Sicherheitsrichtlinie Ihrer Organisation festlegen
Die Sicherheitsrichtlinie ist der eigene Satz Anmelderegeln Ihrer Organisation. In einem Reiter entscheiden Sie, wie lange Ihre Mitglieder angemeldet bleiben, wie oft die Zwei-Faktor-Authentifizierung (2FA) erneut abgefragt wird und ob 2FA nötig ist, um Ihre Anlagen zu sehen. Diese Anleitung führt Sie durch jede Einstellung.
Was die Regeln bedeuten und für wen sie gelten, erklärt die Funktionsseite Sicherheitsrichtlinie der Organisation. Diese Seite ist die Schritt-für-Schritt-Anleitung.
Bevor Sie beginnen
- Der Reiter Sicherheit steht nur Admins und Moderatoren offen. Wenn Sie den Reiter nicht sehen, haben Sie nicht die passende Organisationsrolle.
- Aktivieren Sie zuerst die Zwei-Faktor-Authentifizierung auf Ihrem eigenen Konto. Eine 2FA-Pflicht gilt auch für Sie, und Sie brauchen selbst 2FA, um die Pflicht wieder auszuschalten oder zu verschieben.
- Sie müssen nichts festlegen. Jeder Wert, den Sie auf Plattform-Standard belassen, folgt den Mirox-Standards: Eine Anmeldung gilt ein Jahr, und Konten mit 2FA werden vorher nicht erneut zur Anmeldung gebeten. Strengere Regeln gelten für Ihre Mitglieder ab dem Moment, in dem Sie sie speichern.
Den Reiter „Sicherheit“ öffnen
- Öffnen Sie Ihre Organisations-Seite und wählen Sie den Reiter Sicherheit (in der App: Profilmenü ▸ Ihre Organisation ▸ Sicherheit).
- Sie sehen drei Karten: Zwei-Faktor-Authentifizierung, Web-App und Mobile App. Jede Karte wird für sich gespeichert.
In Mirox öffnen
Den Reiter „Sicherheit“ öffnen — der Link führt zu Ihrer Standardorganisation.
Festlegen, wie lange Mitglieder angemeldet bleiben
Die Anmeldedauer ist die Zeit, nach der sich ein Mitglied erneut anmelden muss. Auf den Karten heißt das Feld Sitzungsdauer. Sie legen sie getrennt für den Browser und für die Mobile App fest.
- Wählen Sie in der Karte Web-App die Sitzungsdauer aus der Liste. Der Standard ist ein Jahr; ein kürzerer Wert, zum Beispiel 30 Tage, verschärft die Regel.
- Wählen Sie in der Karte Mobile App die Sitzungsdauer für die App. Ein Jahr ist der längste mögliche Wert.
- Klicken Sie auf jeder Karte, die Sie geändert haben, auf Änderungen speichern.
Lassen Sie die Mobile App lange angemeldet
Alarm-Benachrichtigungen kommen auch auf einem Smartphone an, dessen Anmeldung beendet ist und das auf eine neue Anmeldung wartet. Ein Mitglied, das sich erst anmelden muss, reagiert aber später. Eine lange Anmeldedauer für die Mobile App hält den Weg vom Alarm zur Anlage kurz.
Festlegen, wie oft 2FA erneut abgefragt wird
Die erneute 2FA-Abfrage betrifft nur Mitglieder, die 2FA auf ihrem Konto haben (eine Authenticator-App oder einen Passkey). Standardmäßig gibt es keine erneute Abfrage. Sobald Sie einen Abstand festlegen, werden sie eine festgelegte Zeit nach dem letzten Nachweis ihres zweiten Faktors abgemeldet und melden sich mit Passwort und Code oder Passkey erneut an. Siehe was die erneute Abfrage bewirkt.
- Wählen Sie in der Karte Web-App den Wert für Erneute 2FA-Abfrage.
- Wählen Sie in der Karte Mobile App den Wert für Erneute 2FA-Abfrage in der App.
- Klicken Sie auf jeder Karte, die Sie geändert haben, auf Änderungen speichern.
Ein Wert, der länger ist als die Anmeldedauer, hat keine Wirkung, weil die Anmeldung vorher endet. Der Reiter weist Sie darauf hin, wenn das der Fall ist.
Werte unter 24 Stunden
Mitglieder sehen in den letzten 24 Stunden einer Anmeldung einen Countdown in der Kopfzeile. Bei einer Anmeldedauer oder einer erneuten 2FA-Abfrage von weniger als 24 Stunden sehen sie diesen Countdown ständig.
Was mit angemeldeten Personen geschieht
Eine Änderung gilt für bereits laufende Anmeldungen, auch für Ihre eigene. Eine strengere Regel beendet die Anmeldungen, die jetzt zu alt sind, 10 bis 70 Minuten nach dem Speichern, mit einer Warnung in offenen Browser-Tabs. Bevor Sie einen solchen Wert speichern, zeigt der Reiter, wie viele Anmeldungen und wie viele Personen dadurch enden, einschließlich Ihrer eigenen; nach dem Speichern nennt er, wann die erste und die letzte davon endet. Bei einer lockereren Regel muss niemand etwas tun. Siehe Wenn Sie die Regeln ändern.
Text, den ein Mitglied in ein Formular getippt und nicht gespeichert hat, geht verloren, wenn die Anmeldung endet. Wählen Sie für eine strengere Regel eine ruhige Tageszeit.
2FA für den Zugriff auf Anlagen verlangen
Mit dieser Regel werden die Anlagen Ihrer Organisation nur Benutzern angezeigt, die 2FA (eine Authenticator-App oder einen Passkey) auf ihrem Konto haben. Niemand wird dadurch abgemeldet.
- Schalten Sie in der Karte Zwei-Faktor-Authentifizierung die Option 2FA für den Zugriff auf Anlagen verlangen ein.
- Lesen Sie den Dialog. Er nennt Ihnen, wie viele Ihrer Mitglieder noch keinen zweiten Faktor haben.
- Wählen Sie, wann die Regel beginnt. Vorgeschlagen werden 7 Tage ab jetzt. Der früheste mögliche Beginn ist in 24 Stunden, damit alle Zeit haben, 2FA einzurichten.
- Bestätigen Sie mit 2FA verlangen.
Bis zum Startdatum zeigt die Karte die Regel als angekündigt, mit dem Datum und der Zahl der Mitglieder, die noch keinen zweiten Faktor haben. Ab dem Startdatum ist sie in Kraft.
Informieren Sie Ihre Mitglieder und Partner
Nutzen Sie die Zeit vor dem Startdatum. Nennen Sie Ihren Mitgliedern und Ihren Kooperationspartnern das Datum und schicken Sie ihnen die Anleitung Zwei-Faktor-Authentifizierung einrichten.
Was Mitglieder und Partner sehen
Ab dem Startdatum gilt für einen Benutzer ohne zweiten Faktor:
- Er sieht die Anlagen Ihrer Organisation nicht mehr: nicht in Listen und Dashboards, nicht auf Anlagenseiten, nicht über den Geräte-Proxy, nicht in Exporten und nicht in Grafana (Grafana folgt innerhalb von etwa einer Stunde, sowohl beim Beginn der Regel als auch nach dem Aktivieren von 2FA).
- Er bleibt angemeldet und kann weiterhin das Profil, die Einstellungen und die Organisationsseiten nutzen.
- Er sieht in der Kopfzeile einen Hinweis, der ihn auffordert, 2FA zu aktivieren.
- Er sieht die Anlagen wieder, sobald 2FA auf dem Konto aktiviert ist.
Die Regel gehört zu der Organisation, der die Anlage gehört. Sie gilt deshalb auch für die Benutzer Ihrer Kooperationspartner auf Ihren Anlagen, und Ihre Partner sehen in ihrer Kooperationsliste, dass Ihre Organisation 2FA verlangt.
Nicht betroffen: Alarm-Benachrichtigungen werden immer zugestellt, auch für ausgeblendete Anlagen. Bestehende API-Tokens funktionieren weiter, und VPN-Profile funktionieren weiter. Eine Einschränkung: Ein Mitglied ohne zweiten Faktor kann kein neues API-Token erstellen, solange Ihre Organisation 2FA verlangt. Die vollständige Liste steht unter Was die Richtlinie nicht betrifft.
Prüfen, wer noch keinen zweiten Faktor hat
- Im Reiter Sicherheit zeigt die Karte Zwei-Faktor-Authentifizierung, wie viele Mitglieder noch keinen zweiten Faktor haben. Die Karte zeigt die Zahl, sobald die Regel angekündigt ist.
- Erinnern Sie Ihr Team und schicken Sie die Anleitung Zwei-Faktor-Authentifizierung einrichten. Jedes Mitglied aktiviert 2FA im eigenen Profil. Sie können das nicht für andere tun.
- Prüfen Sie die Zahl vor dem Startdatum noch einmal. Sie sinkt, wenn Mitglieder 2FA aktivieren.
Das Datum ändern oder die Pflicht ausschalten
- Früher beginnen: Solange die Regel angekündigt ist, verwenden Sie Datum ändern. Der neue Beginn muss wieder mindestens 24 Stunden in der Zukunft liegen.
- Später beginnen oder ausschalten: Das schwächt die Regel ab, deshalb verlangt Mirox mehr. Sie brauchen 2FA auf Ihrem eigenen Konto. Ohne 2FA zeigt der Reiter einen Link zu Ihrem Profil, wo Sie 2FA zuerst einrichten.
Wenn Sie die Pflicht ausschalten, werden die ausgeblendeten Anlagen wieder allen angezeigt, die eine Rolle auf ihnen haben.
Änderungen nachvollziehen
Jede Änderung an der Sicherheitsrichtlinie wird im Aktivitätsprotokoll Ihrer Organisation festgehalten. Öffnen Sie auf der Organisationsseite den Reiter Aktivität, um sie nachzulesen.
Fehlerbehebung
| Situation | Was zu tun ist |
|---|---|
| Ein Mitglied meldet, dass Anlagen fehlen | Das Mitglied hat kein 2FA, und Ihre Organisation oder der Partner, dem die Anlagen gehören, verlangt es. Das Mitglied aktiviert 2FA im Profil, und die Anlagen sind wieder da. |
| Die Benutzer eines Partners sehen Ihre Anlagen nicht mehr | Ihre Pflicht gilt auch für sie. Schicken Sie ihnen die 2FA-Anleitung. |
| Ein Mitglied hat die Authenticator-App verloren | Das Mitglied meldet sich mit einem Passkey an, falls einer eingerichtet ist, oder mit dem Backup-Code, was die Authenticator-App ausschaltet, und richtet 2FA danach neu ein. Ohne Backup-Code und ohne Passkey wendet sich das Mitglied an den Mirox-Support. Siehe Wenn Sie Ihre Authenticator-App verlieren. |
| Viele Mitglieder wurden gleichzeitig abgemeldet | Eine Regel wurde verschärft. Laufende Anmeldungen, die zu alt waren, wurden beendet. Es genügt, sich erneut anzumelden. |
| Sie können die Pflicht nicht ausschalten | Aktivieren Sie zuerst 2FA auf Ihrem eigenen Konto. |
Verwandte Anleitungen
- Sicherheitsrichtlinie der Organisation — was jede Regel bedeutet, für wen sie gilt und was sie nicht betrifft
- Zwei-Faktor-Authentifizierung einrichten — die Anleitung für Ihre Mitglieder und Partner
- Ihre Sitzungen verwalten — was ein Mitglied sieht, wenn eine Anmeldung endet
- Mitgliederberechtigungen verwalten — Organisationsrollen und Anlagenberechtigungen Ihrer Mitglieder
- Kooperationen erstellen — wie sich eine 2FA-Pflicht zwischen Partnerorganisationen zeigt
- FAQ Kontosicherheit — kurze Antworten für Ihre Mitglieder