte Themen

Quelle: Internes Konzept-Dokument zur 2FA-Funktion in Netxp Verein.