MiroxMirox
  • Plattform

    • Philosophie
    • Plattform-Übersicht
    • Plattform-Ressourcen
  • Mirox-Cloud

    • Cloud-Übersicht
    • Verbundene Microservices
  • Mirox-Agent

    • Agent-Übersicht
    • Bereitstellungsoptionen
    • Data Scraper
    • Digital Twin
  • Technische Details

    • Metriksammlung
  • Information

    • Unterstützte Anlagen
  • Anlagentypen

    • Solaranlagen
    • Windanlagen
    • Batteriespeicher
    • Alarmanlage
  • Überwachung & Visualisierung

    • Echtzeit-Monitoring
    • Digitaler Zwilling
    • Komponentenzustände
    • Wechselrichter-Statuscodes
    • Wechselrichter-Ereignisse
    • Verlusterkennung
    • Leistungsgrenzen & Abregelung
    • Effizienzerkennung
    • KPI-Dashboard
  • Datenverwaltung

    • Ereignisse
    • Alarmstufen
    • Tickets
    • Prognosen
    • Berichte
    • Metriken
  • Alert Manager

    • Übersicht
    • Alarmregeln
    • Alarme & Benachrichtigungen
    • Beispiele
  • Integration & Freigabe

    • Kooperationen
    • API-Tokens
    • VPN
    • VPN-Adresskonflikte
    • Proxy
  • KI

    • KI-Assistent & Wizards
    • Agentischer Zugriff (MCP)
  • Abrechnung

    • Markt & Tarife
    • So werden Erlöse berechnet
    • Buchhaltung & Abrechnung
  • Kollaboration

    • Einladungen
  • Sicherheit

    • Authentifizierung
    • Kontosperre
    • Sicherheitsrichtlinie der Organisation
    • Berechtigungssystem
    • Netzsegmentierung
    • Kooperationsbeschränkungen
    • Zugriffs-Audit-Logging
    • Aktivität & Audit-Trail
  • Knoten

    • mrxnode
  • Anwendung

    • Türsteuerung
    • Generisches Relais
  • Edge-Cluster

    • Orchestrierung
  • Erste Schritte

    • Onboarding
    • Einrichtung
  • Persönlich

    • VPN verwenden
    • Proxy verwenden
    • Zwei-Faktor-Authentifizierung
    • Sitzungen
    • API-Tokens
    • Benachrichtigungen
    • Microsoft Teams verbinden
  • Pro Anlage

    • Kontakte
    • Netzwerkgeräte
    • Datenlogger
    • Generischer Modbus-Leser
    • Komponenten
    • Direktes VPN (pro Agent)
    • Datenvolumen
    • Historie importieren
  • Organisation

    • Mitgliederberechtigungen
    • Sicherheitsrichtlinie
    • Kooperationen
    • Dateispeicher
    • VPN-Dienste
    • Mit Berichten arbeiten
  • Datenexport

    • Metric Export
    • Metric-Export-API
    • Umstieg auf den Metric Export
    • Legacy-Export-API
    • Externe Berichterstellung
    • Grafana
    • Grafana-Dashboards
    • API-Überblick
    • MiroxQL-Formeln (API)
  • Unterstützung

    • Eine Integration anfragen
  • mrxnode

    • Übersicht
    • Anleitungen
    • Container-Bereitstellung
    • Befehlsreferenz
    • Fehlerbehebung
  • Berichterstellung

    • Externer Berichtgenerator
    • Metric Export für Excel
  • Fernzugriff
  • Kontosicherheit
  • KI in Mirox
  • Historie importieren
  • Berichte
  • Daten-Export
  • English
  • Deutsch
  • Español
  • Français
  • Português
  • Italiano
  • English
  • Plattform

    • Philosophie
    • Plattform-Übersicht
    • Plattform-Ressourcen
  • Mirox-Cloud

    • Cloud-Übersicht
    • Verbundene Microservices
  • Mirox-Agent

    • Agent-Übersicht
    • Bereitstellungsoptionen
    • Data Scraper
    • Digital Twin
  • Technische Details

    • Metriksammlung
  • Information

    • Unterstützte Anlagen
  • Anlagentypen

    • Solaranlagen
    • Windanlagen
    • Batteriespeicher
    • Alarmanlage
  • Überwachung & Visualisierung

    • Echtzeit-Monitoring
    • Digitaler Zwilling
    • Komponentenzustände
    • Wechselrichter-Statuscodes
    • Wechselrichter-Ereignisse
    • Verlusterkennung
    • Leistungsgrenzen & Abregelung
    • Effizienzerkennung
    • KPI-Dashboard
  • Datenverwaltung

    • Ereignisse
    • Alarmstufen
    • Tickets
    • Prognosen
    • Berichte
    • Metriken
  • Alert Manager

    • Übersicht
    • Alarmregeln
    • Alarme & Benachrichtigungen
    • Beispiele
  • Integration & Freigabe

    • Kooperationen
    • API-Tokens
    • VPN
    • VPN-Adresskonflikte
    • Proxy
  • KI

    • KI-Assistent & Wizards
    • Agentischer Zugriff (MCP)
  • Abrechnung

    • Markt & Tarife
    • So werden Erlöse berechnet
    • Buchhaltung & Abrechnung
  • Kollaboration

    • Einladungen
  • Sicherheit

    • Authentifizierung
    • Kontosperre
    • Sicherheitsrichtlinie der Organisation
    • Berechtigungssystem
    • Netzsegmentierung
    • Kooperationsbeschränkungen
    • Zugriffs-Audit-Logging
    • Aktivität & Audit-Trail
  • Knoten

    • mrxnode
  • Anwendung

    • Türsteuerung
    • Generisches Relais
  • Edge-Cluster

    • Orchestrierung
  • Erste Schritte

    • Onboarding
    • Einrichtung
  • Persönlich

    • VPN verwenden
    • Proxy verwenden
    • Zwei-Faktor-Authentifizierung
    • Sitzungen
    • API-Tokens
    • Benachrichtigungen
    • Microsoft Teams verbinden
  • Pro Anlage

    • Kontakte
    • Netzwerkgeräte
    • Datenlogger
    • Generischer Modbus-Leser
    • Komponenten
    • Direktes VPN (pro Agent)
    • Datenvolumen
    • Historie importieren
  • Organisation

    • Mitgliederberechtigungen
    • Sicherheitsrichtlinie
    • Kooperationen
    • Dateispeicher
    • VPN-Dienste
    • Mit Berichten arbeiten
  • Datenexport

    • Metric Export
    • Metric-Export-API
    • Umstieg auf den Metric Export
    • Legacy-Export-API
    • Externe Berichterstellung
    • Grafana
    • Grafana-Dashboards
    • API-Überblick
    • MiroxQL-Formeln (API)
  • Unterstützung

    • Eine Integration anfragen
  • mrxnode

    • Übersicht
    • Anleitungen
    • Container-Bereitstellung
    • Befehlsreferenz
    • Fehlerbehebung
  • Berichterstellung

    • Externer Berichtgenerator
    • Metric Export für Excel
  • Fernzugriff
  • Kontosicherheit
  • KI in Mirox
  • Historie importieren
  • Berichte
  • Daten-Export
  • English
  • Deutsch
  • Español
  • Français
  • Português
  • Italiano
  • English
  • Überwachung & Visualisierung

    • Echtzeit-Überwachung
    • Digitaler Zwilling
    • Komponenten-Zustände
    • Wechselrichter-Statuscodes
    • Wechselrichter-Ereignisse
    • Verlusterkennung
    • Leistungsgrenzen und Abregelung
    • Effizienzerkennung (PRRC)
    • Lokaler Netzwerk-Inspektor
    • Zugriffs-Monitoring
    • KPI-Dashboard
    • Diagrammvisualisierung
  • Datenverwaltung

    • Ereignisse
    • Alarmstufen und benachrichtigende Ereignisse
    • Tickets
    • Prognosen
    • Berichte
    • Metriken
  • Alert Manager

    • Alarm Manager
    • Alarmregeln
    • Alarme & Benachrichtigungen
    • Beispiele
  • Integration & Freigabe

    • Kooperationen
    • API-Tokens
    • VPN
    • VPN: Adresskonflikte
    • Proxy (Web-Zugriff auf Anlagengeräte)
  • KI

    • KI-Assistent & Wizards
    • Agentischer Zugriff (MCP)
  • Abrechnung

    • Markt & Tarife
    • So werden Erlöse berechnet
    • Buchhaltung & Abrechnung
  • Kollaboration

    • Einladungen
  • Sicherheit

    • Authentifizierung
    • Konto vorübergehend gesperrt
    • Sicherheitsrichtlinie der Organisation
    • Berechtigungssystem
    • Netzsegmentierung
    • Berechtigungsbeschränkungen für Kooperationen
    • Zugriffs-Audit-Protokollierung
    • Aktivitäts- und Audit-Trail

Sicherheitsrichtlinie der Organisation

Jede Organisation kann eigene Regeln für die Anmeldung festlegen: wie lange ihre Mitglieder angemeldet bleiben, wie oft sich Mitglieder mit Zwei-Faktor-Authentifizierung (2FA) erneut anmelden und ob ein zweiter Faktor nötig ist, um die Anlagen der Organisation zu sehen. Es gibt einen Satz Regeln je Organisation. Ihre Admins und Moderatoren legen ihn im Reiter „Sicherheit“ der Organisation fest. Wo eine Organisation nichts festlegt, gelten die Standards der Mirox-Plattform.

Diese Seite erklärt die Regeln. Die einzelnen Schritte finden Sie in der Anleitung Sicherheitsrichtlinie Ihrer Organisation festlegen.

Der Reiter „Sicherheit“

Der Reiter Sicherheit der Organisationsseite hat drei Karten:

KarteWas Sie dort festlegen
Zwei-Faktor-AuthentifizierungOb ein zweiter Faktor nötig ist, um die Anlagen Ihrer Organisation zu sehen, und ab welchem Datum.
Web-AppSitzungsdauer: wie lange eine Anmeldung im Browser gilt. Erneute 2FA-Abfrage: nach welcher Zeit sich Konten mit 2FA erneut anmelden.
Mobile AppDieselben zwei Felder für die Mobile App.

Jeden Wert können Sie auf Plattform-Standard belassen. Dann verwendet Mirox den Standard aus der Tabelle unten.

Wer die Richtlinie ändern darf

  • Admin und Moderator der Organisation sehen den Reiter „Sicherheit“ und ändern die Regeln.
  • Die übrigen Organisationsrollen — Asset Manager (Technisch), Asset Manager (Kaufmännisch), Mitglied und Extern — sehen den Reiter nicht.
  • Wer die 2FA-Pflicht ausschaltet oder ihren Beginn auf ein späteres Datum verschiebt, braucht zusätzlich 2FA auf dem eigenen Konto.

Jede Änderung wird in der Aktivität der Organisation festgehalten, siehe Nachvollziehbarkeit.

Plattform-Standards

Diese Werte gelten für eine Organisation, die nichts festgelegt hat, und für Benutzer, die keiner Organisation angehören:

EinstellungWeb-AppMobile App
Anmeldedauer (Sitzungsdauer)1 Jahr (der längste mögliche Wert)1 Jahr (der längste mögliche Wert)
Erneute 2FA-Abfrage (nur Konten mit 2FA)KeineKeine
2FA für den Zugriff auf Anlagen verlangenAusAus

Mit diesen Standards endet eine Anmeldung erst, wenn ihr Jahr abgelaufen ist, und Konten mit 2FA werden vorher nicht erneut zur Anmeldung gebeten. Eine Organisation, die strengere Regeln möchte, speichert kürzere Werte in ihrem Reiter „Sicherheit“; sie gelten für ihre Mitglieder ab diesem Moment, siehe Wenn Sie die Regeln ändern.

Die 2FA-Pflicht ist eine Einstellung für die ganze Organisation. Sie wird nicht je App festgelegt. Keine Anmeldung gilt länger als ein Jahr.

Wessen Regel für wen gilt

Die beiden Arten von Regeln folgen unterschiedlichen Organisationen:

RegelEs entscheidet
Anmeldedauer und erneute 2FA-AbfrageDie Organisation, der Sie angehören
2FA-Pflicht für den Zugriff auf AnlagenDie Organisation, der die Anlage gehört

Ihre eigene Organisation entscheidet also, wie lange Sie angemeldet bleiben. Der Eigentümer einer Anlage entscheidet, ob Sie einen zweiten Faktor brauchen, um diese Anlage zu sehen. Regeln zur Anmeldedauer werden nie an die Benutzer eines Kooperationspartners weitergegeben.

Anmeldedauer

Die Anmeldedauer ist die Zeit, nach der sich ein Mitglied erneut anmeldet. Auf den Karten heißt das Feld Sitzungsdauer. Sie legen sie getrennt für die Web-App und für die Mobile App fest.

  • Sie gilt für jedes Mitglied Ihrer Organisation, ab dem Moment des Beitritts.
  • Sie zählt je Anmeldung. Jeder Browser und jedes Smartphone hat seine eigene Zeit.
  • Ist die Zeit abgelaufen, wird das Mitglied abgemeldet und meldet sich erneut an: mit dem Passwort und, wenn das Konto 2FA hat, mit dem Code oder dem Passkey.

Erneute 2FA-Abfrage

Die erneute 2FA-Abfrage betrifft Konten mit einem zweiten Faktor: einer Authenticator-App (TOTP) oder einem Passkey. Ein solches Konto wird eine festgelegte Zeit nach dem letzten Nachweis seines zweiten Faktors in dieser Anmeldung abgemeldet und meldet sich mit Passwort und Code oder Passkey erneut an.

  • Sie legen den Wert getrennt für die Web-App und für die Mobile App fest. Standardmäßig gibt es keine erneute Abfrage, siehe Plattform-Standards: Der Wert wirkt erst, wenn Ihre Organisation einen Abstand festlegt, zum Beispiel 7 Tage.
  • Ein Mitglied wird nie mitten in der Arbeit nach einem Code gefragt. Der Code wird wie immer bei der Anmeldung abgefragt.
  • Ein Wert, der länger ist als die Anmeldedauer, hat keine Wirkung, weil die Anmeldung vorher endet.
  • Konten ohne 2FA sind von diesem Wert nicht betroffen.

Ein zweiter Faktor schützt ein Konto nur, wenn er regelmäßig vorgelegt wird. Die erneute Abfrage sorgt dafür, dass ein angemeldet gelassener Browser nicht wochenlang ohne den Code benutzt werden kann.

2FA verlangen

2FA ist standardmäßig freiwillig: Jeder Benutzer entscheidet für sein eigenes Konto. Mit 2FA für den Zugriff auf Anlagen verlangen macht Ihre Organisation einen zweiten Faktor zur Bedingung, um ihre Anlagen zu sehen. Ein zweiter Faktor ist eine Authenticator-App (TOTP) oder ein Passkey; beides zählt, und ein Mitglied braucht nur eines davon.

Sie kündigen die Regel zuerst an. Sie wählen ein Startdatum. Vorgeschlagen werden 7 Tage ab heute, und es muss mindestens 24 Stunden in der Zukunft liegen, damit alle Zeit haben, 2FA einzurichten. Bis zu diesem Datum ändert sich nichts. Der Reiter „Sicherheit“ zeigt, wie viele Ihrer Mitglieder noch keinen zweiten Faktor haben.

Ab dem Startdatum sieht ein Benutzer ohne zweiten Faktor die Anlagen Ihrer Organisation nicht mehr:

  • nicht in Listen und Dashboards,
  • nicht auf den Anlagenseiten,
  • nicht über den Geräte-Proxy der Anlage,
  • nicht in Exporten und nicht in Grafana. Grafana folgt innerhalb von etwa einer Stunde, sowohl beim Beginn der Regel als auch nachdem der Benutzer 2FA aktiviert hat.

Was nicht passiert:

  • Niemand wird abgemeldet. Der Benutzer bleibt angemeldet.
  • Profil, Einstellungen und die Organisationsseiten funktionieren weiter, sodass der Benutzer 2FA einrichten kann.
  • Ein Hinweis in der Kopfzeile fordert den Benutzer auf, 2FA zu aktivieren.
  • Sobald der Benutzer 2FA aktiviert, sind die Anlagen wieder da.
  • Anlagen anderer Organisationen sind nicht betroffen.

Kooperationspartner. Die Regel gehört zu der Organisation, der die Anlage gehört. Sie gilt deshalb auch für die Benutzer Ihrer Kooperationspartner auf Ihren Anlagen und für Ihre Benutzer auf den Anlagen eines Partners, der 2FA verlangt. Die Kooperationsliste zeigt, ob ein Partner 2FA verlangt. Siehe Berechtigungsbeschränkungen für Kooperationen.

Ausschalten. Um die Pflicht auszuschalten oder ihren Beginn auf ein späteres Datum zu verschieben, brauchen Sie 2FA auf Ihrem eigenen Konto.

Mirox-Support

Mirox-Plattformadministratoren (der Mirox-Support) unterliegen nicht der 2FA-Pflicht einer Organisation.

Mobile App

Die Mobile App hat eine eigene Karte, weil ein Smartphone anders genutzt wird als ein Browser.

  • Die Standards sind dieselben wie in der Web-App, siehe Plattform-Standards: ein Jahr, und keine erneute 2FA-Abfrage.
  • Ein Jahr ist die längste Anmeldedauer. Sie können eine kürzere wählen.
  • Die erneute 2FA-Abfrage gilt wie in der Web-App für Konten mit 2FA (Authenticator-App oder Passkey).
  • Ist die Zeit abgelaufen, zeigt die App den Anmeldebildschirm, und der Benutzer meldet sich erneut an.
  • Alarm-Benachrichtigungen kommen weiter auf dem Smartphone an, auch während die App auf eine neue Anmeldung wartet.

Wenn Sie die Regeln ändern

Sie können die Regeln jederzeit ändern. Bereits laufende Anmeldungen folgen den neuen Regeln. Das gilt auch für Ihre eigene.

ÄnderungWas mit laufenden Anmeldungen geschieht
Strenger (kürzere Anmeldedauer oder kürzere erneute 2FA-Abfrage)Anmeldungen, die jetzt zu alt sind, enden kurze Zeit nach der Änderung, nach etwa 10 bis 70 Minuten. Offene Browser-Tabs zeigen vorher eine Warnung.
Lockerer (längere Werte)Anmeldungen gelten einfach länger. Niemand muss sich erneut anmelden.

Bevor Sie einen strengeren Wert speichern, zeigt der Reiter, wie viele Anmeldungen und wie viele Personen dadurch enden, einschließlich Ihrer eigenen. Nach dem Speichern nennt er, wann die erste und die letzte davon endet.

Informieren Sie Ihr Team, bevor Sie die Regeln verschärfen

Eine strengere Regel kann viele Kolleginnen und Kollegen innerhalb derselben Stunde abmelden. Nicht gespeicherter Text in einem Formular geht verloren, wenn eine Anmeldung endet. Kündigen Sie die Änderung an oder nehmen Sie sie außerhalb der Arbeitszeit vor.

Was Mitglieder sehen

Wenn eine Anmeldung endet: Im Browser erscheint in den letzten 24 Stunden ein Countdown in der Kopfzeile. Kurz vor dem Ende warnt Mirox den Benutzer. Dann erscheint die Anmeldeseite mit einem Satz, der den Grund nennt, und nach der Anmeldung kehrt der Benutzer auf die Seite zurück, auf der er war. Die Einzelheiten stehen unter Was Sie sehen, wenn eine Anmeldung endet.

Bei einer Anmeldedauer oder einer erneuten 2FA-Abfrage von weniger als 24 Stunden sehen Mitglieder diesen Countdown ständig.

Wenn Anlagen durch eine 2FA-Pflicht ausgeblendet sind: Der Benutzer bleibt angemeldet und sieht in der Kopfzeile einen Hinweis, der zur 2FA-Einrichtung führt. Siehe Zwei-Faktor-Authentifizierung einrichten.

Was die Richtlinie nicht betrifft

Die Richtlinie betrifft die Anmeldung an der Mirox-Web-App und an der Mobile App. Folgendes berührt sie nicht:

  • API-Tokens — Tokens sind für die Automatisierung gemacht. Sie werden nie nach einem zweiten Faktor gefragt, und die Regeln zur Anmeldedauer beenden sie nicht. Sie funktionieren weiter. Eine Regel gibt es: Ein Benutzer ohne zweiten Faktor kann kein neues API-Token erstellen, solange seine eigene Organisation 2FA verlangt.
  • VPN-Verbindungen — Das VPN beruht auf einem Zertifikat. Es hängt weder von einer Anmeldung noch von 2FA ab. Bewahren Sie das Zertifikat sicher auf.
  • Alarm-Benachrichtigungen — Sie werden immer zugestellt, auf den Kanälen, die ein Benutzer eingerichtet hat: E-Mail, Push, Telegram und Webhook. Das gilt auch für Anlagen, die für einen Benutzer durch die 2FA-Pflicht ausgeblendet sind.
  • Die Container-Registry — Mirox-Plattformadministratoren melden sich an der Container-Registry über einen getrennten Zugangsweg mit eigenem Schutz an. Er bleibt unverändert.

Zwei Dinge folgen dem angemeldeten Benutzer, statt für sich zu stehen:

  • Der KI-Assistent in der App handelt für den angemeldeten Benutzer. Er sieht, was dieser Benutzer sehen darf, also nicht die Anlagen, die durch eine 2FA-Pflicht ausgeblendet sind, und er stoppt, wenn die Anmeldung des Benutzers endet. Externe Werkzeuge, die sich mit einem API-Token verbinden, folgen der oben genannten Regel für API-Tokens.
  • Der Geräte-Proxy verlangt immer 2FA auf dem Konto und eine laufende Anmeldung, unabhängig von der Richtlinie der Organisation. Siehe Proxy.

Nachvollziehbarkeit

Jede Änderung an der Richtlinie erscheint in der Aktivität der Organisation als Sicherheitsrichtlinie aktualisiert, mit der Angabe, wer sie wann geändert hat, sowie den alten und den neuen Werten. Siehe Aktivität & Audit-Trail.

Verwandte Funktionen

  • Sicherheitsrichtlinie Ihrer Organisation festlegen — die Schritte im Reiter „Sicherheit“
  • Authentifizierung — Anmeldung, 2FA, wie lange eine Anmeldung gilt und was Sie sehen, wenn sie endet
  • Zwei-Faktor-Authentifizierung einrichten — die Anleitung für Mitglieder, die noch keinen zweiten Faktor haben
  • Berechtigungsbeschränkungen für Kooperationen — wie Ihre 2FA-Pflicht für die Benutzer von Partnern gilt
  • Berechtigungssystem — die Rollen, die entscheiden, wer eine Anlage überhaupt erreichen darf
  • FAQ Kontosicherheit — kurze Antworten zu Abmeldungen, fehlenden Anlagen und verlorenen Authenticator-Apps
Prev
Konto vorübergehend gesperrt
Next
Berechtigungssystem
© 2026 Mirox Verwaltungs GmbH. Alle Rechte vorbehalten. | Datenschutz