Authentifizierungseinstellungen
Der Authentifizierungsbereich der Konsole steuert, welche Authentifizierungsmethoden für Benutzer deines Tenants verfügbar sind und wie sich diese Methoden verhalten. Änderungen treten sofort in Kraft — kein Neustart oder Deployment ist erforderlich.
Soziale Anbieter
Auris unterstützt neun OAuth 2.0 / OpenID Connect soziale Anbieter. Das Aktivieren eines sozialen Anbieters fügt eine entsprechende Anmelde-Schaltfläche zur gehosteten Login-Seite hinzu.
Unterstützte Anbieter
| Anbieter | Protokoll | Hinweise |
|---|---|---|
| OIDC | Am weitesten verbreitet. Erfordert Google Cloud-Projekt. | |
| GitHub | OAuth 2.0 | Gut geeignet für entwicklerorientierte Produkte |
| Microsoft | OIDC | Unterstützt sowohl persönliche als auch Geschäfts-/Schulkonten (Entra ID) |
| Apple | OIDC | Erforderlich für iOS-Apps, die soziale Anmeldung anbieten |
| OAuth 2.0 | Erfordert Facebook-App mit aktiviertem Login-Produkt | |
| Discord | OAuth 2.0 | Beliebt für Community- und Gaming-Produkte |
| OIDC | Professionelle Identität, geeignet für B2B-Produkte | |
| Twitter / X | OAuth 2.0 | Developer API v2 erforderlich |
| Slack | OAuth 2.0 | Geeignet für workspace-basierte Produkte |
Einen sozialen Anbieter aktivieren
Abschnitt „Soziale Anbieter” öffnen
Gehe zu Konsole → Authentifizierung und öffne den Tab Soziale Anbieter.
Den Anbieter aktivieren
Klicke auf den Umschalter neben dem Anbieternamen, um ihn zu aktivieren. Die Konfigurationsfelder werden eingeblendet.
Anwendungsdaten eingeben
Für jeden Anbieter musst du eine Client-ID und ein Client-Secret aus dem Entwicklerportal des Anbieters beziehen:
| Feld | Beschreibung |
|---|---|
| Client-ID | Die Anwendungskennung aus der Entwicklerkonsole des Anbieters |
| Client-Secret | Das Secret zur Authentifizierung von Token-Exchange-Anfragen |
Speichere diese Werte in den Konfigurationsfeldern des Anbieters in der Konsole. Sie werden verschlüsselt gespeichert.
Callback-URL konfigurieren
Jeder Anbieter erfordert die Registrierung einer autorisierten Umleitungs-URI (oder Callback-URL) in seinem Entwicklerportal. Der erforderliche Wert wird in der Konsole neben dem Konfigurationsformular des Anbieters angezeigt:
https://[ihre-auris-domain]/api/auth/social/callbackRegistriere diese URL exakt im Portal des Anbieters. Die URL muss exakt übereinstimmen — Protokoll, Hostname, Port und Pfad.
Optionale Scopes festlegen
Standardmäßig fordert Auris die minimalen Scopes an, die benötigt werden, um die E-Mail-Adresse und den Anzeigenamen des Benutzers zu erhalten. Um zusätzliche Scopes anzufordern (z. B. calendar.read für Google), gib diese im Feld Zusätzliche Scopes als leerzeichengetrennte Liste ein.
Wenn sich ein Benutzer zum ersten Mal über einen sozialen Anbieter authentifiziert, erstellt Auris ein neues Benutzerkonto mit der vom Anbieter zurückgegebenen E-Mail-Adresse. Wenn bereits ein Konto mit dieser E-Mail-Adresse existiert, wird die soziale Identität automatisch mit dem vorhandenen Konto verknüpft (es sei denn, das vorhandene Konto erfordert gemäß deiner Richtlinie eine andere primäre Authentifizierungsmethode).
Passwortlos / Magic Links
Magic Links ermöglichen Benutzern die Authentifizierung durch Klicken auf einen Link, der an ihre E-Mail-Adresse gesendet wird, ohne Passwort. Der Link enthält ein kurzlebiges Token, das für eine einmalige Verwendung gültig ist.
Magic Links aktivieren
Gehe zu Authentifizierung → Passwortlos und schalte Magic Links ein.
Konfigurationsoptionen
| Einstellung | Beschreibung | Standard |
|---|---|---|
| Registrierung erlauben | Ob neue Benutzer sich über Magic Links registrieren können | Aktiviert |
| Umleitungs-URL | Die Seite, zu der Benutzer nach dem Klicken auf den Link und der Authentifizierung weitergeleitet werden | Standard-Post-Login-URL des Tenants |
| Token-Ablauf | Wie lange der Magic Link gültig bleibt (Minuten) | 15 |
Registrierung erlauben
Wenn aktiviert, erstellt das Klicken auf einen Magic Link für eine E-Mail-Adresse, die in deinem Tenant nicht existiert, automatisch ein neues Konto. Wenn deaktiviert, funktionieren Magic Links nur für bestehende Benutzer.
Deaktiviere dies, wenn du die Benutzerregistrierung durch nur-Einladungs-Workflows oder manuelle Benutzererstellung steuern möchtest.
Token-Ablauf
Magic-Link-Tokens sind einmalig verwendbar und kurzlebig. Nach der konfigurierten Ablaufzeit wird der Link ungültig und der Benutzer muss einen neuen anfordern. Der empfohlene Bereich ist 10–30 Minuten.
Für Implementierungsdetails siehe Magic Links.
SMS OTP
SMS OTP ermöglicht telefonnummernbasierte Authentifizierung: Ein Einmalcode wird per SMS gesendet und der Benutzer gibt ihn zur Authentifizierung ein. SMS OTP kann sowohl als primärer passwortloser Faktor als auch als zweiter Faktor für MFA verwendet werden.
SMS OTP aktivieren
Gehe zu Authentifizierung → SMS OTP und schalte es ein.
Anbieterkonfiguration
Auris verwendet Twilio für die SMS-Zustellung in der Produktion. Konfiguriere deine Twilio-Daten:
| Feld | Beschreibung |
|---|---|
| Anbieter | Twilio (Produktion) oder Konsolen-Logging (Entwicklung — Codes werden in Server-Logs ausgegeben, kein SMS gesendet) |
| Account SID | Deine Twilio Account SID (beginnt mit AC) |
| Auth Token | Dein Twilio Auth Token |
| Absender-Telefonnummer | Die Twilio-Telefonnummer oder Messaging Service SID zum Senden |
Verwende den Modus Konsolen-Logging während der Entwicklung und Tests, um Twilio-API-Gebühren zu vermeiden.
Rate Limits
SMS-OTP-Codes haben integrierte Rate Limits, um Missbrauch zu verhindern:
| Limit | Wert |
|---|---|
| Maximale Sendungen pro Telefon pro Stunde | 5 |
| Mindestzeit zwischen Sendungen | 30 Sekunden |
| Maximale Verifizierungsversuche pro Code | 5 |
Wenn ein Benutzer seine Versuche für einen einzelnen Code erschöpft, muss er einen neuen anfordern.
MFA-Einstellungen
Multi-Faktor-Authentifizierung (MFA) fügt einen zweiten Verifizierungsschritt nach der Passwortauthentifizierung hinzu. Auris unterstützt drei MFA-Methoden.
MFA-Methoden
| Methode | Beschreibung | Einrichtung erforderlich |
|---|---|---|
| TOTP | Zeitbasiertes OTP über Authenticator-Apps (Google Authenticator, Authy, usw.) | Benutzer scannt QR-Code während der Registrierung |
| SMS | Einmalcode an die registrierte Telefonnummer des Benutzers gesendet | Benutzer muss eine verifizierte Telefonnummer haben |
| WebAuthn | Hardware-Sicherheitsschlüssel (YubiKey) oder Plattform-Authentifikatoren (Face ID, Windows Hello) | Benutzer registriert Authenticator während der Registrierung |
Aktiviere oder deaktiviere jede Methode mit dem Umschalter auf der MFA-Einstellungsseite. Mindestens eine Methode muss aktiviert sein, wenn MFA-Durchsetzung konfiguriert ist.
MFA-Durchsetzungsrichtlinie
| Richtlinie | Verhalten |
|---|---|
| Optional | Benutzer können MFA in ihren Kontoeinstellungen aktivieren. Es ist nicht erforderlich. |
| Erforderlich | Alle Benutzer müssen die MFA-Registrierung abschließen, bevor sie auf die Anwendung zugreifen. Benutzer ohne MFA werden nach ihrer ersten Anmeldung zum Registrierungsablauf weitergeleitet. |
| Adaptiv | MFA wird dynamisch basierend auf dem Risikowert gefordert. Anmeldungen mit niedrigem Risiko werden ohne MFA fortgesetzt; Anmeldungen mit hohem Risiko fordern einen zusätzlichen Faktor. Siehe Adaptives MFA. |
Wiederherstellungscodes
Wiederherstellungscodes sind einmalig verwendbare Backup-Codes, die einem Benutzer die Anmeldung ermöglichen, wenn sein primäres MFA-Gerät nicht verfügbar ist. Konfiguriere die Einstellungen für Wiederherstellungscodes:
| Einstellung | Beschreibung | Standard |
|---|---|---|
| Anzahl der Codes | Wie viele Wiederherstellungscodes pro Benutzer generiert werden | 10 |
| Regenerierung erlauben | Ob Benutzer ihre Wiederherstellungscodes neu generieren können (macht alte ungültig) | Aktiviert |
Adaptives MFA
Wenn die Durchsetzungsrichtlinie auf Adaptiv gesetzt ist, berechnet Auris für jeden Anmeldeversuch einen Risikowert basierend auf fünf Signalen:
| Signal | Gewichtung | Beschreibung |
|---|---|---|
| Neues Gerät | Mittel | Geräte-Fingerabdruck bisher nicht für diesen Benutzer gesehen |
| Neue IP-Adresse | Niedrig | IP-Adresse bisher nicht von diesem Benutzer verwendet |
| Neues Land | Hoch | Herkunftsland bisher nicht für diesen Benutzer gesehen |
| Unmögliche Reise | Hoch | Geografische Entfernung zur letzten Anmeldung ist in der verstrichenen Zeit physisch unmöglich |
| VPN / Proxy | Mittel | IP wird als VPN-Exit-Node oder Proxy-Server identifiziert |
Wenn der berechnete Risikowert den konfigurierten Schwellenwert überschreitet, wird MFA für diese Anmeldung gefordert. Die genauen Gewichtungen und Schwellenwerte sind in Sicherheitseinstellungen → Verdächtige Anmeldeerkennung konfigurierbar.
Sitzungsrichtlinien
Sitzungsrichtlinien steuern, wie lange authentifizierte Sitzungen gültig bleiben und was mit Sitzungen passiert, wenn bestimmte Ereignisse eintreten.
Sitzungsdauer-Einstellungen
| Einstellung | Beschreibung | Standard |
|---|---|---|
| Access Token Lifetime | Wie lange ein Access Token gültig bleibt, bevor es abläuft | 3600 Sekunden (1 Stunde) |
| Refresh Token Lifetime | Wie lange ein Refresh Token gültig bleibt | 2592000 Sekunden (30 Tage) |
| Idle Session Timeout | Maximale Zeit, die eine Sitzung inaktiv bleiben kann, bevor sie abläuft | 1800 Sekunden (30 Minuten) |
| Maximale gleichzeitige Sitzungen | Maximale Anzahl aktiver Sitzungen pro Benutzer. 0 für unbegrenzt. | 0 (unbegrenzt) |
Sitzungsverhalten bei Sicherheitsereignissen
| Ereignis | Konfigurierbare Aktionen |
|---|---|
| Passwortänderung | Alle anderen Sitzungen sofort widerrufen / Sitzungen beibehalten |
| Konto deaktiviert | Alle Sitzungen sofort widerrufen (immer aktiv) |
| Rollenänderung | Token beim nächsten Refresh mit neuen Rollen aktualisieren / Alle Sitzungen widerrufen |
Hinweis: Das Setzen eines niedrigen Idle Session Timeout (unter 15 Minuten) führt zu häufiger Neuauthentifizierung bei Benutzern mit langsamen Netzwerken oder solchen, die kurz wegnavigieren. Balanciere Sicherheitsanforderungen gegen die Benutzererfahrung für deine Zielgruppe.
Passwortrichtlinie
Die Passwortrichtlinie gilt für alle E-Mail/Passwort-Anmeldungen und den Passwort-Reset-Ablauf. Soziale Anmeldung und passwortlose Methoden umgehen die Passwortrichtlinie.
Stärke-Anforderungen
| Einstellung | Beschreibung | Standard |
|---|---|---|
| Mindestlänge | Mindestanzahl erforderlicher Zeichen | 8 |
| Großbuchstabe erforderlich | Mindestens ein Großbuchstabe (A–Z) | Nein |
| Kleinbuchstabe erforderlich | Mindestens ein Kleinbuchstabe (a–z) | Nein |
| Zahl erforderlich | Mindestens eine Ziffer (0–9) | Nein |
| Sonderzeichen erforderlich | Mindestens ein Sonderzeichen (!@#$%^&*) | Nein |
Zusätzliche Steuerungen
| Einstellung | Beschreibung | Standard |
|---|---|---|
| Passwort-Verlauf | Wiederverwendung der letzten N Passwörter verhindern. 0 zum Deaktivieren. | 0 |
| HaveIBeenPwned-Prüfung | Passwörter ablehnen, die in bekannten Datenpannen-Datenbanken erscheinen | Deaktiviert |
| Maximales Passwortalter | Passwortrotation nach N Tagen erzwingen. 0 zum Deaktivieren. | 0 |
HaveIBeenPwned-Prüfung
Wenn aktiviert, überprüft Auris das eingegebene Passwort gegen die HaveIBeenPwned -Passwortdatenbank mit einem k-Anonymitätsmodell — nur die ersten fünf Zeichen des SHA-1-Hashes werden gesendet, nie das vollständige Passwort. Dies bietet Schutzdatenbankschutz, ohne Benutzerpasswörter an Dritte zu übermitteln.
Die HaveIBeenPwned-Prüfung fügt bei der Passwortvalidierung eine kleine Latenz hinzu (typischerweise 50–200 ms). Diese Prüfung läuft nur bei Passworterstell- und -resetvorgängen, nicht bei jeder Anmeldung.
SMTP-Konfiguration
Transaktions-E-Mails (Magic Links, MFA-Codes, Passwort-Resets, Einladungen) werden über deinen konfigurierten SMTP-Server gesendet. Gehe zu Einstellungen → SMTP, um zu konfigurieren:
| Einstellung | Beschreibung |
|---|---|
| SMTP-Host | Hostname deines ausgehenden Mailservers |
| Port | SMTP-Port (typischerweise 587 für STARTTLS, 465 für SSL) |
| Benutzername | SMTP-Authentifizierungsbenutzername |
| Passwort | SMTP-Authentifizierungspasswort |
| Absenderadresse | Die From-Adresse für alle ausgehenden E-Mails (z. B. [email protected]) |
| Absendername | Der Anzeigename im From-Header (z. B. Acme GmbH) |
| Verschlüsselung | STARTTLS oder SSL/TLS |
Verwende die Schaltfläche Test-E-Mail senden, um deine SMTP-Konfiguration zu verifizieren, indem eine Test-E-Mail an dein Administratorkonto gesendet wird.
Beliebte SMTP-Anbieter: Amazon SES, SendGrid, Postmark, Mailgun und selbst gehostetes Postfix.
Zugehörige Anleitungen
- Gehostetes Login — Wie der OAuth 2.0 PKCE-Ablauf funktioniert
- Soziale Anmeldung — Detaillierter Leitfaden zur Integration sozialer Anbieter
- Magic Links — Passwortlose E-Mail-Authentifizierung
- SMS OTP — Telefonbasierte Authentifizierung
- Passkeys / WebAuthn — Hardware- und Plattform-Authentifikatoren
- Adaptives MFA — Risikowertbasierte MFA-Durchsetzung