Zum Inhalt springen

Zwei-Faktor-Anmeldung einrichten

Wer bei euch Konten verwaltet oder Rollen vergibt, kann anderen Rechte geben — und sich selbst auch. Genau diese Aktionen verlangen deshalb einen zweiten Faktor: ein Passwort allein reicht dafür nicht mehr aus. Der zweite Faktor ist ein sechsstelliger Code, den eine App auf deinem Handy alle 30 Sekunden neu erzeugt.

Du brauchst dafür eine Authenticator-App auf deinem Handy (zum Beispiel Google Authenticator, Microsoft Authenticator, Aegis oder 1Password). Welche, ist deine Entscheidung; sie alle sprechen dasselbe Verfahren.

  1. Öffne Einstellungen → Zwei-Faktor
  2. Klicke auf Zwei-Faktor-Anmeldung einrichten
  3. Die Plattform fragt dich nach deinem Passwort. Trage es ein und bestätige mit Passwort bestätigen. Das ist Absicht: Wer nur deinen offenen Browser erwischt, soll dir keinen zweiten Faktor unterschieben können — dafür braucht es etwas, das nur du weißt
  4. Jetzt zeigt die Seite einen QR-Code. Öffne deine Authenticator-App, wähle dort „Konto hinzufügen“ und scanne ihn. Kannst du nicht scannen? Unter dem Code steht derselbe Schlüssel zum Abtippen
  5. Deine App zeigt ab sofort einen sechsstelligen Code an. Trage ihn auf der Seite ein und bestätige mit Bestätigen

Fertig. Die Seite bestätigt dir, dass die Zwei-Faktor-Anmeldung aktiv ist.

Wird dein Code abgelehnt, ist fast immer die Uhr deines Handys ein paar Sekunden verstellt — die Codes hängen an der Uhrzeit. Stelle die Zeit auf „automatisch“ und versuche es mit dem nächsten Code noch einmal. Ein Code, der schon abgelaufen ist, funktioniert nicht mehr, auch wenn er eben noch gültig war.

Und noch etwas: Jeder Code lässt sich nur ein einziges Mal einlösen. Hast du ihn einmal verwendet, ist er verbraucht — auch dann, wenn deine App ihn noch anzeigt. Warte in dem Fall einfach auf den nächsten Code. Das schützt dich davor, dass jemand, der dir beim Eintippen über die Schulter geschaut hat, denselben Code gleich noch einmal benutzt.

Direkt nach der Bestätigung zeigt dir die Seite acht Wiederherstellungscodes. Sie sind dein Ersatzschlüssel für den Tag, an dem dein Handy verloren, kaputt oder neu ist.

Drei Dinge dazu, und alle drei sind wichtig:

  • Du siehst sie genau einmal. Danach sind sie nicht mehr abrufbar — auch wir können sie dir nicht noch einmal zeigen, weil wir sie gar nicht im Klartext speichern
  • Bewahre sie außerhalb des Handys auf, das den zweiten Faktor erzeugt. Beides am selben Ort zu haben, hebt den Schutz auf. Ein Passwortmanager oder ein Ausdruck im Safe sind gute Orte, eine Notiz-App auf demselben Gerät ist keiner
  • Jeder Code funktioniert genau einmal. Nach dem Einlösen ist er verbraucht, die übrigen bleiben gültig

Gehen dir die Codes aus oder hast du sie verlegt, erzeugst du dir einen frischen Satz: Auf der Seite Einstellungen → Zwei-Faktor klickst du auf Wiederherstellungscodes neu erzeugen. Die alten Codes verlieren dabei sofort ihre Gültigkeit, und die acht neuen werden dir — wie beim ersten Mal — genau einmal angezeigt. Zur Sicherheit fragen wir davor noch einmal dein Passwort ab.

Wenn du eine geschützte Aktion aufrufst — etwa die Domain-Verwaltung — und gerade keinen frischen Nachweis erbracht hast, fragt dich die Plattform nach einem Code aus deiner App. Danach bist du für eine Weile bestätigt und arbeitest ungestört weiter; später fragt sie wieder. Das ist Absicht: Ein Rechner, der unbeaufsichtigt offen steht, soll nicht den ganzen Tag lang Admin-Rechte hergeben.

Hast du dein Handy nicht zur Hand, kannst du im selben Schritt auf Use a recovery code instead wechseln und einen deiner Wiederherstellungscodes eintragen.

Dann kommst du an die geschützten Aktionen nicht mehr heran — das ist der Sinn der Sache. Anmelden kannst du dich weiterhin ganz normal mit E-Mail und Passwort; gesperrt sind nur die Aktionen, die Rechte vergeben. Wende dich in diesem Fall an den Support, damit dein zweiter Faktor zurückgesetzt wird.