Schnelleinstieg: Den zweiten Faktor in Betrieb nehmen
Der kürzeste Weg von „Plugin ist installiert“ zu „ein eingerichtetes Konto meldet sich zweistufig an“. Vier Schritte, etwa fünfzehn Minuten.
Diese Seite richtet sich an die Administration. Wer nur das eigene Konto absichern möchte, ist mit Zwei-Faktor-Authentifizierung einrichten richtig bedient — dort steht derselbe Vorgang aus Sicht der benutzenden Person, ausführlicher.
Voraussetzungen
wkidentityist installiert und im Erweiterungsmanager aktiviert.- Sie sind als Superuser angemeldet.
- Eine Authenticator-App auf einem Telefon oder am Rechner.
- Ein zweites Administratorkonto oder ein anderer Weg herein. Siehe die Warnung in Schritt 4; überspringen Sie das nicht.
- Einigermaßen richtige Uhren auf Server und Gerät. Zeitbasierte Codes hängen an beiden.
Schritt 1: Den Anbieternamen setzen
Administration → Konfiguration, Abschnitt wkidentity, Einstellung issuer.
Der Name steht später in der Authenticator-App neben dem Konto und entscheidet, ob jemand mit drei ähnlichen Einträgen den richtigen findet. Leer bedeutet: Der Wiki-Titel wird verwendet.
Setzen Sie ihn, bevor sich jemand einrichtet: Eine spätere Änderung wirkt nicht auf bereits bestehende Einträge in den Apps.
issuer auf The White Knight Labs.
Schritt 2: Sich selbst einrichten
Öffnen Sie Ihr eigenes Profil, /doku.php?do=profile, Abschnitt Zwei-Faktor-Authentifizierung (TOTP), und wählen Sie Zwei-Faktor-Authentifizierung einrichten.
Der Vorgang ist zweistufig: Der Start erzeugt ein Geheimnis, legt es aber nur in der Sitzung ab. Erst ein richtiger Code speichert es dauerhaft. Ein falscher Code lässt das schwebende Geheimnis unberührt — derselbe Bildcode lässt sich erneut einlesen.
Die Einzelheiten mit allen Feldern stehen in Zwei-Faktor-Authentifizierung einrichten.
Schritt 3: Gegenprüfen, dass die Codes übereinstimmen
Bevor irgendetwas davon abhängt: Öffnen Sie /doku.php?do=wkidentity_debug — der Verweis TOTP-Codes testen steht im Profil, solange show_debug_link eingeschaltet ist.
Die Seite rechnet Codes zu einem eingefügten Geheimnis vollständig im Browser und schickt nichts an den Server. Vergleichen Sie mit der App; die Codes müssen gleich sein.
Dieser Schritt ist der wertvollste der ganzen Folge: Er trennt „das Geheimnis ist falsch“ von „die Uhren gehen auseinander“, bevor eine Anmeldung von der Antwort abhängt.
Schritt 4: Die Erzwingung einschalten — mit einem Weg zurück
conf/local.php im Dateisystem. Sonst sperren Sie sich mit einem falsch gehenden Gerät selbst aus.
Administration → Konfiguration, Abschnitt wkidentity:
enforce_login = 1
Melden Sie sich danach in einem zweiten Browser an und lassen Sie Ihre laufende Sitzung offen, bis Sie bestätigt haben, dass es funktioniert.
Die Einstellung überschreibt Kernverhalten der Anmeldung und steht deshalb als einfacher Schalter im gewöhnlichen Konfigurationsmanager, nicht nur im eigenen Verwaltungsbildschirm: Sie muss auch dann noch erreichbar sein, wenn der Verwaltungsbildschirm nicht mehr aufgeht.
Ergebnis prüfen
- Ihr Konto meldet sich mit Kennwort an, bekommt statt einer fertigen Sitzung eine Codeabfrage und ist erst nach richtigem Code angemeldet.
- Ein Konto ohne eingerichteten Faktor meldet sich unverändert einstufig an. Genau das macht es unbedenklich, die Erzwingung einzuschalten, während sich das Wiki noch einrichtet.
- Administration → Zwei-Faktor-Authentifizierung (TOTP) zeigt unter Übersicht die Zahlen: eingerichtet mit App, eingerichtet per E-Mail, verlangt aber fehlend, pflichtige Namensräume.
Nächster Schritt
- Tutorial: Einen zweiten Faktor einrichten und beim Anmelden verlangen — die vollständige Fassung samt Toleranz (
window) und Versuchsgrenzen. - How to: Einen zweiten Faktor verlangen — nicht nur beim Anmelden, sondern für bestimmte Inhalte.
- How to: Jemanden einladen, der noch kein Konto hat — die andere Hälfte des Pakets.
- Authenticator verloren oder Telefon defekt — die Seite, auf die sich Ausgesperrte verlassen; sie ist ausdrücklich ohne Anmeldung lesbar.
- Fehlerdiagnose — abgewiesene Codes, Uhrendrift, Aussperrungen.