SupportAnmelden
Sprechen Sie mit uns
Update: So aktivieren Sie Passkeys in MyRapidi

Update: So aktivieren Sie Passkeys in MyRapidi

August 09, 2023 · Beate Thomsen · MyRapidi nutzen

Bitte beachten Sie: Dieser Blogbeitrag liegt in einer neueren Version vor – lesen Sie bitte diesen Blogbeitrag: Was sind Passkeys? Einfache, starke und sichere Authentifizierung

Wir freuen uns, mitteilen zu können, dass wir die Sicherheit von MyRapidi weiter ausgebaut haben: Sie können jetzt Security Keys verwenden. Die Funktion wird am Sonntag, 21. November 2021, freigegeben.

Was ist ein Security Key

Ein Security Key ist entweder ein separates Hardware-Gerät wie der Yubikey (ein USB-Stick von Yubico) oder ein Hardware-Chip, der in Ihren Computer, Ihr Tablet oder Ihr Telefon eingebaut ist (etwa ein Fingerabdruckleser). Das Sicherheitsgerät enthält einen privaten Schlüssel und verfügt über kryptografische Funktionen, um Nachrichten während eines Authentifizierungsvorgangs sicher zu signieren.

Die für diese Security Keys verwendeten Standards (WebAuthn und FIDO2) sind relativ neu, werden aber von Branchenführern wie Google, Apple und Microsoft unterstützt und sind unter anderem in aktuelle Browserversionen von Google Chrome, Microsoft Edge, Firefox (Windows 10+) und Safari integriert.

Viele Branchenführer unterstützen den Einsatz von Security Keys bereits für ihre verschiedenen Onlinedienste. Unterstützung für Security Keys finden Sie zum Beispiel in Google Gmail, Microsoft Azure Active Directory oder Salesforce.com sowie in weiteren Diensten.

Warum Security Keys mit MyRapidi verwenden?

Security Keys (und die Standards WebAuthn und FIDO2) bieten eine sehr sichere Möglichkeit, sich bei einem Onlinedienst zu authentifizieren, da bei der Authentifizierung ein physisches Gerät wie ein Yubikey oder ein Fingerabdruckscanner zum Einsatz kommt. Damit ist eine Kontoübernahme praktisch ausgeschlossen.

Ein Security Key oder ein entsprechendes Gerät kann in MyRapidi auf zwei Arten eingerichtet werden – entweder als Passwordless (bei der Anmeldung ist kein Passwort nötig) oder als zweiter Faktor (wie die Google-2FA, aber sicherer, weil es ein Hardware-Schlüssel ist).

Die passwortlose Authentifizierung kombiniert ein physisches Gerät (das über einen eindeutigen Schlüssel verfügt und sich sicher bei einem Dienst authentifizieren kann) mit persönlichem Wissen wie einem PIN-Code oder einem persönlichen Merkmal wie einem Fingerabdruck.

Da Passwörter gestohlen oder erraten (und aus der Ferne verwendet) werden können, ist es sehr viel schwieriger, sowohl die Hardware ALS AUCH das persönliche Wissen oder Merkmal (PIN-Code oder Fingerabdruck) in die Hände zu bekommen.

Selbst starke Passwörter in Kombination mit 2FA-Codes (wie wir sie mit der Google Authenticator App unterstützen) sind weniger sicher als die passwortlose Anmeldung. Angreifer könnten Ihre Mobilfunknummer aus der Ferne übernehmen, Zugriff auf Ihr E-Mail-Konto erhalten, Ihr Passwort zurücksetzen und so in Ihr Konto gelangen. Ist die passwortlose Anmeldung aktiviert (und sind Security Keys erzwungen), brauchen sie zusätzlich immer auch den physischen Hardware-Schlüssel!

So aktivieren Sie Security Keys in MyRapidi

Wie aktivieren Sie also einen Security Key für Ihre Anmeldung?

Für die Verwendung eines Security Key mit MyRapidi benötigen Sie Folgendes:

  1. Einen Browser, der FIDO2 unterstützt. Das gilt in der Regel für die neuesten Versionen von Google Chrome, Safari oder Microsoft Edge – auf dieser Seite finden Sie weitere Details zur Unterstützung von FIDO2 und U2F.
  2. Einen Hardware-Schlüssel (wie YubiKey) oder biometrische Geräte wie einen im Laptop oder Mobilgerät eingebauten Fingerabdruckleser.

Und so richten Sie einen Security Key in MyRapidi ein:

  1. Gehen Sie zu Settings > Security Keys
  2. MyRapidi prüft, ob Ihr Browser unterstützt wird. Ist er nicht unterstützt, erhalten Sie eine entsprechende Meldung.
  3. Geben Sie dann einen Namen für Ihren Schlüssel ein (zum Beispiel: "Beate's Yubikey")
  4. Aktivieren Sie das Kontrollkästchen "Passwordless"
  5. Klicken Sie auf die Schaltfläche "Add Security Key"
  6. Folgen Sie den Schritten im Popup-Fenster des Browsers
  7. Wurde der Schlüssel erfolgreich hinzugefügt, erscheint er in der Liste der aktiven Security Keys

security_keys_registration

Bild: Settings > Security Keys; Registrierung Ihrer Security Keys

Wir empfehlen, mindestens zwei verschiedene Geräte hinzuzufügen, damit Sie ein Gerät für den täglichen Gebrauch und ein Ersatzgerät haben.

Wenn Sie das Kontrollkästchen "Passwordless" nicht aktivieren, wird der Schlüssel stattdessen als sicheres Zweitfaktor-Gerät verwendet. In diesem Fall geben Sie weiterhin Ihr Passwort ein und verfügen zusätzlich über eine sicherere Zwei-Faktor-Authentifizierung, die MyRapidi nach der Passworteingabe abfragt.

Mehr dazu in unserem Wiki: Security Keys

Verwendung eines Security Key erzwingen

Ein System ist nur so sicher wie sein schwächstes Glied. Einen Security Key hinzuzufügen ist sehr gut – wenn Sie die Verwendung des Schlüssels aber abbrechen und sich wie bisher nur mit einem Passwort anmelden können, haben Sie kein wirklich sichereres System (wohl aber eine bequemere Anmeldemethode). 

Als Account Administrator können Sie die Verwendung eines Security Key für einen Benutzer erzwingen. Das bedeutet, dass für die Anmeldung bei MyRapidi immer ein Security Key erforderlich ist. Einrichten können Sie das unter Account Settings > Manage Users, wo Sie die Liste der Benutzer Ihres Accounts finden. Unter 'Actions' können Sie die erzwungene Verwendung eines Security Key für diesen Benutzer aktivieren und deaktivieren.

Um die Gesamtsicherheit Ihres MyRapidi Accounts zu gewährleisten, müssen Sie die erzwungene Verwendung eines Security Key auch hier zuerst für sich selbst aktivieren.

Erzwungene Verwendung eines Security Key für sich selbst als Account Admin aktivieren

Um die erzwungene Verwendung für sich selbst zu aktivieren, stellen Sie sicher, dass Sie sich selbst mindestens 1 Security Key hinzugefügt haben (unter Settings -> Security Keys). Gehen Sie dann zu 'Manage Users' und klicken Sie bei Ihrem Benutzer auf das Schlüsselsymbol mit dem "+". In der Spalte 'Keys' erscheint daraufhin ein Schlüsselsymbol mit einem "*".

Bitte beachten Sie, dass Sie die erzwungene Verwendung aus Sicherheitsgründen nicht selbst zurücknehmen können. Zum Deaktivieren müssen Sie einen anderen MyRapidi Account Administrator bitten.

manage_users_enforce_security_key_admin_w_menu-1

Bild – Schritt 1: Verwendung eines Security Key für sich selbst erzwingen

manage_users_enforce_security_key_admin_enforced_w_menu-1

Bild – Schritt 2: nach dem Erzwingen der Verwendung eines Security Key für sich selbst wird das Recht verfügbar, sie auch für andere Benutzer zu erzwingen


Erzwungene Verwendung eines Security Key für einen Benutzer aktivieren

Nachdem Sie die Verwendung eines Security Key für sich selbst erzwungen haben, können Sie die Verwendung von Security Keys auch für andere Benutzer erzwingen. Erzwingen Sie die Verwendung von Security Keys für einen Benutzer, der noch keinen Security Key eingerichtet hat, kann sich dieser Benutzer nur noch bei MyRapidi anmelden, wenn der Account Administrator das Passwort des Benutzers zurücksetzt. Nach dem Zurücksetzen des Passworts kann sich der Benutzer anmelden und anschließend einen Security Key einrichten. Besser ist es daher, zu warten, bis die Benutzer selbst Security Keys eingerichtet haben – erzwingen können Sie es aber auf diese Weise.

manage_users_enforce_security_key

Bild: eine Übersicht der Benutzer, für die die Verwendung von Security Keys erzwungen ist


Manage Users – einige zusätzliche Funktionen

Damit MyRapidi Account Administratoren die hohe Sicherheit ihres MyRapidi Accounts leichter gewährleisten können, haben wir die Seite 'Manage Users' um zusätzliche Funktionen erweitert.

Zunächst können Sie für jeden Benutzer den Aktivitätsverlauf sehen sowie die Services, auf die der Benutzer Zugriff hat. Wie bisher können Sie außerdem das Passwort eines Benutzers zurücksetzen, einem Benutzer Adminrechte erteilen oder entziehen, 2FA für einen bestimmten Benutzer deaktivieren und einen Benutzer löschen. Das Bild unten gibt Ihnen einen Überblick über die Möglichkeiten der Benutzerverwaltung.

manage_users_actions_w_menu

Bild: Account Settings > Manage Users

Mehr dazu in unserem Wiki: Manage Users

Neues Anmeldeverfahren

Mit der Unterstützung von Security Keys haben wir auch das Anmeldeverfahren geändert, sodass wir nur noch die jeweils relevanten Informationen abfragen. Die Anmeldung erfolgt jetzt in mindestens zwei Schritten. Im ersten Schritt geben Sie Ihren Benutzernamen ein und klicken auf "Continue". Der nächste Schritt hängt davon ab, was für den jeweiligen Benutzer eingerichtet wurde. Haben Sie an Ihrem Laptop einen Fingerabdruckleser eingerichtet, berühren Sie einfach den Leser und sind angemeldet.

login_procedure

Bild: neue Anmeldeseite


Wir hoffen, die neuen Funktionen gefallen Ihnen – und wie immer sind Ihre Kommentare herzlich willkommen!

Ihr MyRapidi Team

Finden Sie heraus, ob es zu Ihrer Umgebung passt

Sagen Sie uns, welche Systeme Sie nutzen, und wir sagen Ihnen offen, ob Rapidi das richtige Werkzeug ist.