• Aktuell
    • Tags
    • Beliebt
    • Benutzer
    • Gruppen
    • Suche
    • Registrieren
    • Anmelden

    Gelöst 2FA durch Gruppe erzwingen

    Archiv
    8
    27
    2.4k
    Lade mehr Beiträge
    • Älteste zuerst
    • Neuste zuerst
    • Meiste Stimmen
    Antworten
    • In einem neuen Thema antworten
    Anmelden zum Antworten
    Dieses Thema wurde gelöscht. Nur Nutzer mit entsprechenden Rechten können es sehen.
    • AndyA
      Andy admin @Jakob
      zuletzt editiert von Andy

      @Jakob Also wir haben z. B. eine Gruppe CT-Hauptbenutzer, die sehr weitgehende Berechtigungen hat. Für diesen Personenkreis ist uns 2FA sehr wichtig. Ebenso auch für die Mitarbeiter im Gemeindebüro, da auch umfangreiche Berechtigungen.

      Die Mitarbeiter können sich ändern ... und da dann jedes Mal manuell 2FA zu erzwingen ... das kann vergessen werden. Also besser direkt via Rechteverwaltung an die Gruppe hängen. Daher hat der FR meine volle Unterstützung. 😉

      J 1 Antwort Letzte Antwort Antworten Zitieren 0
      • J
        Jakob @Andy
        zuletzt editiert von

        @Andy Yes, erkenne jetzt den Sinn dahinter 🙂

        AndyA 1 Antwort Letzte Antwort Antworten Zitieren 2
        • AndyA
          Andy admin @Jakob
          zuletzt editiert von Andy

          @Jakob Dann vote doch ... hihi. 😃 Scherz!

          J 1 Antwort Letzte Antwort Antworten Zitieren 0
          • J
            Jakob @Andy
            zuletzt editiert von

            @Andy 😃 Wir voten zwar nicht, aber wir haben (fast) immer eine Meinung zu den FR 🙂

            AndyA 1 Antwort Letzte Antwort Antworten Zitieren 0
            • AndyA
              Andy admin @Jakob
              zuletzt editiert von

              @Jakob Na, das will ich doch hoffen. Und dieser hier ist durchaus gut. 😉

              1 Antwort Letzte Antwort Antworten Zitieren 0
              • J
                jonny
                zuletzt editiert von

                Ja, ich geb zu ihr das konnte man in zwei Richtungen interpretieren, aber ihr seid zum Glück auch ohne mich in die richtige Richtung gekommen. 🤗

                Ja, mir ging es in der Tat um das Szenario, jemand wird neu Mitglied in einer Gruppe mit weitreichenden Berechtigungen. Dann sollte MFA IMHO automatisch anhand der Gruppe erzwingbar sein.

                CT hosted

                MichaelGM 1 Antwort Letzte Antwort Antworten Zitieren 0
                • MichaelGM
                  MichaelG @jonny
                  zuletzt editiert von

                  Oder alternativ anhand des Gruppenstatus.

                  Installation bei CT -> immer neueste Version

                  AndyA 1 Antwort Letzte Antwort Antworten Zitieren 0
                  • AndyA
                    Andy admin @MichaelG
                    zuletzt editiert von

                    @MichaelG Was meinst du mit Gruppenstatus? Den Gruppentyp?
                    Ist für mich eigentlich selbstverständlich, dass es rollenabhängig als globales Recht an Status, Gruppentyp, Gruppe oder Benutzer gehängt werden kann.

                    MichaelGM 1 Antwort Letzte Antwort Antworten Zitieren 0
                    • MichaelGM
                      MichaelG @Andy
                      zuletzt editiert von

                      @Andy ok. Ja. Es hat sich etwas so angehört als könnte ich eine Einstellung in der Gruppe setzen

                      Installation bei CT -> immer neueste Version

                      AndyA 1 Antwort Letzte Antwort Antworten Zitieren 0
                      • AndyA
                        Andy admin @MichaelG
                        zuletzt editiert von

                        @MichaelG Ach so, ok. Nee, denke schon, dass das über die Rechteverwaltung laufen sollte.

                        1 Antwort Letzte Antwort Antworten Zitieren 1
                        • jmrauenJ
                          jmrauen ChurchToolsMitarbeiter
                          zuletzt editiert von

                          Eine andere Idee wäre nicht abhängig von der Gruppe, sondern abhängig von einem globalen Sicherheitslevel. Denn eigentlich sagt das Sicherheitslevel ja aus, wie wichtig die 2FA für die Person wäre. Man könnte also z.B. beim Sicherheitslevel 4 angeben, dass dann die 2FA erzwungen wird. Was haltet Ihr davon?

                          AndyA J 2 Antworten Letzte Antwort Antworten Zitieren 0
                          • AquilaA
                            Aquila
                            zuletzt editiert von

                            Dann kann man es aber auch direkt bei der jeweiligen Person vorschreiben. Oder kann man über eine Gruppe einer Person ein Sicherheitslevel zuteilen?

                            1 Antwort Letzte Antwort Antworten Zitieren 0
                            • jmrauenJ
                              jmrauen ChurchToolsMitarbeiter
                              zuletzt editiert von

                              Man kann bei einem Status, und bei der Rolle in einer Gruppe und auch Gruppentyp festlegen, welchen Sicherheitslevel man global bekommt. So kann man z.B. Älteste automatisch Sicherheitslevel 4 geben.

                              0_1541837626780_3554d468-d51a-4a53-8bbf-3584f5f34a57-image.png

                              1 Antwort Letzte Antwort Antworten Zitieren 0
                              • AquilaA
                                Aquila
                                zuletzt editiert von

                                Dann wäre das für mich eine gute Lösung.

                                1 Antwort Letzte Antwort Antworten Zitieren 0
                                • TheDeckieT
                                  TheDeckie
                                  zuletzt editiert von

                                  Das Sicherheitslevel bezieht sich aber nicht zwingendermaßen z.B. auf die Kommentare oder Berechtigungen innerhalb von CT.
                                  Ich kann (rein fiktiv) das Recht vergeben, die Rechteverwaltung zu nutzen aber das Sicherheitslevel auf Level eins belassen. Wie gesagt rein fiktiv um den Sachverhalt deutlich zu machen.
                                  Daher würde ich die Berechtigung auch eher auf Gruppen Ebene belassen.

                                  Mein generelles Problem mit dem "Erzwingen" der 2FA ist jedoch, dass es kein Fallback gibt. Sollte ein User sein Handy mit der 2FA App verlieren, hat er keinen Zugriff mehr auf das Konto. Normalerweise gibt es ja so eine Backup Liste mit Keys oder das Angebot den QR Code zu drucken. Denn auch dem Admin könnte sowas passieren.

                                  Gruß TheDeckie

                                  1 Antwort Letzte Antwort Antworten Zitieren 1
                                  • AndyA
                                    Andy admin @jmrauen
                                    zuletzt editiert von

                                    @jmrauen sagte in 2FA durch Gruppe erzwingen:

                                    Eine andere Idee wäre nicht abhängig von der Gruppe, sondern abhängig von einem globalen Sicherheitslevel. Denn eigentlich sagt das Sicherheitslevel ja aus, wie wichtig die 2FA für die Person wäre. Man könnte also z.B. beim Sicherheitslevel 4 angeben, dass dann die 2FA erzwungen wird. Was haltet Ihr davon?

                                    Mir gefällt die andere Variante besser!

                                    @TheDeckie [...] dass es kein Fallback gibt.

                                    Japp, stimme ich dir voll zu. Aus dem Grund mache ich mir in solchen Fällen einen Screenshot des QR-Codes und lege den in einer verschlüsselten Datei ab.

                                    1 Antwort Letzte Antwort Antworten Zitieren 1
                                    • TheDeckieT
                                      TheDeckie
                                      zuletzt editiert von

                                      @Andy genau so habe ich das auch gemacht. Für den normalen Nutzer ist das aber nicht intuitiv genug denke ich.

                                      Gruß TheDeckie

                                      AndyA 1 Antwort Letzte Antwort Antworten Zitieren 1
                                      • AndyA
                                        Andy admin @TheDeckie
                                        zuletzt editiert von

                                        @TheDeckie Es gäbe ja zwei Varianten für das Fallback:

                                        • Backup-Codes
                                        • Selbst zu bestimmende Frage mit individueller Antwort
                                        1 Antwort Letzte Antwort Antworten Zitieren 0
                                        • TheDeckieT
                                          TheDeckie
                                          zuletzt editiert von

                                          Ich mache hierzu mal einen neuen Feature Wunsch draus.

                                          --> 2-FA Fallback Wunsch

                                          Gruß TheDeckie

                                          1 Antwort Letzte Antwort Antworten Zitieren 1
                                          • J
                                            jonny @jmrauen
                                            zuletzt editiert von

                                            @jmrauen sagte in 2FA durch Gruppe erzwingen:

                                            Eine andere Idee wäre nicht abhängig von der Gruppe, sondern abhängig von einem globalen Sicherheitslevel. Denn eigentlich sagt das Sicherheitslevel ja aus, wie wichtig die 2FA für die Person wäre. Man könnte also z.B. beim Sicherheitslevel 4 angeben, dass dann die 2FA erzwungen wird. Was haltet Ihr davon?

                                            Also ich würde ein "Recht" an dieser Stelle bevorzugen. Dann kann ich dieses Recht in jeder beliebigen Kombination verwenden, wo es sinnvoll ist. Bei gewissen Sicherheitsleveln, ab einer gewissen Anzahl Personen die man sieht, wenn man gewisse Funktionen hat, etc.

                                            CT hosted

                                            1 Antwort Letzte Antwort Antworten Zitieren 0
                                            • Erster Beitrag
                                              Letzter Beitrag