Passwort vergessen und Zugriff gesperrt — was ein Administrator tun kann und was nicht
Es gibt keine Selbstbedienungsfunktion „Passwort vergessen“. Ein Administrator sendet dem Benutzer ein neues temporäres Passwort per E-Mail. Die 2FA eines anderen Kontos kann jedoch niemand zurücksetzen, weil es dafür im System keinen Mechanismus gibt.
Jemandem ein neues Passwort senden — Schritt für Schritt
Ein Administrator gibt niemals das Passwort einer anderen Person ein. Noxti erzeugt ein temporäres Passwort und sendet es per E-Mail an die Adresse des Benutzers.
- Prüfe zuerst im Anmeldeverlauf den Grund für die Ablehnung. Sehr oft lautet er „Konto inaktiv“ und nicht „Falsches Passwort“ (Live-Monitor, Anmeldeverlauf und Aktivitätsstatistiken).
- Öffne Konfiguration → Team und Zugriff → Benutzerkonten.
- Suche die Person, öffne das Menü mit den drei Punkten und wähle Benutzer bearbeiten.
- Klicke auf Neues Passwort senden. Die Schaltfläche fehlt, wenn das Konto keine E-Mail-Adresse hat, wenn du dein eigenes Konto bearbeitest (dein eigenes Passwort änderst du unter Eigenes Passwort ändern – Anforderungen und Bestätigung) oder wenn du kein Unternehmensadministrator bist.
- Bestätige im Fenster Neues Passwort senden? mit Passwort senden. Das Fenster weist darauf hin, dass ein neues temporäres Passwort an die Adresse des Benutzers gesendet wird und das aktuelle Passwort sofort ungültig wird.
- Wenn ein Fenster nach einem 2FA-Code fragt, gib ihn ein (2FA-Bestätigung bei Berechtigungsänderungen).
- Die Meldung Neues Passwort an {address} gesendet erscheint.
- Informiere den Mitarbeiter, dass die 2FA-Vertrauensstellung auf allen Geräten gelöscht wurde und er sich bei der nächsten Anmeldung mit einem Code verifizieren muss.
Wird der Vorgang mit dem Hinweis auf fehlende Unternehmensadministratorrechte abgelehnt, reicht Schreibrecht für users allein nicht aus; Details folgen weiter unten.
Passwort vergessen
Auf der Anmeldeseite gibt es keine Schaltfläche „Passwort vergessen“. Wer sein Passwort vergessen hat, muss einen Administrator bitten, über Neues Passwort senden in der Benutzerbearbeitung ein temporäres Passwort zu verschicken.
Dafür sind Unternehmensadministratorrechte erforderlich — Schreibrecht für users genügt nicht. Das ist beabsichtigt: Jemandem ein neues Passwort zu senden kommt einer Übernahme des Kontos gleich.
Nach dem Klick passiert Folgendes:
- Noxti sendet „Neues Passwort für Noxti“ mit einem temporären Passwort. In der E-Mail steht auch, wer das Passwort zurückgesetzt hat. Bei einem unerwarteten Reset soll sich der Benutzer an einen Administrator wenden.
- Das alte Passwort wird sofort ungültig.
- Ein Eintrag im Auditprotokoll hält fest, wer wann wessen Passwort zurückgesetzt hat.
- Alle vertrauenswürdigen 2FA-Geräte der Person werden gelöscht.
- Das neue temporäre Passwort gilt 72 Stunden. Wird es bis dahin nicht verwendet, läuft es ab und muss mit derselben Schaltfläche erneut gesendet werden.
Kann die E-Mail nicht gesendet werden, sieht der Administrator eine Fehlermeldung und das alte Passwort bleibt unverändert.
Was der Benutzer nach Erhalt des Passworts sieht
Nach der Anmeldung mit dem temporären Passwort gelangt der Benutzer zu Mein Konto → Sicherheit. Dort wartet das Banner Eigenes Passwort festlegen. Bis zur Änderung kann er nichts anderes tun: Er gibt das temporäre Passwort als aktuelles Passwort ein und wählt ein eigenes (Eigenes Passwort ändern – Anforderungen und Bestätigung). Auch jede Sitzung, die noch das alte oder temporäre Passwort verwendet, wird zum Formular für die Passwortänderung weitergeleitet.
Die Nachrichten sind im Protokoll gesendeter E-Mails sichtbar; das Passwort wird als „••••••••“ maskiert.
2FA gesperrt — ein Administrator kann den Zugriff nicht wiederherstellen
Diese feste Einschränkung solltest du kennen, bevor jemand sein Telefon verliert:
Das System kann die 2FA einer anderen Person nicht zurücksetzen. Weder ein Unternehmensadministrator noch ein Superadministrator kann die Zwei-Faktor-Authentifizierung eines anderen Benutzers deaktivieren. Eine solche Schaltfläche oder API-Adresse gibt es nicht.
Nur der Benutzer selbst kann 2FA deaktivieren, indem er sein Passwort und einen Code aus der Authenticator-App oder einen Wiederherstellungscode eingibt.
Daraus folgt die praktische Regel für das ganze Team: Wiederherstellungscodes sind der einzige Weg zurück ins Konto. Jeder, der 2FA aktiviert, muss die Codes außerhalb des Systems speichern, sobald sie angezeigt werden (Zwei-Faktor-Authentifizierung (2FA) – aktivieren, Wiederherstellungscodes, deaktivieren).
Wenn du sowohl dein Telefon als auch deine Wiederherstellungscodes verlierst, wende dich an den NOXTI-Support. Ein Unternehmensadministrator kann den Zugriff über diesen Bildschirm nicht wiederherstellen.
Konten, auf die ein Unternehmensadministrator nicht zugreifen kann
Ein Unternehmensadministrator kann für folgende Konten weder ein neues Passwort senden noch sie löschen oder auch nur suchen:
- ein Plattform-Superadministrator-Konto,
- das Konto eines anderen Administrators desselben Unternehmens.
Dieselbe Regel gilt für jedes Feld, das zur Übernahme eines Kontos dienen könnte: Benutzername, E-Mail-Adresse, Schalter Aktiv und IP-Beschränkungen. Jedes dieser Felder könnte die Kontowiederherstellung auf eine andere Adresse umleiten oder jemanden vom System ausschließen; deshalb ist keines davon eine gewöhnliche Profiländerung (Benutzer bearbeiten — Daten, Aktivität und IP-Beschränkung).
Die übrigen Felder im selben Formular — Vor- und Nachname, Rollen, Abteilungen und Lager — funktionieren normal. Das Speichern der Seitenleiste ohne Änderung der vier oben genannten Felder wird auch bei der Bearbeitung eines anderen Administrators zugelassen.
Die E-Mail-Suche meldet ein solches Konto absichtlich als nicht vorhanden, damit sich damit nicht herausfinden lässt, wer Administrator ist.
Auf das eigene Konto darf ein Administrator diese Aktionen immer anwenden.
Für Unternehmen mit nur einem Administrator gilt: Richte zwei Administratorkonten ein. Ein einzelner Administrator kann sich nicht selbst wieder freischalten, wenn er den Zugriff verliert.
Konto inaktiv oder Passwort falsch
Der Anmeldeverlauf unterscheidet diese Fälle (Live-Monitor, Anmeldeverlauf und Aktivitätsstatistiken). Prüfe vor dem Zurücksetzen des Passworts dort den Ablehnungsgrund — oft ist das Konto lediglich deaktiviert.
Möchtest du NOXTI mit deinen Bestellungen kennenlernen? Wir zeigen dir NOXTI mit deinen Vertriebskanälen und deinem Lager.
Präsentation vereinbaren