In diesem Leitfaden wird erläutert, was ein „Temporary Access Pass“ (TAP) ist und wie man ihn nutzt. Außerdem wird in groben Zügen beschrieben, was erforderlich ist, um diese Funktion für Ihre Organisation zu aktivieren.
Übersicht
Ein temporärer Zugangscode (TAP) ist ein kurzlebiger, einmalig gültiger Code, den Sie anstelle Ihres Passworts zur Anmeldung verwenden können. eADM nutzt diesen Code, damit Sie selbst eine neue Anmeldemethode registrieren können, beispielsweise die Microsoft Authenticator-App oder einen Sicherheitsschlüssel, ohne sich an Ihren IT-Support wenden zu müssen.
|
Artikel |
Details |
|---|---|
|
Wo man es sieht |
Eine Registerkarte „TAP“ neben „Passwort“ im Self-Service-Passwortportal, sofern Ihre Organisation diese Funktion für Sie aktiviert hat |
|
Wie lange es dauert |
10 Minuten, und es kann nur einmal verwendet werden |
|
Wozu es dient |
Registrierung einer neuen Anmeldemethode, keine alltägliche Anmeldung |
Hinweis: Wenn im Passwortportal keine Registerkarte „TAP“ angezeigt wird, obwohl dies Ihrer Meinung nach der Fall sein sollte, wenden Sie sich bitte an den IT-Support Ihrer Organisation oder an Ihren Identum-Partner.
So wird es verwendet
-
Öffnen Sie das Self-Service-Passwortportal und wechseln Sie zur Registerkarte „TAP “.
-
Klicken Sie auf „Temporären Zugangspass anfordern“. Es erscheint ein einmaliger Zugangscode mit einem Countdown, der die Gültigkeitsdauer anzeigt.
-
Rufen Sie https://mysignins.microsoft.com/security-info auf und melden Sie sich mit dem Passcode anstelle Ihres Passworts an.
-
Registrieren Sie Ihre neue Anmeldemethode (Authentifizierungs-App, Sicherheitsschlüssel usw.), während Sie angemeldet sind.
Der Zugangscode läuft nach 10 Minuten ab und kann nur einmal verwendet werden. Sollte er ablaufen, bevor Sie fertig sind, fordern Sie bitte einen neuen an.
Einrichtung von TAP für Ihre Organisation
Für diesen Abschnitt sind Berechtigungen als Organisationsadministrator (Partneradministrator) erforderlich. Die Aktivierung von TAP erfordert Änderungen sowohl in Microsoft Entra als auch in eADM und steht Identum-Partnern sowie ausgewählten Kunden mit den entsprechenden technischen Zugriffsrechten zur Verfügung. Wenn dies auf Sie nicht zutrifft, wenden Sie sich bitte an Ihren Partner oder den Identum-Support, um TAP für Ihre Organisation aktivieren zu lassen. Versuchen Sie nicht, die folgenden Schritte selbst durchzuführen.
1. TAP in Microsoft Entra aktivieren
Aktivieren Sie im Entra-Admin-Center unter „Authentifizierungsmethoden“, „Richtlinien“ und „Temporärer Zugangscode“ die Methode für die gewünschten Benutzer oder Gruppen. Stellen Sie sicher, dass der zulässige Gültigkeitszeitraum des Mandanten 10 Minuten umfasst. eADM fordert immer einen 10-minütigen Einmal-Zugangscode an.
2. Erteilen Sie der Microsoft Graph-API die Berechtigung
Die Azure-App-Registrierung, die eADM zur Synchronisierung verwendet, benötigt eine zusätzliche Microsoft Graph-Anwendungsberechtigung:
|
Genehmigung |
Typ |
|---|---|
|
|
Anwendung |
Fügen Sie sie unter „API-Berechtigungen“ in der App-Registrierung hinzu und erteilen Sie die Administratorzustimmung. Die Berechtigung hat erst dann Wirkung, wenn die Zustimmung erteilt wurde. Ohne diese Zustimmung wird jede TAP-Anfrage abgelehnt.
3. Aktivieren Sie die Einstellung in eADM
Set Allow temporary access pass = true im Entra-Synchronisierungsschritt Ihrer Organisation in eADM (Ihr Partner oder der Identum-Support kann dies für Sie übernehmen).
4. Überprüfen Sie den bedingten Zugang – Ihre Verantwortung
Die Richtlinien für den bedingten Zugriff Ihrer Organisation befinden sich vollständig in Ihrem eigenen Entra-Mandanten. Identum hat keinen Einblick in diese Richtlinien und kann sie nicht in Ihrem Namen konfigurieren oder Fehler beheben. Wenn Sie für die tägliche Anmeldung eine phishingresistente MFA (z. B. FIDO2/Passkeys, Authenticator) erzwingen, stellen Sie sicher, dass Ihre Richtlinien weiterhin einen TAP für die Aktion „Sicherheitsinformationen registrieren“ zulassen, und testen Sie den Ablauf gezielt für einen Benutzer, für den bereits eine alte Methode hinterlegt ist, und nicht nur für einen brandneuen Benutzer. Andernfalls kann es so aussehen, als würde die Registerkarte „TAP“ keine Funktion haben, oder ein Benutzer, der ein verlorenes Gerät wiederherstellt, kann in einer Endlosschleife hängen bleiben, in der er nach genau der Methode gefragt wird, die er verloren hat.
Ihr Partner oder der Identum-Support kann Ihnen detaillierte technische Anleitungen zu allen oben genannten Punkten zur Verfügung stellen, doch die Konzeption und das Testen des Conditional Access erfolgen innerhalb Ihres eigenen Tenants durch Ihre eigenen Entra-Administratoren.
Verwandte Artikel