Direkt zum Inhalt
Direkt zum Inhalt

MFA Anleitungen

Schritt-für-Schritt- und Videoanleitungen für die Einrichtung der Multi-Faktor-Authentifizierung (MFA).

Finger tippen auf einem Laptop. Darüber die Grafiken für die Passwort-Eingabemaske und ein grünes Häkchen

Einrichtung von eduMFA (alle Token-Typen)

Nach dem Ausrollen eines Tokens wird bei der nächsten Anmeldung auf der Login-Seite des ZIMT – beispielsweise für den Zugang über eduVPN – dieser zweite Faktor von Ihnen eingegeben werden müssen. Ohne diesen zweiten Faktor ist ein Anmelden am Dienst nicht mehr möglich.

Es wird daher dringend empfohlen, dass Sie mindestens zwei Schlüssel generieren, sodass Sie im Notfall Zugang zu Ihrem Konto erhalten können. 

 

Um einen, oder idealerweise mehrere Token auszurollen, loggen Sie sich zunächst im eduMFA Portal ein. 

eduMFA Portal Login

Wählen Sie anschließend den Menüpunkt „Token ausrollen“. 

Portal Seitenmenü

 

Um einen PUSH-Token auszurollen, wählen Sie unter „Neuen Token ausrollen“ die entsprechende Option „PUSH“. Vergeben Sie außerdem zur besseren Übersicht im Portal auch eine kurze Beschreibung für Ihren neuen Token. Bestätigen Sie nun mit „Token ausrollen“. Laden Sie sich außerdem im App Store Ihres Gerätes die App „eduMFA Authenticator“ herunter. 

Tokenauswahl mit Button "Token ausrollen"

Ihnen wird anschließend ein QR-Code angezeigt. Dieser muss mit der eduMFA Authenticator App gescannt werden, um einen Token zu generieren.

QR-Code Beispiel für das Ausrollen eines Pushtokens

Öffnen Sie dazu Ihre App und klicken Sie auf das „+“-Symbol. Es öffnet sich nun die Kamera, mit der Sie den QR-Code direkt in der App scannen können. Alternativ können Sie dem Link über dem QR-Code öffnen. 

edupush App Ansicht

Nach erfolgreichem Einrichten des Tokens können Sie nun bei Ihrer Anmeldung wie gewohnt Ihr Kennwort eingeben und bekommen anschließend eine Push-Benachrichtigung über die Authenticator App auf Ihrem Smartphone, welche Sie bestätigen können, um sich vollständig einzuloggen. 

Nach dem Ausrollen eines Tokens wird bei der nächsten Anmeldung auf der Login-Seite des ZIMT – beispielsweise für den Zugang über eduVPN – dieser zweite Faktor von Ihnen eingegeben werden müssen. Ohne diesen zweiten Faktor ist ein Anmelden am Dienst nicht mehr möglich. Es wird daher dringend empfohlen, dass Sie mindestens zwei Schlüssel generieren, sodass Sie im Notfall Zugang zu Ihrem Konto erhalten können. 

 

Achtung: Brechen Sie die Einrichtung des TOTP-Tokens vor der Verifizierung ab, können Sie sich den QR-Code nicht erneut anzeigen lassen, womit der Token unbrauchbar wird. Sie können diesen dann nur noch über das Dashboard deaktivieren.

 

Um einen, oder idealerweise mehrere Token auszurollen, loggen Sie sich zunächst im eduMFA Portal ein.

eduMFA Portal Login

Wählen Sie anschließend den Menüpunkt „Token ausrollen“. 

Portal Seitenmenü

Um einen TOTP-Token auszurollen, klicken Sie in der linken Menüleiste des Portals auf den Eintrag "Neuen Token ausrollen" und wählen Sie „TOTP“ aus.

 

Als nächstes definieren Sie die gewünschten Tokendaten. Standardmäßig sind als Zeitschritt 60 Sekunden und der sha256 Hash-Algorithmus eingestellt. Die meisten Authenticator-Apps unterstützen diese Einstellungen. 

Sollten Sie einen Authenticator nutzen, der nur sha1 (z. B. der Microsoft Authenticator) und/oder nur 30 Sekunden Zeitschritte unterstützt, wählen Sie dies vor dem Ausrollen bitte entsprechend aus. Vergeben Sie außerdem zur besseren Übersicht im Portal auch eine kurze Beschreibung für Ihren neuen Token.Nachdem Sie die Tokendaten definiert haben, bestätigen Sie mit „Token ausrollen“.

Tokenauswahl mit Feldern für Tokendaten; Details in der Beschreibung

Nach dem Einscannen des QR-Codes erzeugt die Authenticator-App alle 30 s bzw. 60 s eine neue 6-stellige PIN, den sogenannten OTP-Wert.

Es wird Ihnen nun ein QR-Code angezeigt, den Sie in Ihrer Authenticator App scannen können, damit der Token dort hinterlegt wird. In der Leiste unter dem Code können Sie nun den 6-stelligen OTP-Wert eingeben und kontrollieren, indem Sie auf „Token verifizieren“ klicken. 

Bestätigung mit Feld zur OTP-Eingabe und Button "Token verifizieren"

Nach dem Ausrollen eines Tokens wird bei der nächsten Anmeldung auf der Login-Seite des ZIMT – beispielsweise für den Zugang über eduVPN – dieser zweite Faktor von Ihnen eingegeben werden müssen. Ohne diesen zweiten Faktor ist ein Anmelden am Dienst nicht mehr möglich. Es wird daher dringend empfohlen, dass Sie mindestens zwei Schlüssel generieren, sodass Sie im Notfall Zugang zu Ihrem Konto erhalten können. 

 

Um einen, oder idealerweise mehrere Token auszurollen, loggen Sie sich zunächst im eduMFA Portal ein.

eduMFA Portal Login

Wählen Sie anschließend den Menüpunkt „Token ausrollen“. 

Portal Seitenmenü

Um eine TAN-Liste auszurollen, klicken Sie in der linken Menüleiste des Portals auf den Eintrag Token ausrollen und wählen Sie „TAN“ aus. Vergeben Sie außerdem zur besseren Übersicht im Portal auch eine kurze Beschreibung für Ihren neuen Token. Klicken Sie anschließend auf "Token ausrollen" um den Einrichtungsprozess abzuschließen.

Tokenauswahl mit Button "Token ausrollen"

Zuletzt klicken Sie auf  "OTP-Liste drucken", um die TAN-Liste auszudrucken und anschließend an einem sicheren Ort (z. B. abschließbarer Schrank oder Rollcontainer) abzulegen. Bitte speichern Sie die TAN Liste nicht auf Ihrem Gerät ab

Achtung: Nach dem Verlassen der Seite besteht keine Möglichkeit mehr, die TAN-Liste nachträglich auszudrucken. Schließen Sie die Seite also erst nachdem Sie die Liste ausgedruckt haben.

 

Bestätigung mit markiertem Button "OTP-Liste drucken"

 

Nach dem Ausrollen eines Tokens wird bei der nächsten Anmeldung auf der Login-Seite des ZIMT – beispielsweise für den Zugang über eduVPN – dieser zweite Faktor von Ihnen eingegeben werden müssen. Ohne diesen zweiten Faktor ist ein Anmelden am Dienst nicht mehr möglich. Es wird daher dringend empfohlen, dass Sie mindestens zwei Schlüssel generieren, sodass Sie im Notfall Zugang zu Ihrem Konto erhalten können. 

 

Hinweis: Der Vorgang für die Vergabe eines YubiKey verläuft für Mitarbeiter der Zentralverwaltung anders als für alle anderen Mitarbeiter. Wenn Sie einen ZV-YubiKey ausgestellt bekommen haben, dann verwenden Sie bitte die Anleitung für Mitarbeiter der ZV. 

 

Der YubiKey ist eine Möglichkeit, über einen Hardwaretoken ein generiertes Einmalpasswort zu verwenden. Um einen YubiKey als zweiten Faktor auszurollen, benötigen Sie zunächst den physischen Stick und den YubiKey Authenticator Client

Sie können im Yubico Authenticator zwei Speicherplätze konfigurieren: Slot 1 - Short Touch (Kurze Berührung) oder Slot 2 - Long Touch (Lange Berührung). Je nachdem, für welchen Slot Sie sich entscheiden, ist entweder eine kurze (1–2,5 Sekunden) oder eine lange (3–5 Sekunden) Berührung der in der Mitte des YubiKey liegenden goldenen Fläche nötig, um das Einmalpasswort zu generieren.

 

YubiKey konfigurieren

Um einen YubiKey als zweiten Faktor zu nutzen, müssen Sie diesen zunächst konfigurieren. Öffnen Sie dazu zunächst den YubiKey Authenticator und wählen Sie die Kategorie „Slots“ aus der Leiste links aus. Wählen Sie nun den gewünschten Slot aus. Wählen Sie dann „Yubico OTP“. 

Yubico Slots Ansicht; Details in der Beschreibung

Anschließend müssen Sie folgende drei Felder ausfüllen:

Öffentliche ID: 12 Zeichen (6 Bytes) Modhex-Wert (nur Buchstaben).

Private ID: 12 Zeichen (6 Bytes) Hex-Wert.

(Geheimer) Schlüssel: 32 Zeichen (16 Bytes) Hex-Wert.

Klicken Sie im Feld "Öffentliche ID" auf das Symbol rechts (Tooltip: Seriennummer verwenden), um die Seriennummer Ihres YubiKey zu verwenden. Alternativ können Sie auch eigene Hex- und Dezimalwerte über den Modhex-Converter3 von Yubico eingeben und anschließend den Modhex-Wert kopieren. Die Werte für die Felder "Private ID" und "Schlüssel" können einfach über die „zufällig generieren-Schaltflächen“ erstellt werden. Sie können diese beliebig oft verwenden.

Bitte dokumentieren Sie sich Ihre Werte in einer Form Ihrer Wahl (z. B. als Screenshot oder in einem Passwort-Manager) und bewahren Sie diese an einem sicheren Ort auf. Nach Abschluss der Einrichtung können Sie Ihre Werte nicht mehr einsehen.

Yubico Konfiguration; Details in der Beschreibung

Die Einrichtung des Einmalpasswortverfahrens auf dem YubiKey ist damit abgeschlossen. Im nächsten Schritt muss der YubiKey im MFA-Portal hinzugefügt werden, um für die Dienste der Universität Siegen verwendbar zu sein.

 

YubiKey als zweiten Faktor ausrollen 

Um einen, oder idealerweise mehrere Token auszurollen, loggen Sie sich zunächst im eduMFA Portal ein.

eduMFA Portal Login

Wählen Sie anschließend den Menüpunkt „Token ausrollen“. 

Portal Seitenmenü

Um Ihren YubiKey nun als zweiten Faktor zu vergeben, loggen Sie sich im MFA-Portal ein und wählen die Option „Neuen Token ausrollen“. Wählen Sie anschließen den YubiKey in der Liste möglicher Token aus. 

Tokenauswahl

Geben Sie nun im Feld „OTP-Schlüssel“ Ihren zuvor generierten Schlüssel ein. Bestätigen Sie nun mit „Token ausrollen“. Vergeben Sie außerdem zur besseren Übersicht im Portal auch eine kurze Beschreibung für Ihren neuen Token. Ihr YubiKey kann ab sofort für die MFA-Abfrage verwendet werden.

Tokendaten; Details in der Beschreibung

Nach dem Ausrollen eines Tokens wird bei der nächsten Anmeldung auf der Login-Seite des ZIMT – beispielsweise für den Zugang über eduVPN – dieser zweite Faktor von Ihnen eingegeben werden müssen. Ohne diesen zweiten Faktor ist ein Anmelden am Dienst nicht mehr möglich. Es wird daher dringend empfohlen, dass Sie mindestens zwei Schlüssel generieren, sodass Sie im Notfall Zugang zu Ihrem Konto erhalten können. 

 

Bei HOTP-Token handelt es sich in der Regel um Hardware-Token, z.B. als Alternative zum YubiKey. 

 

Um einen, oder idealerweise mehrere Token auszurollen, loggen Sie sich zunächst im eduMFA Portal ein.

eduMFA Portal Login

Wählen Sie anschließend den Menüpunkt „Token ausrollen“. 

Portal Seitenmenü

Um einen HOTP-Token zu vergeben, wählen Sie nun unter "Neuen Token ausrollen" die Option "HOTP" aus. 

eduMFA Tokenauswahl

Als nächstes definieren Sie die gewünschten Tokendaten . Hierbei handelt es sich zum einen um die OTP-Länge (6 oder 8 Zeichen) und zum anderen um den Hash-Algorithmus (sha1, sha256 oder sha512). Bitte informieren Sie sich im Vorfeld darüber, welche Parameter Ihr Token unterstützt, da dieser nur mit den richtigen Werten funktionieren kann. Anschließend entfernen Sie, sofern es gesetzt ist, das Häkchen neben "OTP-Schlüssel auf dem Server erzeugen". Daraufhin erscheint das Eingabefeld für den OTP-Schlüssel. Hier geben Sie den Seed des Tokens ein, den Sie vom Hersteller oder Händler erhalten haben sollten.

HOTP Tokendaten; Details in der Beschreibung

Um die Tokenerstellung abzuschließen, muss noch eine Beschreibung vergeben werden. Tragen Sie hier einen für Sie identifizierbaren Namen ein.

Beispielsweise: HOTP Feitian C200

Klicken Sie nun auf den Button Token ausrollen. Auf der nun folgenden Seite wird ein optionaler QR-Code angezeigt. Sollten Sie einen Token nutzen, der einen QR-Code benötigt, können Sie diesen hier einscannen. In allen anderen Fällen können Sie den QR-Code ignorieren.

Es kann aus verschiedenen Gründen notwendig sein, einzelne Token zu löschen oder zu deaktivieren. Beispiele hierfür wären:

• Sie haben Ihren YubiKey verloren.

• Sie benötigen eine neue TAN-Liste.

 

Hierfür loggen Sie sich im eduMFA-Portal ein oder, falls Sie bereits eingeloggt sind, klicken in der linken Leiste auf „Alle Token“. 

 

Wählen Sie nun in der Liste den Token aus, den Sie löschen oder deaktivieren möchten, indem Sie auf die Seriennummer klicken. Daraufhin öffnet sich eine Detailübersicht des entsprechenden Tokens. Hier können Sie den Token nun entweder löschen oder deaktivieren. Ein klick auf den „Deaktivieren“ Button ermöglicht es Ihnen, den Token zu einem späteren Zeitpunkt nochmal zu reaktivieren, während der „Löschen“ Button den Token endgültig löscht. 

Deaktivieren eines Tokens.

Sollten Sie das Token später wieder aktivieren wollen, können Sie an dieser Stelle auf den Aktivieren-Knopf drücken, um das Token wieder zu reaktivieren (z. B. wenn Sie Ihren YubiKey wiedergefunden haben). 

Aktivieren eines Tokens.

Einrichtung von eduMFA für die Zentralverwaltung

Nachdem Sie einen zweiten Faktor vergeben haben, werden Sie bei der nächsten Anmeldung auf der Login-Seite des ZIMT dazu aufgefordert, diesen zu verwenden. Ohne diesen zweiten Faktor ist ein Anmelden am Dienst dann nicht mehr möglich. Deswegen empfehlen wir dringend, dass Sie einen zusätzlichen zweiten Schlüssel, z. B. in Form einer TAN-Liste, generieren, mit dem Sie im Notfall Zugang zu Ihrem Konto erhalten können. Drucken Sie sich die TAN-Liste im Anschluss aus und bewahren Sie diese an einem sicheren Ort auf. 

Achtung: Sehen Sie Ihren YubiKey wie einen Schlüssel an. Führen Sie ihn immer bei sich, auch bei Abwesenheit und Urlaub, und lassen Sie ihn nirgends unbeaufsichtigt liegen oder dauerhaft in Ihrem Gerät stecken.

 

Um Ihren YubiKey als zweiten Faktor zuzuweisen, loggen Sie sich zunächste im eduMFA Portal ein. Klicken Sie anschließend in der Leiste auf der linken Seite auf „Token zuweisen“. 

eduMFA Portal Login
Portal Seitenmenü

Geben Sie nun unter „Seriennummer“ die Seriennummer Ihres YubiKeys ein. Diese finden Sie auf der Rückseite Ihres YubiKeys. 

Fenster zum Zuweisen eines YubiKeys.
Seriennummer des YubiKey (links USB-A, rechts USB-C)

Achtung: Wenn Sie sich mit Ihrem ZIMT-Konto eingeloggt haben, müssen Sie vor die Seriennummer „ZIMT_“ als Präfix eingeben. Sollten Sie sich mit Ihrem ZV-Konto eingeloggt haben, müssen Sie vor die Seriennummer „ZV_“ eingeben. 

Seriennummer mit Präfix für ZV-Konto.
Seriennummer mit Präfix für ZIMT-Konto.

Bestätigen Sie den Vorgang nun mit „Token zuweisen“. 

Nachdem Sie einen zweiten Faktor vergeben haben, werden Sie bei der nächsten Anmeldung auf der Login-Seite des ZIMT dazu aufgefordert, diesen zu verwenden. Ohne diesen zweiten Faktor ist ein Anmelden am Dienst dann nicht mehr möglich. Deswegen empfehlen wir dringend, dass Sie einen zusätzlichen zweiten Schlüssel, z. B. in Form einer TAN-Liste, generieren, mit dem Sie im Notfall Zugang zu Ihrem Konto erhalten können. Drucken Sie sich die TAN-Liste im Anschluss aus und bewahren Sie diese an einem sicheren Ort auf. 

Achtung: Sehen Sie Ihren YubiKey wie einen Schlüssel an. Führen Sie ihn immer bei sich, auch bei Abwesenheit und Urlaub, und lassen Sie ihn nirgends unbeaufsichtigt liegen oder dauerhaft in Ihrem Gerät stecken.

 

Um eine TAN-Liste auszurollen, loggen Sie sich zunächst im eduMFA-Portal ein. Klicken Sie anschließend in der Leiste auf der linken Seite auf „Token zuweisen“.

eduMFA Portal Login
Portal Seitenmenü

Wählen Sie nun in der Liste unter „Token ausrollen“ die Option „TAN“ und vergeben Sie eine kurze Beschreibung. Bestätigen Sie den Prozess mit „Token ausrollen“. 

Tokenauswahl mit Button "Token ausrollen"

Zuletzt klicken Sie auf die Schaltfläche "OTP-Liste drucken", um die TAN-Liste auszudrucken und anschließend an einem sicheren Ort (z. B. abschließbarer Schrank oder Rollcontainer) abzulegen. Bitte speichern Sie die Datei NICHT auf Ihrem Gerät ab.

Achtung: Nach dem Verlassen der Seite besteht keine Möglichkeit mehr, die TAN-Liste nachträglich auszudrucken. Schließen Sie die Seite also erst nachdem Sie die Liste ausgedruckt haben.

Es kann aus verschiedenen Gründen notwendig sein, einzelne Token zu löschen oder zu deaktivieren. Beispiele hierfür wären:

• Sie haben Ihren YubiKey verloren.

• Sie benötigen eine neue TAN-Liste.

 

Hierfür loggen Sie sich im eduMFA-Portal ein oder, falls Sie bereits eingeloggt sind, klicken in der linken Leiste auf „Alle Token“. 

 

Wählen Sie nun in der Liste den Token aus, den Sie löschen oder deaktivieren möchten, indem Sie auf die Seriennummer klicken. Daraufhin öffnet sich eine Detailübersicht des entsprechenden Tokens. Hier können Sie den Token nun entweder löschen oder deaktivieren. Ein klick auf den „Deaktivieren“ Button ermöglicht es Ihnen, den Token zu einem späteren Zeitpunkt nochmal zu reaktivieren, während der „Löschen“ Button den Token endgültig löscht. 

Deaktivieren eines Tokens.

Sollten Sie das Token später wieder aktivieren wollen, können Sie an dieser Stelle auf den Aktivieren-Knopf drücken, um das Token wieder zu reaktivieren (z. B. wenn Sie Ihren YubiKey wiedergefunden haben). 

Aktivieren eines Tokens.

Videoanleitungen

PUSH Token

TAN-Liste

eduVPN installieren und einrichten

.

TOTP Token

MFA für die Verwaltung

Frau mit Headset im Support

ZIMT Support Desk

Die zentrale Anlaufstelle für die Inanspruchnahme der Dienste des ZIMT.