Zwei-Faktor-Authentifizierung
Zwei-Faktor-Authentifizierung (2FA) für Ihren ZepDesk-Account aktivieren und verwalten.
Zwei-Faktor-Authentifizierung (2FA)
Die Zwei-Faktor-Authentifizierung schützt Ihren ZepDesk-Account durch eine zusätzliche Sicherheitsebene. Neben Ihrem Passwort benötigen Sie beim Login einen einmaligen Code aus einer Authenticator-App.
Welcher Account ist gemeint?
2FA betrifft Ihren Frappe-User-Account in der ZepDesk-Mandanten-Site (mit dem Sie im Cockpit arbeiten). Der Portal-Login unter Mein Konto auf zepdesk.de nutzt davon getrennt einen OTP-E-Mail-Flow und ist von dieser Anleitung nicht betroffen.
Unterstützte Authenticator-Apps
- Google Authenticator (Android / iOS)
- Authy (Android / iOS / Desktop)
- Microsoft Authenticator (Android / iOS)
- Jede App, die TOTP (Time-based One-Time Password) unterstützt
2FA aktivieren
Für privilegierte Rollen (System Manager, Cloud Admin) ist 2FA in jedem ZepDesk-Mandanten automatisch erzwungen, die Einrichtung erfolgt direkt beim ersten Login über den eingebauten Frappe-OTP-Flow:
- Melden Sie sich mit E-Mail und Passwort an.
- Beim ersten Login erscheint automatisch der 2FA-Einrichtungsdialog mit einem QR-Code.
- Scannen Sie den QR-Code mit Ihrer Authenticator-App.
- Geben Sie den angezeigten 6-stelligen Code zur Bestätigung ein.
- Schliessen Sie die Einrichtung ab.
Nach der Einrichtung verwalten Sie 2FA über den Frappe-Userprofil-Dialog Ihres Mandanten. Admins sehen den 2FA-Enrolment-Status aller User unter Admin → Security (read-only).
Achtung
Speichern Sie den QR-Code bzw. den angezeigten Setup-Schlüssel an einem sicheren Ort (z. B. Passwort-Manager). Ohne Authenticator-App oder Recovery-Zugang ist ein Reset nur über den Support möglich.
Recovery bei Verlust der Authenticator-App
ZepDesk nutzt den Frappe-Standard-Recovery-Flow statt persistierter Backup-Codes:
- Im Login-Dialog können Sie sich einen temporären Recovery-Code per E-Mail an Ihre hinterlegte Adresse zusenden lassen.
- Der Code ist kurzlebig und für genau einen Login gültig.
- Funktioniert das nicht (z. B. weil auch der E-Mail-Zugang verloren ist), setzen Sie 2FA über den Support zurück; siehe Abschnitt Gerät verloren? unten.
Coming soon
Persistierte Einmal-Backup-Codes (Druck-/Download-Liste) sind als Roadmap-Feature vorgesehen, aktuell aber nicht implementiert.
Login mit 2FA
- Geben Sie wie gewohnt E-Mail und Passwort ein.
- Nach erfolgreicher Passwortprüfung erscheint ein zweites Eingabefeld.
- Öffnen Sie Ihre Authenticator-App und geben Sie den aktuellen 6-stelligen Code ein.
- Klicken Sie auf Anmelden.
Wer ist zur 2FA verpflichtet?
2FA wird rollenbasiert und plan-unabhängig durchgesetzt:
- Automatisch erzwungen für Rollen mit erhöhten Rechten, insbesondere System Manager und Cloud Admin. Die Erzwingung erfolgt über
site_config.enable_two_factor_authzusammen mit der Rollen-Prüfung inutils/two_factor.py. - Ein Self-Service-Toggle ("2FA für alle Benutzer erzwingen") existiert bewusst nicht; Standard-User können 2FA freiwillig über den Frappe-Userprofil-Dialog aktivieren.
- Auf allen Plänen gilt dasselbe Verhalten; eine plan-abhängige 2FA-Pflicht gibt es nicht.
2FA deaktivieren
Standard-User können 2FA über den Frappe-Userprofil-Dialog ihres Mandanten wieder deaktivieren. Für privilegierte Rollen (System Manager, Cloud Admin) ist eine Deaktivierung nicht möglich; die Erzwingung erfolgt zwingend über die Site-Konfiguration.
Achtung
Das Deaktivieren von 2FA reduziert die Sicherheit Ihres Accounts erheblich. Wir empfehlen dringend, 2FA dauerhaft aktiviert zu lassen.
Gerät verloren?
Falls Sie keinen Zugriff auf Ihre Authenticator-App und auch keinen Zugriff mehr auf die per E-Mail zugestellten Recovery-Codes haben, kontaktieren Sie unseren Support unter support@zepdesk.de. Nach einer Identitätsprüfung können wir die 2FA für Ihren Account zurücksetzen.