Sie befinden sich hier: start » de » Interne Dokumentation » faq » Authenticator verloren oder Telefon defekt – Konto wiederherstellen

Authenticator verloren oder Telefon defekt – Konto wiederherstellen

Diese Seite ist ohne Anmeldung lesbar, weil sie sonst genau dann unerreichbar wäre, wenn sie gebraucht wird. Ein Eintrag je Symptom; Umgebung jeweils: ein Konto in diesem Wiki mit eingerichteter Zwei-Faktor-Authentifizierung, sofern nicht anders angegeben.

Welcher Eintrag für Sie gilt, entscheidet eine einzige Frage — ob irgendwo noch eine angemeldete Sitzung offen ist:

Ihre Lage Was Sie brauchen Eintrag
Auf einem anderen Gerät (Laptop, Tablet) noch angemeldet Nichts. Sie erledigen es selbst „Sie sind auf einem anderen Gerät noch angemeldet„
Nirgends mehr angemeldet Eine Anfrage an die Betreuung — ohne Anmeldung stellbar „Sie kommen nirgends mehr hinein“
Sie suchen einen Ersatz- oder Backup-Code Denselben Weg wie oben — es gibt keine „Gibt es Recovery-Codes oder Backup-Codes?„
Die App zeigt Codes, das Wiki lehnt sie ab Meist nur die richtige Uhrzeit „Der Code aus der App wird abgelehnt“

Das Zurücksetzen des Kennworts hilft hier nicht. Es tauscht ausschließlich das Kennwort; der zweite Faktor bleibt unangetastet. Nach einem Kennwort-Zurücksetzen verlangt die Anmeldung weiterhin den Code, den Sie gerade nicht erzeugen können. Siehe den Eintrag „Kennwort zurückgesetzt, die Codeabfrage kommt trotzdem„.

Sie sind auf einem anderen Gerät noch angemeldet

Umgebung: Konto mit eingerichteter Authenticator-App; auf einem zweiten Gerät besteht noch eine gültige, angemeldete Sitzung.

Ursache: Der zweite Faktor ist an das Geheimnis in der App gebunden, nicht an das Konto als Ganzes. Ist die App weg, ist das Geheimnis weg — die bestehende Sitzung bleibt davon unberührt, denn sie hat den Faktor bereits bewiesen.

Lösung: Sie ersetzen den Faktor selbst, solange diese Sitzung lebt. Der Vorgang ist zweistufig, weil der Einrichten-Knopf erst erscheint, wenn kein Faktor mehr eingetragen ist:

  1. Auf dem noch angemeldeten Gerät Benutzerprofil öffnen (Adresse doku.php?do=profile).
  2. Im Abschnitt Zwei-Faktor-Authentifizierung (TOTP) das Kästchen Zwei-Faktor-Authentifizierung deaktivieren unter dem Eintrag Authenticator-App ankreuzen.
  3. Das Feld Bestätigen (Altes Passwort) ausfüllen und auf Speichern klicken. Der alte Faktor ist damit entfernt.
  4. Auf derselben Seite erscheint jetzt der Knopf Zwei-Faktor-Authentifizierung einrichten. Darauf klicken.
  5. Den QR-Code mit der Authenticator-App auf dem neuen Gerät einlesen — oder den darunter angezeigten Text-Schlüssel von Hand eintragen.
  6. Den aktuell angezeigten sechsstelligen Code in Bestätigungscode eintragen und auf Bestätigen und aktivieren klicken.

Erst dieser letzte Schritt speichert das neue Geheimnis. Ein eingelesener, aber nicht bestätigter QR-Code aktiviert nichts.

Melden Sie sich nicht ab, bevor der neue Faktor bestätigt ist. Zwischen Schritt 3 und Schritt 6 besitzt das Konto keinen zweiten Faktor. Eine Abmeldung in diesem Fenster ist wiederherstellbar — die Anmeldung läuft dann einstufig —, eine Abmeldung davor nicht.

Sie kommen nirgends mehr hinein

Umgebung: Konto mit eingerichtetem zweiten Faktor; keine angemeldete Sitzung auf irgendeinem Gerät; das Gerät mit der Authenticator-App ist verloren, defekt oder zurückgesetzt.

Ursache: Es gibt bewusst keinen Selbstbedienungsweg an einem eingerichteten Faktor vorbei. Ein solcher Weg wäre eine zweite, schwächere Anmeldung neben der ersten — und damit die Abschaffung des Faktors, nicht seine Wiederherstellung.

Lösung: Ein Administrator dieses Wikis setzt die Einrichtung zurück. Der vollständige Ablauf, damit beide Seiten wissen, was auf sie zukommt:

  1. Sie stellen die Anfrage unter doku.php?do=wkrequest&type=MFA_RESET_REQUEST. Dieses Formular ist ohne Anmeldung erreichbar — es ist genau dafür gebaut. Tragen Sie Ihren Anmeldenamen, eine Rückmeldeadresse und den Hergang ein. Sie erhalten eine Vorgangsnummer. Wenn Sie den Weg über das Formular nicht gehen können oder wollen, wenden Sie sich stattdessen auf Ihrem üblichen Weg an die Betreuung dieses Wikis; der Ablauf ist von da an derselbe.
  2. Die Betreuung prüft, dass Sie es sind — auf einem Weg, der nicht am verlorenen Gerät hängt. Ein Rückruf unter einer bereits bekannten Nummer, eine persönliche Vorsprache, die Bestätigung durch Ihre Vorgesetzten. Eine E-Mail allein genügt nicht: Wer das Postfach übernommen hat, schreibt dieselbe E-Mail.
  3. Die Betreuung setzt zurück (der genaue Handgriff steht in Fehlerdiagnose unter „Ein Benutzer hat sein Authenticator-Gerät verloren“).
  4. Sie melden sich neu an — jetzt einstufig, allein mit Benutzername und Kennwort. Eine Codeabfrage erscheint nicht mehr.
  5. Sie richten den Faktor neu ein, siehe den Eintrag „Nach dem Zurücksetzen wieder einrichten„.

Zurückgesetzt wird nur der zweite Faktor. Ihr Kennwort, Ihr Konto, Ihre Rechte und Ihre Seiten bleiben unverändert; niemand erfährt dabei Ihr Kennwort.

Tragen Sie in die Anfrage niemals ein Kennwort, einen Einmalcode oder ein Zugriffstoken ein. Sie werden nicht gebraucht, sie werden vor dem Speichern entfernt, und niemand aus der Betreuung wird Sie danach fragen. Eine Anfrage ist auch keine Berechtigung: Sie benennt einen Anmeldenamen, sie belegt ihn nicht — deshalb steht die Identitätsprüfung als eigener Schritt in der Liste.

Die Identitätsprüfung ist der eigentliche Schutz, nicht der Klick. Ein Zurücksetzen auf Zuruf verwandelt die Zwei-Faktor-Authentifizierung in eine Frage an die Betreuung — und beantwortet wird sie dann von dem, der überzeugender auftritt.

Gibt es Recovery-Codes oder Backup-Codes?

Umgebung: Jede Fassung dieses Wikis.

Ursache: Nein, es gibt sie nicht — weder ausgedruckt noch angezeigt, weder bei der Einrichtung noch später. Es gibt nichts nachzuschlagen, nichts zu suchen und nichts, was Sie versäumt hätten aufzubewahren. Sollten Sie eine Fassung dieser Dokumentation finden, die „zehn gedruckte Ersatzcodes“ oder ähnliches nennt: Diese Angabe war falsch und ist entfernt.

Lösung: Der Fall, für den Ersatzcodes gedacht wären, hat trotzdem eine Antwort — sie heißt nur anders. Sind Sie noch irgendwo angemeldet, ersetzen Sie den Faktor selbst; sind Sie es nicht, setzt ihn ein Administrator zurück. Beides steht weiter oben auf dieser Seite.

Zwei Bezeichnungen werden dabei regelmäßig verwechselt, und die Verwechslung kostet Zeit:

Was gemeint ist Wofür es gilt Gibt es das?
Einmalcode (E-Mail, achtstellig, z. B. K7QM-3B9X) Ein Kennwort neu setzen: Kennwort vergessen, Registrierung, Einladung Ja
Ersatz-/Backup-/Recovery-Code (vorab ausgegeben, aufzubewahren) Einen verlorenen zweiten Faktor ersetzen Nein

Der Einmalcode aus der ersten Zeile führt Sie nicht an der Codeabfrage vorbei — er setzt nur das Kennwort. Siehe den nächsten Eintrag.

Kennwort zurückgesetzt, die Codeabfrage kommt trotzdem

Umgebung: Konto mit eingerichtetem zweiten Faktor; „Kennwort vergessen„ wurde durchlaufen und ein neues Kennwort erfolgreich gesetzt.

Ursache: Kennwort und zweiter Faktor sind zwei getrennte Nachweise. Das Zurücksetzen schreibt ausschließlich ein neues Kennwort; die Einrichtung des Faktors bleibt Bestand des Kontos und wird dabei nicht angefasst. Die Anmeldung verlangt danach beides — genau wie vorher.

Lösung: Diesen Weg nicht weiter verfolgen; er kann den Faktor nicht ersetzen. Gehen Sie stattdessen nach „Sie kommen nirgends mehr hinein“ vor.

Umgekehrt gilt dasselbe: Wird der zweite Faktor zurückgesetzt, ändert das Ihr Kennwort nicht. Haben Sie beides verloren, sind es zwei Vorgänge — zuerst der Faktor durch die Betreuung, dann das Kennwort über „Kennwort vergessen„ oder ebenfalls durch die Betreuung.

Der Code aus der App wird abgelehnt

Umgebung: Die Authenticator-App zeigt Codes an, das Konto ist eingerichtet, jeder eingegebene Code wird zurückgewiesen. Das Gerät ist vorhanden — dies ist kein Verlustfall.

Ursache: Zwei Ursachen, in dieser Reihenfolge wahrscheinlich:

  • Die Uhr geht falsch. Der Code wird aus der aktuellen Uhrzeit berechnet. Weicht die Uhr Ihres Telefons um mehr als etwa eine halbe Minute von der des Servers ab, rechnet die App systematisch andere Codes aus, als der Server erwartet.
  • Der Eintrag in der App gehört nicht zu diesem Konto. Nach mehreren Einrichtungsversuchen stehen mehrere ähnlich benannte Einträge in der App; gültig ist nur der zuletzt bestätigte.

Lösung:

  1. Auf dem Telefon die automatische Zeitsynchronisation einschalten (Android: Einstellungen → System → Datum und Uhrzeit → Automatisch; iOS: Einstellungen → Allgemein → Datum & Uhrzeit → Automatisch einstellen).
  2. Den nächsten Code abwarten — er wechselt alle 30 Sekunden — und erneut eingeben.
  3. Bei mehreren Einträgen in der App: den zuletzt angelegten verwenden.
  4. Bleibt es dabei, ist es kein Uhrenproblem. Wenden Sie sich an die Betreuung; für sie steht die Eingrenzung in Fehlerdiagnose unter „Jeder Code wird abgelehnt“.

Nach fünf Fehlversuchen wird der wartende Anmeldevorgang verworfen und Sie beginnen wieder bei Benutzername und Kennwort. Das ist keine Sperre des Kontos: Sie können sofort erneut beginnen.

Nach dem Zurücksetzen wieder einrichten

Umgebung: Der zweite Faktor wurde zurückgesetzt; die Anmeldung läuft wieder einstufig.

Ursache: Ein Zurücksetzen entfernt den Faktor, es ersetzt ihn nicht. Bis Sie einen neuen einrichten, ist das Konto nur durch das Kennwort geschützt — und Bereiche dieses Wikis, die einen Faktor verlangen, bleiben Ihnen verschlossen, mit einem entsprechenden Hinweis auf der Ablehnungsseite.

Lösung:

  1. Mit Benutzername und Kennwort anmelden.
  2. Benutzerprofil öffnen (doku.php?do=profile).
  3. Im Abschnitt Zwei-Faktor-Authentifizierung (TOTP) auf Zwei-Faktor-Authentifizierung einrichten klicken.
  4. Den QR-Code mit der Authenticator-App einlesen oder den Text-Schlüssel von Hand eintragen.
  5. Den angezeigten sechsstelligen Code in Bestätigungscode eintragen, dann Bestätigen und aktivieren.

Die ausführliche Anleitung mit allen Zwischenschritten steht auf Zwei-Faktor-Authentifizierung einrichten.

Der Code per E-Mail — was er ist und was nicht

Umgebung: Konten, für die die Betreuung die E-Mail-Methode freigegeben hat.

Ursache: Der Code per E-Mail ist ein eigener zweiter Faktor, den man wie die Authenticator-App im Profil einrichtet — kein Notausgang, der bei Verlust der App von selbst einspringt. Bei der Anmeldung erscheint der Knopf Code per E-Mail senden ausschließlich dann, wenn dieser Faktor für Ihr Konto eingerichtet ist. Ist nur die Authenticator-App eingerichtet, gibt es diesen Knopf nicht.

Lösung: Beide Faktoren lassen sich gleichzeitig führen, und dann genügt bei der Anmeldung einer von beiden. Genau das macht die E-Mail-Methode zu einem brauchbaren Rückfallweg — aber nur, wenn Sie sie vorher einrichten, solange Sie noch Zugriff haben. Nachträglich, mit verlorener App, geht es nicht.

Richten Sie sie im Profil unter Per Email einrichten ein. Fehlt dieser Knopf, ist die Methode für Ihr Konto nicht freigegeben — fragen Sie die Betreuung.

Der Code per E-Mail ist der schwächere Faktor: Er landet in demselben Postfach, über das üblicherweise auch Kennwörter zurückgesetzt werden. Wer das Postfach übernimmt, hat damit beide Hälften. Als Ergänzung zur App ist er sinnvoll, als alleiniger Faktor nur die zweitbeste Wahl.

Verwandte Themen


wiki 2fa totp authenticator verloren wiederherstellung recovery anmeldung

de/wiki/faq/lost-authenticator.txt · Zuletzt geändert: von 127.0.0.1