Managed 2FA voor multi users

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • phantom09
  • Registratie: Februari 2015
  • Laatst online: 25-09 21:36
Ik werk op een IT afdeling waar elk personeels lid zijn eigen 2FA code via de microsoft authenticator heeft.
Daarnaast zijn er ook sites van leveranciers, applicaties en dergelijke waarbij er wordt ingelogd met een algemeen account voor de gehele IT afdeling. Er is 1 smartphone waarop de 2FA codes op staan.
Daarnaast is er geen backup en sync naar de cloud met deze 2FA.

Dit is erg onhandig, als de telefoon of 2FA app het begeeft hebben we geen toegang meer.
Een simpele manier zou kunnen zijn dat er gebruikt wordt gemaakt van de google authenticator en dat er dan een export van deze 2FA wordt gemaakt. Dit kan dan weer bij elke gebruiker geimporteerd worden.
Zo kan iedereen inloggen zonder dat we de afdelings smartphone hoeven te gebruiken.
Echter het is niet praktisch. Als iemand de 2FA zou verwijderen op een site en deze opnieuw activeren, dan kunnen de anderen er niet in.

Is er een mogelijkheid om dit gemanged te doen? Dus dat er net zoals in bijvoorbeeld Entra je een user kan opzoeken en de 2FA van een externe site kan toekennen en indien nodig ook kan ontnemen?

Alle reacties


Acties:
  • 0 Henk 'm!

  • TERW_DAN
  • Registratie: Juni 2001
  • Niet online

TERW_DAN

Met een hamer past alles.

Kijk eens naar SSO voor die applicaties. Dan heb je je 2FA via je MS account, en kun je via dat account elders inloggen. Dan hoef je niet meer bang te zijn dat mensen per ongeluk die 2FA verknallen.

Acties:
  • 0 Henk 'm!

  • FredvZ
  • Registratie: Februari 2002
  • Laatst online: 11:10
phantom09 schreef op vrijdag 6 juni 2025 @ 22:34:
Is er een mogelijkheid om dit gemanged te doen? Dus dat er net zoals in bijvoorbeeld Entra je een user kan opzoeken en de 2FA van een externe site kan toekennen en indien nodig ook kan ontnemen?
Ja, daar heeft Entra hele goede ondersteuning voor.

Leveranciers moeten daar natuurlijk wel aan mee willen werken, maar die zou je op zijn minst kunnen vragen persoonlijke accounts te configureren ipv algemene accounts aan te bieden.

Voor jullie eigen (cloud)applicaties zijn jullie natuurlijk zelf in control. Hooguit dat je wat geld moet uitgeven aan IT-ers die de boel aan elkaar knopen.

Spel en typfouten voorbehouden


Acties:
  • 0 Henk 'm!

  • phantom09
  • Registratie: Februari 2015
  • Laatst online: 25-09 21:36
Bedankt TERW_DAN en FredvZ. We maken gebruik van SSO waar het kan.
Bijvoorbeeld voor applicaties als:

-ONS van Nedap
-Afas

Echter is er denk ik geen SSO mogelijkheid voor sites als:

-Broadcom
-Vecozo
-Een provider
-Sentinalone

Acties:
  • 0 Henk 'm!

  • FredvZ
  • Registratie: Februari 2002
  • Laatst online: 11:10
phantom09 schreef op vrijdag 6 juni 2025 @ 23:06:
Echter is er denk ik geen SSO mogelijkheid voor sites als:

-Broadcom
-Vecozo
-Een provider
-Sentinalone
SSO zal idd niet zomaar geregeld zijn, maar persoonlijke accounts met voor elke gebruiker een eigen MFA moet zeker kunnen.

Spel en typfouten voorbehouden


Acties:
  • 0 Henk 'm!

  • ExilaaHH
  • Registratie: Juni 2009
  • Laatst online: 24-09 22:30
Je kunt ook bijvoorbeeld voor een password manager kiezen die dit ondersteund. Wij hebben onze MFA keys netjes in een gedeelde wachtwoordkluis staan. Deze is dan persoonlijk afgeschermd met je persoonlijke MFA.

Wij maken hierbij gebruik van Keyhub

Acties:
  • 0 Henk 'm!

  • AP3X
  • Registratie: Maart 2000
  • Niet online
Is de betreffende lokatie (ip range/subnet) excluden van MFA misschien een optie?

Acties:
  • 0 Henk 'm!

  • phantom09
  • Registratie: Februari 2015
  • Laatst online: 25-09 21:36
AP3X schreef op vrijdag 6 juni 2025 @ 23:18:
Is de betreffende lokatie (ip range/subnet) excluden van MFA misschien een optie?
Dit kan denk ik niet bij de betreffende sites ingesteld worden.

Acties:
  • 0 Henk 'm!

  • NiRo
  • Registratie: December 2016
  • Laatst online: 04-09 20:59
Ikzelf heb goede ervaringen met 1Password waarbij men een wachtwoord inclusief OTP generator kan delen. Weliswaar geen gratis tool.

Verder kan je ook iedereen op hetzelfde Google account laten inloggen, ipv een export te doen. Maar dan heb je geen fine-grained control over wie aan welke code kan.
Pagina: 1