Beschreibung
Die Multi-Faktor-Authentifizierung (MFA) ist eine fortschrittliche Authentifizierungsmethode, bei der der Nutzer zwei oder mehr Verifizierungsfaktoren angeben muss, um Zugang zu seinem Konto zu erhalten.
Ab Juli 2023 bietet auch Webcockpit diese Funktion, die es den Nutzern ermöglicht, ihren persönlichen Konten eine zusätzliche Sicherheitsebene hinzuzufügen. Sobald MFA aktiviert und für ein bestimmtes Konto konfiguriert ist, kann sich der Benutzer in zwei Schritten anmelden: normales passwortbasiertes Login, gefolgt von der Validierung eines per SMS erhaltenen Einmalcodes.
Hinweis: Weitere zweite Authentifizierungsfaktoren wie E-Mail-Link und Mobile-Token werden in Zukunft unterstützt.
Webcockpit Übersicht für die sichere Authentifizierung
Die Multi-Faktor-Authentifizierung wurde in Webcockpit eingeführt, um den Benutzern die Möglichkeit zu geben, die Sicherheit ihrer Konten zu erhöhen. Es liegt im Ermessen des Nutzers, ob er diese Option aktiviert oder nicht. Im Kontext von McDonald’s gibt es jedoch Situationen, in denen Mitarbeiter bestimmte Sicherheitsbedingungen hinsichtlich der Daten, auf die sie zugreifen, einhalten müssen. Für dieses Szenario bietet Webcockpit den Organisationsadministratoren die Möglichkeit, MFA für alle Benutzer in der von ihnen verwalteten Organisation zur Pflicht zu machen.
Diese Option finden Sie auf der Seite „Organisationseinstellungen“ unter dem Abschnitt „Authentifizierung“.

Die Benutzer in Organisationen mit erforderlicher MFA sehen den unten stehenden Hinweis, der sie auf den Registrierungsprozess hinweist. Der Hinweis ist speziell so gestaltet, dass er bei jeder Interaktion mit der Website auftaucht und den Benutzer auffordert, mit der MFA-Einrichtung fortzufahren.

Multi-Faktor-Authentifizierung aktivieren
Der Prozess der Aktivierung und Einrichtung eines zweiten Authentifizierungsfaktors für ein bestimmtes Konto wird als Registrierung bezeichnet.
Den Konfigurationsbereich für die sichere Authentifizierung finden Sie auf der Startseite auf der Registerkarte „Benutzerdaten“. Dort kann MFA aktiviert und eine Telefonnummer mit dem Benutzerkonto verknüpft werden.

Die Registrierung der Telefonnummer besteht aus drei Schritten, beginnend mit der Überprüfung der Identität des Benutzers durch eine neue Anmeldung. Wenn der Benutzer sich erfolgreich anmelden kann, wird er aufgefordert, eine Telefonnummer zu registrieren, um in Zukunft SMS-Verifizierungscodes zu erhalten. Es kann auch eine Beschreibung der Telefonnummer hinzugefügt werden, damit der Benutzer zwischen verschiedenen registrierten Nummern unterscheiden kann.
Hinweis: Die angegebene Telefonnummer sollte im E.164-Format sein (z.B. eine gültige deutsche Telefonnummer: +49761xxxxxxx, wobei +49 die Landesvorwahl, 761 die Ortsvorwahl und xxxxxxx die Ortsrufnummer ist).
Der letzte Schritt besteht darin, die Zugehörigkeit der registrierten Telefonnummer zum Nutzer zu überprüfen, indem der per SMS erhaltene OTC (One Time Code) verifiziert wird.
Wenn aufgrund eines Infrastrukturproblems die SMS nicht an die angegebene Nummer gesendet wurde, besteht die Möglichkeit, die SMS erneut zu senden, indem Sie auf den Link „Verifizierungscode erneut senden“ klicken.

Voraussetzungen für die Aktivierung
Es gibt zwei Voraussetzungen, ohne die es unmöglich ist, den Anmeldeprozess abzuschließen. Einem Webcockpit-Konto, für das MFA aktiviert werden soll, muss eine gültige E-Mail-Adresse zugeordnet sein und die E-Mail-Adresse muss verifiziert sein.
Hinweis: MFA erfordert eine E-Mail-Verifizierung. Dies verhindert, dass sich böswillige Akteure mit einer E-Mail, die ihnen nicht gehört, für einen Dienst registrieren und dann den tatsächlichen Besitzer durch Hinzufügen eines zweiten Faktors aussperren.
In der Vergangenheit war es möglich, dass sich ein Benutzer mit seinem Benutzernamen und seinem Passwort in Webcockpit einloggen konnte. Diese Anmeldemethode wird nicht mehr unterstützt, da sie nicht mit den neuesten Sicherheitsfunktionen kompatibel ist. Bevor MFA aktiviert werden kann, muss der Benutzer den E-Mail-Migrationsprozess durchlaufen, der es ihm ermöglicht, seinen Benutzernamen in eine eigene E-Mail zu ändern.
Sobald die E-Mail mit dem Konto verknüpft wurde, muss sie verifiziert werden, um zu beweisen, dass die E-Mail-Adresse wirklich dem Benutzer gehört.
Wenn ein bestimmter Benutzer von seiner Organisation aufgefordert wird, MFA einzurichten, muss sich der Benutzer nicht um diese Voraussetzungen kümmern: Webcockpit wird den Benutzer durch Benachrichtigungen darauf hinweisen, die notwendigen Schritte zu unternehmen.

Verwalten der aktivierten Faktoren
Sobald ein zweiter Faktor registriert wurde, wird die MFA-Konfiguration auf der Registerkarte /Home/Index -> „Benutzerdaten“ aktualisiert. Der Abschnitt enthält Informationen über die aktuell registrierte Telefonnummer, die Kontaktmethode und andere Optionen wie „MFA vollständig deaktivieren“ und „Telefonnummer zurücksetzen und ändern“.

Die Deaktivierung von MFA für das aktuelle Konto führt zur Entfernung einiger wichtiger Benutzer-Metadaten. Aus diesem Grund ist eine neue Anmeldung erforderlich, um die Webanwendung weiterhin nutzen zu können. Ab der Version vom Juli 2023 ist ein neues In-App Login Overlay speziell für solche Fälle verfügbar. Das Overlay wird immer den Grund für eine neue Anmeldung angeben.
Hinweis: Lehnt der Benutzer die In-App-Anmeldung ab, erkennt Webcockpit eine Inkompatibilität in den Metadaten des Benutzers und leitet ihn zwangsweise auf die Hauptanmeldeseite um.

Anmeldung mit zwei Faktoren
Bei der Anmeldung mit einem Konto, für das MFA aktiviert ist, muss der Nutzer den per SMS erhaltenen One Time Code (OTC) im zweiten Schritt verifizieren. Um die Sicherheit aufrechtzuerhalten, ist die OTC-Verifizierungsphase verpflichtend, wann immer sich der Benutzer anmeldet, unabhängig von der Plattform oder dem Gerät (Web-App, mobile App, …).

MFA-Unterstützung auf mobilen Geräten
Neben der Webanwendung unterstützen ab Version 4.0 auch die mobilen Geräte (Android- und IOS-Smartphones, Tablets und Apple Smartwatches) die Multi-Faktor-Authentifizierung.
Die Architektur der Multi-Faktor-Authentifizierung erfordert ein Konto, bei dem ein zweiter Faktor registriert ist, um diesen Faktor bei der Anmeldung zu verifizieren, unabhängig davon, wo die Authentifizierung stattfindet (Webbrowser oder Mobilgerät). Aus diesem Grund wird erwartet, dass die Benutzer die mobilen Anwendungen vor dem Anmeldevorgang auf Version 4.0 aktualisieren. Andernfalls können sich die Benutzer nicht bei der mobilen App anmelden.
Eine weitere Änderung in der Webcockpit Mobile App v4.0 bezieht sich auf die Authentifizierung, bei der der Benutzername verwendet wird. Aus Gründen der MFA-Kompatibilität wird die Benutzername-Passwort-Anmeldemethode in der neueren Version nicht mehr unterstützt, so dass die Benutzer ihren Benutzernamen in eine persönliche E-Mail-Adresse ändern müssen. Mobile Nutzer werden ständig benachrichtigt und aufgefordert, den E-Mail-Migrationsprozess zu durchlaufen, der seit August 2022 Teil der Webanwendung ist.
