Das Authentifizierungsmodell
So funktionieren Anmeldung und Identitätsprüfung in octoja
octoja unterstützt drei Anmeldemethoden: lokale Passwort-Anmeldung, OIDC / SSO und TOTP als zweiten Schritt zu beiden.
Authentifizierungsmethoden
Wichtiges Verhalten
- Ein Benutzer ohne Passwort kann die lokale Passwort-Anmeldung nicht nutzen.
- SSO meldet ein octoja-Konto an, mit dem der Anbieter bereits verknüpft ist. Die Verknüpfung entsteht, indem eine octoja-Einladung über den Anbieter angenommen wird, indem du den Anbieter selbst unter Verknüpfte Anmeldungen in deinem Profil verknüpfst oder indem ein Administrator ihn mit einem bereits bestehenden Konto verbindet. Solange sie fehlt, antwortet die Anmeldeseite mit „Diese SSO-Anmeldung ist mit keinem Konto verknüpft. Ein Administrator muss sie zuerst verbinden.“
- octoja erkennt eine Person an dem Konto, mit dem sie sich beim Anbieter anmeldet, nicht an der E-Mail-Adresse, die der Anbieter meldet. Jede Person verknüpft deshalb das Anbieterkonto, das sie dauerhaft nutzen wird.
- Dein eigenes Konto behält immer mindestens einen Anmeldeweg: Ein Passwort lässt sich entfernen, sobald eine SSO-Anmeldung verknüpft ist, und die letzte SSO-Anmeldung lässt sich nur trennen, solange ein Passwort gesetzt ist. Ein Administrator kann für ein Konto ohne Passwort ein neues festlegen.
- Bei Microsoft SSO wird bei der ersten Anmeldung jede Person gebeten, octoja den Zugriff auf Name, E-Mail-Adresse und Profil zu bestätigen. Verlangt eine Organisation eine Administratorfreigabe für Apps, gibt ein Microsoft-Entra-Administrator octoja einmalig frei; alle anderen melden sich danach ohne Rückfrage an.
- Administratoren können unter Einstellungen → Authentifizierung die Passwort-Anmeldung für alle Benutzer deaktivieren. Diese Richtlinie setzt mindestens einen konfigurierten SSO-Anbieter voraus; Konten benötigen außerdem eine Verknüpfung mit diesem Anbieter.
- Administratoren können dort außerdem TOTP für alle Benutzer erzwingen. Benutzer ohne eingerichteten Authenticator registrieren ihn vor Abschluss der nächsten Passwort- oder SSO-Anmeldung und können ihn nicht entfernen, solange die Richtlinie aktiv ist.
Empfohlenes Setup
TOTP wird pro Benutzer aktiviert und bietet jeder Anmeldung zusätzlichen Schutz: Wenn ein Benutzer 2FA aktiviert hat, fragt auch die Anmeldung über einen Identity Provider den Authenticator-Code ab, sodass neben lokalen Passwort-Anmeldungen auch SSO-Anmeldungen abgedeckt sind. Organisationen, die zentrale Identitätsverwaltung und passwortlose Anmeldung möchten, sind mit Microsoft oder einem anderen OIDC-Anbieter am besten beraten. Die Authentifizierung prüft nur die Identität. Was ein Benutzer anschließend sehen und tun darf, wird separat über die Gruppen gesteuert, denen er angehört — eine Gruppe vergibt Modul-Berechtigungen, den Kundenzugriff (mit welchen Kunden Mitglieder arbeiten dürfen) sowie den Gerätezugriff mit seinen Erlaubten Aktionen (welche Geräte Mitglieder erreichen und was sie darauf tun dürfen). Siehe Benutzer, Gruppen & Berechtigungen.
Sitzungsverwaltung
- Browserbasierte Anmeldungen verwenden ein von octoja verwaltetes Sitzungs-Cookie. Die Sitzung läuft acht Stunden und verlängert sich während der Arbeit von selbst, sodass nur ein untätiger Browser abgemeldet wird.
- API-Clients verwenden Bearer-Token, die vom Login- oder Refresh-Endpunkt zurückgegeben werden. Ein Access-Token gilt eine Stunde; das mitgelieferte Refresh-Token tauscht es gegen ein neues Paar, ohne das Passwort erneut zu senden.
- Abmelden beendet die aktuelle Browsersitzung. Ein bereits an einen API-Client ausgegebenes Bearer-Token bleibt bis zu seinem Ablauf gültig.
Siehe auch: API-Authentifizierung, Passwort zurücksetzen