Zwei-Faktor-Authentifizierung

Zwei-Faktor-Authentifizierung (2FA) für Ihren ZepDesk-Account aktivieren und verwalten.

Zwei-Faktor-Authentifizierung (2FA)

Die Zwei-Faktor-Authentifizierung schützt Ihren ZepDesk-Account durch eine zusätzliche Sicherheitsebene. Neben Ihrem Passwort benötigen Sie beim Login einen einmaligen Code aus einer Authenticator-App.

Welcher Account ist gemeint?

2FA betrifft Ihren Frappe-User-Account in der ZepDesk-Mandanten-Site (mit dem Sie im Cockpit arbeiten). Der Portal-Login unter Mein Konto auf zepdesk.de nutzt davon getrennt einen OTP-E-Mail-Flow und ist von dieser Anleitung nicht betroffen.

Unterstützte Authenticator-Apps

  • Google Authenticator (Android / iOS)
  • Authy (Android / iOS / Desktop)
  • Microsoft Authenticator (Android / iOS)
  • Jede App, die TOTP (Time-based One-Time Password) unterstützt

2FA aktivieren

Für privilegierte Rollen (System Manager, Cloud Admin) ist 2FA in jedem ZepDesk-Mandanten automatisch erzwungen, die Einrichtung erfolgt direkt beim ersten Login über den eingebauten Frappe-OTP-Flow:

  1. Melden Sie sich mit E-Mail und Passwort an.
  2. Beim ersten Login erscheint automatisch der 2FA-Einrichtungsdialog mit einem QR-Code.
  3. Scannen Sie den QR-Code mit Ihrer Authenticator-App.
  4. Geben Sie den angezeigten 6-stelligen Code zur Bestätigung ein.
  5. Schliessen Sie die Einrichtung ab.

Nach der Einrichtung verwalten Sie 2FA über den Frappe-Userprofil-Dialog Ihres Mandanten. Admins sehen den 2FA-Enrolment-Status aller User unter Admin → Security (read-only).

Achtung

Speichern Sie den QR-Code bzw. den angezeigten Setup-Schlüssel an einem sicheren Ort (z. B. Passwort-Manager). Ohne Authenticator-App oder Recovery-Zugang ist ein Reset nur über den Support möglich.

Recovery bei Verlust der Authenticator-App

ZepDesk nutzt den Frappe-Standard-Recovery-Flow statt persistierter Backup-Codes:

  • Im Login-Dialog können Sie sich einen temporären Recovery-Code per E-Mail an Ihre hinterlegte Adresse zusenden lassen.
  • Der Code ist kurzlebig und für genau einen Login gültig.
  • Funktioniert das nicht (z. B. weil auch der E-Mail-Zugang verloren ist), setzen Sie 2FA über den Support zurück; siehe Abschnitt Gerät verloren? unten.

Coming soon

Persistierte Einmal-Backup-Codes (Druck-/Download-Liste) sind als Roadmap-Feature vorgesehen, aktuell aber nicht implementiert.

Login mit 2FA

  1. Geben Sie wie gewohnt E-Mail und Passwort ein.
  2. Nach erfolgreicher Passwortprüfung erscheint ein zweites Eingabefeld.
  3. Öffnen Sie Ihre Authenticator-App und geben Sie den aktuellen 6-stelligen Code ein.
  4. Klicken Sie auf Anmelden.

Wer ist zur 2FA verpflichtet?

2FA wird rollenbasiert und plan-unabhängig durchgesetzt:

  • Automatisch erzwungen für Rollen mit erhöhten Rechten, insbesondere System Manager und Cloud Admin. Die Erzwingung erfolgt über site_config.enable_two_factor_auth zusammen mit der Rollen-Prüfung in utils/two_factor.py.
  • Ein Self-Service-Toggle ("2FA für alle Benutzer erzwingen") existiert bewusst nicht; Standard-User können 2FA freiwillig über den Frappe-Userprofil-Dialog aktivieren.
  • Auf allen Plänen gilt dasselbe Verhalten; eine plan-abhängige 2FA-Pflicht gibt es nicht.

2FA deaktivieren

Standard-User können 2FA über den Frappe-Userprofil-Dialog ihres Mandanten wieder deaktivieren. Für privilegierte Rollen (System Manager, Cloud Admin) ist eine Deaktivierung nicht möglich; die Erzwingung erfolgt zwingend über die Site-Konfiguration.

Achtung

Das Deaktivieren von 2FA reduziert die Sicherheit Ihres Accounts erheblich. Wir empfehlen dringend, 2FA dauerhaft aktiviert zu lassen.

Gerät verloren?

Falls Sie keinen Zugriff auf Ihre Authenticator-App und auch keinen Zugriff mehr auf die per E-Mail zugestellten Recovery-Codes haben, kontaktieren Sie unseren Support unter support@zepdesk.de. Nach einer Identitätsprüfung können wir die 2FA für Ihren Account zurücksetzen.

Inhaltsverzeichnis