Skip to Content

Authentifizierungseinstellungen

Der Authentifizierungsbereich der Konsole steuert, welche Authentifizierungsmethoden für Benutzer deines Tenants verfügbar sind und wie sich diese Methoden verhalten. Änderungen treten sofort in Kraft — kein Neustart oder Deployment ist erforderlich.


Soziale Anbieter

Auris unterstützt neun OAuth 2.0 / OpenID Connect soziale Anbieter. Das Aktivieren eines sozialen Anbieters fügt eine entsprechende Anmelde-Schaltfläche zur gehosteten Login-Seite hinzu.

Unterstützte Anbieter

AnbieterProtokollHinweise
GoogleOIDCAm weitesten verbreitet. Erfordert Google Cloud-Projekt.
GitHubOAuth 2.0Gut geeignet für entwicklerorientierte Produkte
MicrosoftOIDCUnterstützt sowohl persönliche als auch Geschäfts-/Schulkonten (Entra ID)
AppleOIDCErforderlich für iOS-Apps, die soziale Anmeldung anbieten
FacebookOAuth 2.0Erfordert Facebook-App mit aktiviertem Login-Produkt
DiscordOAuth 2.0Beliebt für Community- und Gaming-Produkte
LinkedInOIDCProfessionelle Identität, geeignet für B2B-Produkte
Twitter / XOAuth 2.0Developer API v2 erforderlich
SlackOAuth 2.0Geeignet für workspace-basierte Produkte

Einen sozialen Anbieter aktivieren

Abschnitt „Soziale Anbieter” öffnen

Gehe zu Konsole → Authentifizierung und öffne den Tab Soziale Anbieter.

Den Anbieter aktivieren

Klicke auf den Umschalter neben dem Anbieternamen, um ihn zu aktivieren. Die Konfigurationsfelder werden eingeblendet.

Anwendungsdaten eingeben

Für jeden Anbieter musst du eine Client-ID und ein Client-Secret aus dem Entwicklerportal des Anbieters beziehen:

FeldBeschreibung
Client-IDDie Anwendungskennung aus der Entwicklerkonsole des Anbieters
Client-SecretDas Secret zur Authentifizierung von Token-Exchange-Anfragen

Speichere diese Werte in den Konfigurationsfeldern des Anbieters in der Konsole. Sie werden verschlüsselt gespeichert.

Callback-URL konfigurieren

Jeder Anbieter erfordert die Registrierung einer autorisierten Umleitungs-URI (oder Callback-URL) in seinem Entwicklerportal. Der erforderliche Wert wird in der Konsole neben dem Konfigurationsformular des Anbieters angezeigt:

https://[ihre-auris-domain]/api/auth/social/callback

Registriere diese URL exakt im Portal des Anbieters. Die URL muss exakt übereinstimmen — Protokoll, Hostname, Port und Pfad.

Optionale Scopes festlegen

Standardmäßig fordert Auris die minimalen Scopes an, die benötigt werden, um die E-Mail-Adresse und den Anzeigenamen des Benutzers zu erhalten. Um zusätzliche Scopes anzufordern (z. B. calendar.read für Google), gib diese im Feld Zusätzliche Scopes als leerzeichengetrennte Liste ein.

Wenn sich ein Benutzer zum ersten Mal über einen sozialen Anbieter authentifiziert, erstellt Auris ein neues Benutzerkonto mit der vom Anbieter zurückgegebenen E-Mail-Adresse. Wenn bereits ein Konto mit dieser E-Mail-Adresse existiert, wird die soziale Identität automatisch mit dem vorhandenen Konto verknüpft (es sei denn, das vorhandene Konto erfordert gemäß deiner Richtlinie eine andere primäre Authentifizierungsmethode).


Magic Links ermöglichen Benutzern die Authentifizierung durch Klicken auf einen Link, der an ihre E-Mail-Adresse gesendet wird, ohne Passwort. Der Link enthält ein kurzlebiges Token, das für eine einmalige Verwendung gültig ist.

Gehe zu Authentifizierung → Passwortlos und schalte Magic Links ein.

Konfigurationsoptionen

EinstellungBeschreibungStandard
Registrierung erlaubenOb neue Benutzer sich über Magic Links registrieren könnenAktiviert
Umleitungs-URLDie Seite, zu der Benutzer nach dem Klicken auf den Link und der Authentifizierung weitergeleitet werdenStandard-Post-Login-URL des Tenants
Token-AblaufWie lange der Magic Link gültig bleibt (Minuten)15

Registrierung erlauben

Wenn aktiviert, erstellt das Klicken auf einen Magic Link für eine E-Mail-Adresse, die in deinem Tenant nicht existiert, automatisch ein neues Konto. Wenn deaktiviert, funktionieren Magic Links nur für bestehende Benutzer.

Deaktiviere dies, wenn du die Benutzerregistrierung durch nur-Einladungs-Workflows oder manuelle Benutzererstellung steuern möchtest.

Token-Ablauf

Magic-Link-Tokens sind einmalig verwendbar und kurzlebig. Nach der konfigurierten Ablaufzeit wird der Link ungültig und der Benutzer muss einen neuen anfordern. Der empfohlene Bereich ist 10–30 Minuten.

Für Implementierungsdetails siehe Magic Links.


SMS OTP

SMS OTP ermöglicht telefonnummernbasierte Authentifizierung: Ein Einmalcode wird per SMS gesendet und der Benutzer gibt ihn zur Authentifizierung ein. SMS OTP kann sowohl als primärer passwortloser Faktor als auch als zweiter Faktor für MFA verwendet werden.

SMS OTP aktivieren

Gehe zu Authentifizierung → SMS OTP und schalte es ein.

Anbieterkonfiguration

Auris verwendet Twilio für die SMS-Zustellung in der Produktion. Konfiguriere deine Twilio-Daten:

FeldBeschreibung
AnbieterTwilio (Produktion) oder Konsolen-Logging (Entwicklung — Codes werden in Server-Logs ausgegeben, kein SMS gesendet)
Account SIDDeine Twilio Account SID (beginnt mit AC)
Auth TokenDein Twilio Auth Token
Absender-TelefonnummerDie Twilio-Telefonnummer oder Messaging Service SID zum Senden

Verwende den Modus Konsolen-Logging während der Entwicklung und Tests, um Twilio-API-Gebühren zu vermeiden.

Rate Limits

SMS-OTP-Codes haben integrierte Rate Limits, um Missbrauch zu verhindern:

LimitWert
Maximale Sendungen pro Telefon pro Stunde5
Mindestzeit zwischen Sendungen30 Sekunden
Maximale Verifizierungsversuche pro Code5

Wenn ein Benutzer seine Versuche für einen einzelnen Code erschöpft, muss er einen neuen anfordern.


MFA-Einstellungen

Multi-Faktor-Authentifizierung (MFA) fügt einen zweiten Verifizierungsschritt nach der Passwortauthentifizierung hinzu. Auris unterstützt drei MFA-Methoden.

MFA-Methoden

MethodeBeschreibungEinrichtung erforderlich
TOTPZeitbasiertes OTP über Authenticator-Apps (Google Authenticator, Authy, usw.)Benutzer scannt QR-Code während der Registrierung
SMSEinmalcode an die registrierte Telefonnummer des Benutzers gesendetBenutzer muss eine verifizierte Telefonnummer haben
WebAuthnHardware-Sicherheitsschlüssel (YubiKey) oder Plattform-Authentifikatoren (Face ID, Windows Hello)Benutzer registriert Authenticator während der Registrierung

Aktiviere oder deaktiviere jede Methode mit dem Umschalter auf der MFA-Einstellungsseite. Mindestens eine Methode muss aktiviert sein, wenn MFA-Durchsetzung konfiguriert ist.

MFA-Durchsetzungsrichtlinie

RichtlinieVerhalten
OptionalBenutzer können MFA in ihren Kontoeinstellungen aktivieren. Es ist nicht erforderlich.
ErforderlichAlle Benutzer müssen die MFA-Registrierung abschließen, bevor sie auf die Anwendung zugreifen. Benutzer ohne MFA werden nach ihrer ersten Anmeldung zum Registrierungsablauf weitergeleitet.
AdaptivMFA wird dynamisch basierend auf dem Risikowert gefordert. Anmeldungen mit niedrigem Risiko werden ohne MFA fortgesetzt; Anmeldungen mit hohem Risiko fordern einen zusätzlichen Faktor. Siehe Adaptives MFA.

Wiederherstellungscodes

Wiederherstellungscodes sind einmalig verwendbare Backup-Codes, die einem Benutzer die Anmeldung ermöglichen, wenn sein primäres MFA-Gerät nicht verfügbar ist. Konfiguriere die Einstellungen für Wiederherstellungscodes:

EinstellungBeschreibungStandard
Anzahl der CodesWie viele Wiederherstellungscodes pro Benutzer generiert werden10
Regenerierung erlaubenOb Benutzer ihre Wiederherstellungscodes neu generieren können (macht alte ungültig)Aktiviert

Adaptives MFA

Wenn die Durchsetzungsrichtlinie auf Adaptiv gesetzt ist, berechnet Auris für jeden Anmeldeversuch einen Risikowert basierend auf fünf Signalen:

SignalGewichtungBeschreibung
Neues GerätMittelGeräte-Fingerabdruck bisher nicht für diesen Benutzer gesehen
Neue IP-AdresseNiedrigIP-Adresse bisher nicht von diesem Benutzer verwendet
Neues LandHochHerkunftsland bisher nicht für diesen Benutzer gesehen
Unmögliche ReiseHochGeografische Entfernung zur letzten Anmeldung ist in der verstrichenen Zeit physisch unmöglich
VPN / ProxyMittelIP wird als VPN-Exit-Node oder Proxy-Server identifiziert

Wenn der berechnete Risikowert den konfigurierten Schwellenwert überschreitet, wird MFA für diese Anmeldung gefordert. Die genauen Gewichtungen und Schwellenwerte sind in Sicherheitseinstellungen → Verdächtige Anmeldeerkennung konfigurierbar.


Sitzungsrichtlinien

Sitzungsrichtlinien steuern, wie lange authentifizierte Sitzungen gültig bleiben und was mit Sitzungen passiert, wenn bestimmte Ereignisse eintreten.

Sitzungsdauer-Einstellungen

EinstellungBeschreibungStandard
Access Token LifetimeWie lange ein Access Token gültig bleibt, bevor es abläuft3600 Sekunden (1 Stunde)
Refresh Token LifetimeWie lange ein Refresh Token gültig bleibt2592000 Sekunden (30 Tage)
Idle Session TimeoutMaximale Zeit, die eine Sitzung inaktiv bleiben kann, bevor sie abläuft1800 Sekunden (30 Minuten)
Maximale gleichzeitige SitzungenMaximale Anzahl aktiver Sitzungen pro Benutzer. 0 für unbegrenzt.0 (unbegrenzt)

Sitzungsverhalten bei Sicherheitsereignissen

EreignisKonfigurierbare Aktionen
PasswortänderungAlle anderen Sitzungen sofort widerrufen / Sitzungen beibehalten
Konto deaktiviertAlle Sitzungen sofort widerrufen (immer aktiv)
RollenänderungToken beim nächsten Refresh mit neuen Rollen aktualisieren / Alle Sitzungen widerrufen

Hinweis: Das Setzen eines niedrigen Idle Session Timeout (unter 15 Minuten) führt zu häufiger Neuauthentifizierung bei Benutzern mit langsamen Netzwerken oder solchen, die kurz wegnavigieren. Balanciere Sicherheitsanforderungen gegen die Benutzererfahrung für deine Zielgruppe.


Passwortrichtlinie

Die Passwortrichtlinie gilt für alle E-Mail/Passwort-Anmeldungen und den Passwort-Reset-Ablauf. Soziale Anmeldung und passwortlose Methoden umgehen die Passwortrichtlinie.

Stärke-Anforderungen

EinstellungBeschreibungStandard
MindestlängeMindestanzahl erforderlicher Zeichen8
Großbuchstabe erforderlichMindestens ein Großbuchstabe (A–Z)Nein
Kleinbuchstabe erforderlichMindestens ein Kleinbuchstabe (a–z)Nein
Zahl erforderlichMindestens eine Ziffer (0–9)Nein
Sonderzeichen erforderlichMindestens ein Sonderzeichen (!@#$%^&*)Nein

Zusätzliche Steuerungen

EinstellungBeschreibungStandard
Passwort-VerlaufWiederverwendung der letzten N Passwörter verhindern. 0 zum Deaktivieren.0
HaveIBeenPwned-PrüfungPasswörter ablehnen, die in bekannten Datenpannen-Datenbanken erscheinenDeaktiviert
Maximales PasswortalterPasswortrotation nach N Tagen erzwingen. 0 zum Deaktivieren.0

HaveIBeenPwned-Prüfung

Wenn aktiviert, überprüft Auris das eingegebene Passwort gegen die HaveIBeenPwned -Passwortdatenbank mit einem k-Anonymitätsmodell — nur die ersten fünf Zeichen des SHA-1-Hashes werden gesendet, nie das vollständige Passwort. Dies bietet Schutzdatenbankschutz, ohne Benutzerpasswörter an Dritte zu übermitteln.

Die HaveIBeenPwned-Prüfung fügt bei der Passwortvalidierung eine kleine Latenz hinzu (typischerweise 50–200 ms). Diese Prüfung läuft nur bei Passworterstell- und -resetvorgängen, nicht bei jeder Anmeldung.


SMTP-Konfiguration

Transaktions-E-Mails (Magic Links, MFA-Codes, Passwort-Resets, Einladungen) werden über deinen konfigurierten SMTP-Server gesendet. Gehe zu Einstellungen → SMTP, um zu konfigurieren:

EinstellungBeschreibung
SMTP-HostHostname deines ausgehenden Mailservers
PortSMTP-Port (typischerweise 587 für STARTTLS, 465 für SSL)
BenutzernameSMTP-Authentifizierungsbenutzername
PasswortSMTP-Authentifizierungspasswort
AbsenderadresseDie From-Adresse für alle ausgehenden E-Mails (z. B. [email protected])
AbsendernameDer Anzeigename im From-Header (z. B. Acme GmbH)
VerschlüsselungSTARTTLS oder SSL/TLS

Verwende die Schaltfläche Test-E-Mail senden, um deine SMTP-Konfiguration zu verifizieren, indem eine Test-E-Mail an dein Administratorkonto gesendet wird.

Beliebte SMTP-Anbieter: Amazon SES, SendGrid, Postmark, Mailgun und selbst gehostetes Postfix.


Zugehörige Anleitungen