Sie befinden sich hier: start » de » Interne Dokumentation » DokuWiki-Erweiterungen (WvdS) » Identity » Schnelleinstieg: Den zweiten Faktor in Betrieb nehmen

Schnelleinstieg: Den zweiten Faktor in Betrieb nehmen

Der kürzeste Weg von „Plugin ist installiert“ zu „ein eingerichtetes Konto meldet sich zweistufig an“. Vier Schritte, etwa fünfzehn Minuten.

Diese Seite richtet sich an die Administration. Wer nur das eigene Konto absichern möchte, ist mit Zwei-Faktor-Authentifizierung einrichten richtig bedient — dort steht derselbe Vorgang aus Sicht der benutzenden Person, ausführlicher.

Voraussetzungen

  • wkidentity ist installiert und im Erweiterungsmanager aktiviert.
  • Sie sind als Superuser angemeldet.
  • Eine Authenticator-App auf einem Telefon oder am Rechner.
  • Ein zweites Administratorkonto oder ein anderer Weg herein. Siehe die Warnung in Schritt 4; überspringen Sie das nicht.
  • Einigermaßen richtige Uhren auf Server und Gerät. Zeitbasierte Codes hängen an beiden.

Schritt 1: Den Anbieternamen setzen

Administration → Konfiguration, Abschnitt wkidentity, Einstellung issuer.

Der Name steht später in der Authenticator-App neben dem Konto und entscheidet, ob jemand mit drei ähnlichen Einträgen den richtigen findet. Leer bedeutet: Der Wiki-Titel wird verwendet.

Setzen Sie ihn, bevor sich jemand einrichtet: Eine spätere Änderung wirkt nicht auf bereits bestehende Einträge in den Apps.

Auf dieser Installation steht issuer auf The White Knight Labs.

Schritt 2: Sich selbst einrichten

Öffnen Sie Ihr eigenes Profil, /doku.php?do=profile, Abschnitt Zwei-Faktor-Authentifizierung (TOTP), und wählen Sie Zwei-Faktor-Authentifizierung einrichten.

Der Vorgang ist zweistufig: Der Start erzeugt ein Geheimnis, legt es aber nur in der Sitzung ab. Erst ein richtiger Code speichert es dauerhaft. Ein falscher Code lässt das schwebende Geheimnis unberührt — derselbe Bildcode lässt sich erneut einlesen.

Die Einzelheiten mit allen Feldern stehen in Zwei-Faktor-Authentifizierung einrichten.

Schritt 3: Gegenprüfen, dass die Codes übereinstimmen

Bevor irgendetwas davon abhängt: Öffnen Sie /doku.php?do=wkidentity_debug — der Verweis TOTP-Codes testen steht im Profil, solange show_debug_link eingeschaltet ist.

Die Seite rechnet Codes zu einem eingefügten Geheimnis vollständig im Browser und schickt nichts an den Server. Vergleichen Sie mit der App; die Codes müssen gleich sein.

Dieser Schritt ist der wertvollste der ganzen Folge: Er trennt „das Geheimnis ist falsch“ von „die Uhren gehen auseinander“, bevor eine Anmeldung von der Antwort abhängt.

Schritt 4: Die Erzwingung einschalten — mit einem Weg zurück

Sorgen Sie vor dieser Einstellung dafür, dass Sie ein zweites Administratorkonto haben, das ins Wiki kommt, oder Zugriff auf conf/local.php im Dateisystem. Sonst sperren Sie sich mit einem falsch gehenden Gerät selbst aus.

Administration → Konfiguration, Abschnitt wkidentity:

enforce_login = 1

Melden Sie sich danach in einem zweiten Browser an und lassen Sie Ihre laufende Sitzung offen, bis Sie bestätigt haben, dass es funktioniert.

Die Einstellung überschreibt Kernverhalten der Anmeldung und steht deshalb als einfacher Schalter im gewöhnlichen Konfigurationsmanager, nicht nur im eigenen Verwaltungsbildschirm: Sie muss auch dann noch erreichbar sein, wenn der Verwaltungsbildschirm nicht mehr aufgeht.

Ergebnis prüfen

  • Ihr Konto meldet sich mit Kennwort an, bekommt statt einer fertigen Sitzung eine Codeabfrage und ist erst nach richtigem Code angemeldet.
  • Ein Konto ohne eingerichteten Faktor meldet sich unverändert einstufig an. Genau das macht es unbedenklich, die Erzwingung einzuschalten, während sich das Wiki noch einrichtet.
  • Administration → Zwei-Faktor-Authentifizierung (TOTP) zeigt unter Übersicht die Zahlen: eingerichtet mit App, eingerichtet per E-Mail, verlangt aber fehlend, pflichtige Namensräume.

Nächster Schritt

de/wiki/dwe/wkidentity/quickstart.txt · Zuletzt geändert: von 127.0.0.1