Metainformationen zur Seite
MFA/2FA
zum 01.06.2025 wird MFA/2FA für alle zentralen Informatiksysteme erzwungen. Unsere Systeme, mit Ausnahme von Mattermost, unterstützen Hardwaretokens (Yubikey) und TOTP Apps sowie die parallele Nutzung selbiger. Entsprechend ist die Einrichtung von beiden parallel empfohlen, da im Falle eines Verlustes ein Fallback besteht und kein persönlicher Besuch beim Admin für die Rücksetzung nötig ist.
Das sind aktuell:
- GitLab (inkl. allen SSO angebundenen Systemen wie z.B. Grafana usw.): Anleitung zur Einrichtung
- Mattermost (nur TOTP): Anleitung zur Einrichtung
- NextCloud: Anleitung zur Einrichtung
- Zammad (Ticketsystem): Anleitung zur Einrichtung
Als Hardwaretoken gibt es für HHU Mitarbeiter einen kostenlosen YubiKey im ZIM.
Beispiele für TOTP Apps:
- Aegis
- Duo
- Google Authenticator (mit deaktivierter Cloudsync).
Ein Hinweis zur NextCloud: Hier kann man den YubiKey als alleinige Authentifizierung einrichten („Passwordless Authentication“) - das ist keine gute Idee, dann hat man wieder nur einen Faktor.
Achtung: MFA ist Domaingebunden. Wird ein MFA-Gerät (Hardwaretoken oder TOTP) für z.b. gitlab.cs.hhu.de eingerichtet, funktioniert dieser nicht unter gitlab.cs.uni-duesseldorf.de. Wenn der Login fehlschlägt, wurde vielleicht bei der Einrichtung die andere Domain verwendet.
Sollte der Token verloren gegangen werden, gilt folgender Workflow für die deaktivierung von MFA:
- Persönliche Vorstellung beim Lehrstuhladmin, kennt der Lehrstuhladmin die Person nicht, dann muss auch ein Ausweis vorgelegt werden.
- Der Lehrstuhladmin teilt den Systemadmin(s) mit, dass MFA deaktiviert werden soll und die Identität geprüft wurde.
- Direkt nach der deaktivierung muss MFA wieder neu eingerichtet werden.