Das Authentifizierungsmodell

So funktionieren Anmeldung und Identitätsprüfung in octoja

Geschrieben von Erdinc Akay

Zuletzt aktualisiert Vor 17 Tagen

octoja unterstützt heute drei verifizierte Anmeldemuster: lokale Passwort-Anmeldung, Passwort plus TOTP und OIDC / SSO.

Authentifizierungsmethoden

MethodeFunktionsweiseGeeignet für
PasswortE-Mail-Adresse plus PasswortKleinere Teams oder rein lokale Setups
TOTP (2FA)Ein Code aus einer Authenticator-App, der nach dem Passwort oder nach der SSO-Anmeldung abgefragt wirdStärkerer Schutz für jede Anmeldung, lokal oder per SSO
SSO (OIDC)Anmeldung über einen konfigurierten Identity Provider wie MicrosoftOrganisationen, die Identitäten bereits zentral verwalten

Wichtiges Verhalten

  • Ein Benutzer ohne Passwort kann die lokale Passwort-Anmeldung nicht nutzen.
  • Passwortloser Zugang setzt einen verknüpften OIDC-/SSO-Anbieter voraus.
  • Bei Microsoft SSO kann die erste Anmeldung erfordern, dass ein Microsoft-Administrator die Mandantenzustimmung für octoja erteilt.

Empfohlenes Setup

TOTP bietet jeder Anmeldung zusätzlichen Schutz: Wenn ein Benutzer 2FA aktiviert hat, fragt auch die Anmeldung über einen Identity Provider jetzt den Authenticator-Code ab, sodass neben lokalen Passwort-Anmeldungen auch SSO-Anmeldungen abgedeckt sind. Organisationen, die zentrale Identitätsverwaltung und passwortlose Anmeldung möchten, sind mit Microsoft oder einem anderen OIDC-Anbieter am besten beraten. Die Authentifizierung prüft nur die Identität. Was ein Benutzer anschließend sehen und tun darf, wird separat über die Gruppen gesteuert, denen er angehört — eine Gruppe vergibt Modul-Berechtigungen, den Kundenzugriff (mit welchen Kunden Mitglieder arbeiten dürfen) sowie den Gerätezugriff mit seinen Erlaubten Aktionen (welche Geräte Mitglieder erreichen und was sie darauf tun dürfen). Siehe Benutzer, Gruppen & Berechtigungen.

Sitzungsverwaltung

  • Browserbasierte Anmeldungen verwenden ein von octoja verwaltetes Sitzungs-Cookie.
  • API-Clients verwenden Bearer-Token, die vom Login- oder Refresh-Endpunkt zurückgegeben werden.
  • Abmelden beendet die aktuelle Browsersitzung.

Siehe auch: API-Authentifizierung, Passwort zurücksetzen