Active-Directory-Tipp: So konfigurieren Sie Google Authenticator für das Zurücksetzen von Passwörtern sowie AD-Anmeldungen in ADSelfService Plus

Google Authenticator ist eine von Google entwickelte Authentifizierungsmethode, die zeitbasierte Einmalpasswörter (TOTP) verwendet, um die Identität der Nutzer zu überprüfen. Wird diese Authentifizierung als zusätzlicher Faktor verwendet, gibt der Anwender zunächst seine Zugangsdaten für den Service bzw. die Anwendung ein. Anschließend öffnet er die Google-Authenticator-App und überträgt den dort angezeigten 6-stelligen Code in das entsprechende Eingabefeld der Anwendung bzw. des Services.

Da Self-Service-Funktionen für Anwender wie das Zurücksetzen des eigenen AD-Passwortes immer auch ein Sicherheitsrisiko bergen, sollten Unternehmen diese durch eine Multi-Faktor-Authentifizierung absichern. Nur so lässt sich die Identität der Anwender zuverlässig verifizieren.

In diesem Tipp zeigen wir Ihnen, wie Sie Google Authenticator in ADSelfService Plus als Authentifizierungsmethode konfigurieren und anschließend für Password Resets oder AD-Domain-Anmeldungen verwenden können:

Multi-Faktor-Authentifizierung (MFA) in ADSelfService Plus
Die Self-Service-Passwort-Management-Lösung ADSelfService Plus bietet neben der Authentifizierung per Google Authenticator viele weitere Methoden für die Multi-Faktor-Authentifizierung, darunter unter anderem Microsoft Authenticator, YubiKey Authenticator, RSA SecurID oder QR-Code. ADSelfService Plus verwendet MFA zur Absicherung von:

  1. Windows-, macOS- und Linux-Anmeldungen
  2. Self-Service-Funktionen wie das Zurücksetzen von Passwörtern oder das Entsperren von Konten über das ADSelfService-Plus-Portal, über iOS- und Android-Mobilgeräte und den Anmeldebildschirm von Windows-/macOS-/Linux-Rechnern.
  3. Anmeldungen bei Cloud- und Unternehmensanwendungen über Single-Sign-On (SSO).
  4. AD-Self-Service-Funktionen wie die Aktualisierung der eigenen AD-Profilinformationen, Abonnementverwaltung von E-Mail-Gruppen und der Suche im Mitarbeiterverzeichnis über ADSelfService Plus.

Konfiguration von Google Authenticator in ADSelfService Plus

Sie können Google Authenticator mit wenigen Klicks in ADSelfService Plus als zusätzliche Authentifizierungsmethode aktivieren:

  1. Melden Sie sich in ADSelfService Plus an und klicken Sie auf den Reiter Konfiguration.
  2. Gehen Sie zu Self-Service > Multifaktor-Authentisierung > Authenticators Setup.
  3. Wählen Sie in der Dropdown-Liste Richtlinie auswählen eine Richtlinie aus.
  4. Klicken Sie in der Liste auf Google Authenticator und bestätigen Sie durch Klick auf Google Authenticator aktivieren.

Hinweis:
Mit ADSelfService Plus können Sie OU- und gruppenbasierte Richtlinien erstellen. Um eine Richtlinie zu erstellen, gehen Sie zu Konfiguration > Self-Service > Richtlinienkonfiguration > Neue Richtlinie hinzufügen. Klicken Sie auf Organisationseinheiten / Gruppen auswählen, und treffen Sie Ihre Wahl. Sie müssen mindestens eine Self-Service-Funktion auswählen. Klicken Sie abschließend auf Richtlinie speichern. Nur Benutzer, die zu den in der Richtlinie enthaltenen OUs / Gruppen gehören, können die ausgewählte(n) Self-Service-Funktion(en) ausführen.

Screenshot ADSelfService Plus: Google Authenticator aktivieren
Screenshot ADSelfService Plus: Google Authenticator lässt sich mit wenigen Klicks als Authentifizierungsmethode aktivieren.

Aktivieren von Google Authenticator für das Zurücksetzen von AD-Passwörtern

  1. Gehen Sie zu Konfiguration > Self-Service > Multifaktor-Authentisierung. Wählen Sie die Richtlinie aus, deren Einstellungen Sie ändern wollen und klicken Sie auf den Reiter MFA für Reset/Unlock.
  2. Geben Sie die Anzahl der Authentifizierungsfaktoren ein, die erfüllt werden müssen, und wählen Sie Google Authenticator (und ggf. weitere Authentifizierungsmethoden) aus.
  3. Klicken Sie auf Einstellungen speichern.
Screenshot ADSelfService Plus: MFA-Einstellungen für Passwort-Zurücksetzen / Account freischalten
Screenshot ADSelfService Plus: In den MFA-Einstellungen „MFA for Reset/Unlock“ können Sie Google Authenticator für das Zurücksetzen von Passwörtern aktivieren.

Aktivieren von Google Authenticator für Active-Directory-Domänenanmeldungen

Mit den folgenden Schritten können Sie Google Authenticator als Authentifizierungsmethode für AD-Domain-Anmeldungen aktivieren:

  1. Gehen Sie zu Konfiguration > Self-Service > Multifaktor-Authentisierung und wählen Sie den Reiter MFA für Endpoints aus.
  2. Wählen Sie eine Richtlinie aus dem Dropdown-Menü Richtlinie auswählen, auf die sich die Einstellung beziehen soll. Dadurch wird festgelegt, welche Authentifizierungsmethoden für welche Benutzergruppen aktiviert werden.
  3. Aktivieren Sie im Abschnitt Endpunkt-MFA das Kontrollkästchen vor Aktivieren und wählen Sie Google Authenticator aus der Dropdown-Liste aus.
  4. Klicken Sie auf Einstellungen speichern.
Screenshot ADSelfService Plus: MFA-Einstellungen für Endpoint-Anmeldungen
Screenshot ADSelfService Plus: In den MFA-Einstellungen „MFA for Endpoints“ können Sie den Google Authenticator als Authentifizierungsmethode für AD-Domänen-Anmeldungen aktivieren.

Anmerkung:
Voraussetzungen für das Aktivieren einer MFA für Active-Directory-Domänenanmeldungen:

Screenshot ADSelfService Plus: HTTPS in ADSelfService Plus aktivieren
Screenshot ADSelfService Plus: So aktivieren Sie HTTPS in ADSelfService Plus.

ManageEngine – Support & Kontakt


MicroNova AG
Unterfeldring 6
85256 Vierkirchen

Vertrieb
   +49 8139 9300-456
   Sales-ManageEngine@micronova.de

Technische Unterstützung
   Support kontaktieren