2FA-Bestätigung bei Berechtigungsänderungen
Jede Änderung an Benutzern, Rollen und Berechtigungen erfordert eine neue Bestätigung per Code. Die Bestätigung gilt 15 Minuten und wird beim Wechsel des Unternehmens gelöscht.
Änderungen an Benutzern und Rollen gelten als Vorgänge mit erhöhtem Risiko. Jeder davon erfordert eine neue 2FA-Bestätigung per Code, unabhängig von deinen Berechtigungen.
Schritt für Schritt
Bestätigung durchführen
- Speichere die Änderung wie gewohnt – mit Rolle aktualisieren, Rollen speichern, Löschen und ähnlichen Aktionen.
- Statt zu speichern öffnet sich das Fenster 2FA-Verifizierung erforderlich mit dem Untertitel Diese Aktion ist sensibel – bestätige deine Identität mit einem Code aus deiner Authentifizierungs-App. und dem blauen Hinweis Nach der Verifizierung fragen wir dich 15 Minuten lang nicht erneut.
- Gib im Feld Bestätigungscode den sechsstelligen Code aus deiner Authentifizierungs-App ein.
- Klicke auf Bestätigen oder drücke im Codefeld die Eingabetaste.
- Das Fenster verschwindet, und der Vorgang wird automatisch ausgeführt. Klicke nicht noch einmal auf Speichern – das System wiederholt deine Anfrage für dich.
Bei einem falschen Code bleibt das Fenster geöffnet und das Feld wird mit Ungültiger Code. markiert. Korrigiere den Code und klicke erneut auf Bestätigen.
Abbrechen schließt das Fenster und verwirft den Vorgang. Du erhältst keine Fehlermeldung – die Änderung wurde einfach nicht gespeichert.
Wenn du 2FA noch nicht eingerichtet hast
- Statt einer Codeabfrage erscheint das Fenster Zwei-Faktor-Verifizierung erforderlich mit dem Untertitel Diese Aktion ist sensibel – aktiviere 2FA für dein Konto, bevor du fortfährst.
- Klicke auf Zu den 2FA-Einstellungen. Das System öffnet in deinen Kontoeinstellungen die Registerkarte Sicherheit.
- Aktiviere 2FA (Zwei-Faktor-Authentifizierung (2FA) – aktivieren, Wiederherstellungscodes, deaktivieren), kehre zum vorigen Bildschirm zurück und starte den Vorgang von Anfang an erneut – der unvollständige Speichervorgang wartet nicht auf dich.
Nachsehen, für welche Vorgänge 2FA erforderlich ist
- Öffne über deinen Avatar oben rechts die Kontoeinstellungen und wechsle zur Registerkarte Sicherheit.
- Klicke im Bereich Zwei-Faktor-Authentifizierung (2FA) auf Wo ist 2FA erforderlich?
- Eine Liste wird geöffnet. Darüber steht: Nach dem Aktivieren von 2FA erfordern die folgenden Aktionen einen neuen Code (die Step-up-Sitzung gilt 15 Minuten): Die Liste reicht von Benutzer- und Rollenverwaltung über Unternehmensdaten und Integrationsschlüssel bis hin zu Synchronisierungszeitplänen.
- Mit derselben Schaltfläche, deren Beschriftung nun Liste ausblenden lautet, kannst du die Liste wieder schließen.
Die Liste wird zusammen mit dem Code gepflegt. Wenn du wissen willst, ob ein Vorgang nach einem Code fragt, solltest du zuerst hier nachsehen.
So läuft es ab
Du speicherst eine Änderung, und das System öffnet ein Fenster für den Code. Nach Eingabe des Codes wird der Vorgang automatisch ausgeführt – du musst nicht erneut auf Speichern klicken.
Wenn du 2FA noch nicht aktiviert hast, wirst du stattdessen zu den Sicherheitseinstellungen geleitet, um es einzurichten (Zwei-Faktor-Authentifizierung (2FA) – aktivieren, Wiederherstellungscodes, deaktivieren).
Die Bestätigung gilt 15 Minuten
Nach einer Bestätigung fragen weitere Vorgänge innerhalb der nächsten 15 Minuten nicht erneut nach einem Code. Bei einer längeren Konfigurationssitzung wirst du erneut gefragt – das ist kein Fehler.
Beim Unternehmenswechsel wird die Bestätigung gelöscht
Das solltest du dir merken: Ein Wechsel des aktiven Unternehmens löscht die Bestätigung. Hast du Rollen im Unternehmen A konfiguriert und wechselst dann zu B, fragt die erste Änderung in B erneut nach dem Code.
Die Bestätigung wird auch beim Abmelden und beim Deaktivieren von 2FA gelöscht.
Lesezugriff erfordert nie einen Code
Das Anzeigen von Benutzer- und Rollenlisten, Anmeldeverläufen, Statistiken und dem Feldkatalog erfordert nie einen Code. Eine Abfrage erscheint ausschließlich beim Schreiben.
Ein API-Token kann Berechtigungen nicht ändern
Eine klare Regel: Mit einem persönlichen Zugriffstoken lassen sich diese Vorgänge nicht ausführen. Scanner und Skripte können nicht deine Rechte zur Rollenänderung übernehmen – auch nicht mit einem Token eines Administrators. Die Ablehnung erfolgt sofort und kann nicht umgangen werden (API-Schlüssel – deine persönlichen Token).
Dasselbe gilt für Tokens technischer Konten, die von Programmen wie n8n verwendet werden: Sie können keine Vorgänge ausführen, die eine 2FA-Bestätigung erfordern, und erhalten nicht einmal Lesezugriff auf Benutzer, Rollen und Berechtigungen.
Ein vertrauenswürdiges Gerät ist etwas anderes
Ein vertrauenswürdiges Gerät überspringt den Code bei der Anmeldung. Es ersetzt nie die Bestätigung für einen sensiblen Vorgang (Sitzungen und Geräte – wer in deinem Konto angemeldet ist).
Wo sonst nach einem Code gefragt wird
Neben Rollen und Benutzern betrifft das Unternehmensdaten, Integrationsschlüssel, Zuordnungen, Synchronisierungszeitpläne, technische Konten und deren Tokens sowie Einstellungen für Inventur, Nachschub, Retouren und vieles mehr. Die vollständige Liste findest du in deinen Kontoeinstellungen auf der Registerkarte Sicherheit (Zwei-Faktor-Authentifizierung (2FA) – aktivieren, Wiederherstellungscodes, deaktivieren).
Möchtest du NOXTI mit deinen Bestellungen kennenlernen? Wir zeigen dir NOXTI mit deinen Vertriebskanälen und deinem Lager.
Präsentation vereinbaren