Vorläufiger Zugangsausweis (TAP) für die MFA-Registrierung

In diesem Leitfaden wird erläutert, was ein „Temporary Access Pass“ (TAP) ist und wie man ihn nutzt. Außerdem wird in groben Zügen beschrieben, was erforderlich ist, um diese Funktion für Ihre Organisation zu aktivieren.


Übersicht

Ein temporärer Zugangscode (TAP) ist ein kurzlebiger, einmalig gültiger Code, den Sie anstelle Ihres Passworts zur Anmeldung verwenden können. eADM nutzt diesen Code, damit Sie selbst eine neue Anmeldemethode registrieren können, beispielsweise die Microsoft Authenticator-App oder einen Sicherheitsschlüssel, ohne sich an Ihren IT-Support wenden zu müssen.

Artikel

Details

Wo man es sieht

Eine Registerkarte „TAP“ neben „Passwort“ im Self-Service-Passwortportal, sofern Ihre Organisation diese Funktion für Sie aktiviert hat

Wie lange es dauert

10 Minuten, und es kann nur einmal verwendet werden

Wozu es dient

Registrierung einer neuen Anmeldemethode, keine alltägliche Anmeldung

Hinweis: Wenn im Passwortportal keine Registerkarte „TAP“ angezeigt wird, obwohl dies Ihrer Meinung nach der Fall sein sollte, wenden Sie sich bitte an den IT-Support Ihrer Organisation oder an Ihren Identum-Partner.


So wird es verwendet

  1. Öffnen Sie das Self-Service-Passwortportal und wechseln Sie zur Registerkarte „TAP “.

  2. Klicken Sie auf „Temporären Zugangspass anfordern“. Es erscheint ein einmaliger Zugangscode mit einem Countdown, der die Gültigkeitsdauer anzeigt.

  3. Rufen Sie https://mysignins.microsoft.com/security-info auf und melden Sie sich mit dem Passcode anstelle Ihres Passworts an.

  4. Registrieren Sie Ihre neue Anmeldemethode (Authentifizierungs-App, Sicherheitsschlüssel usw.), während Sie angemeldet sind.

Der Zugangscode läuft nach 10 Minuten ab und kann nur einmal verwendet werden. Sollte er ablaufen, bevor Sie fertig sind, fordern Sie bitte einen neuen an.


Einrichtung von TAP für Ihre Organisation

Für diesen Abschnitt sind Berechtigungen als Organisationsadministrator (Partneradministrator) erforderlich. Die Aktivierung von TAP erfordert Änderungen sowohl in Microsoft Entra als auch in eADM und steht Identum-Partnern sowie ausgewählten Kunden mit den entsprechenden technischen Zugriffsrechten zur Verfügung. Wenn dies auf Sie nicht zutrifft, wenden Sie sich bitte an Ihren Partner oder den Identum-Support, um TAP für Ihre Organisation aktivieren zu lassen. Versuchen Sie nicht, die folgenden Schritte selbst durchzuführen.

1. TAP in Microsoft Entra aktivieren

Aktivieren Sie im Entra-Admin-Center unter „Authentifizierungsmethoden“, „Richtlinien“ und „Temporärer Zugangscode“ die Methode für die gewünschten Benutzer oder Gruppen. Stellen Sie sicher, dass der zulässige Gültigkeitszeitraum des Mandanten 10 Minuten umfasst. eADM fordert immer einen 10-minütigen Einmal-Zugangscode an.

2. Erteilen Sie der Microsoft Graph-API die Berechtigung

Die Azure-App-Registrierung, die eADM zur Synchronisierung verwendet, benötigt eine zusätzliche Microsoft Graph-Anwendungsberechtigung:

Genehmigung

Typ

UserAuthenticationMethod.ReadWrite.All

Anwendung

Fügen Sie sie unter „API-Berechtigungen“ in der App-Registrierung hinzu und erteilen Sie die Administratorzustimmung. Die Berechtigung hat erst dann Wirkung, wenn die Zustimmung erteilt wurde. Ohne diese Zustimmung wird jede TAP-Anfrage abgelehnt.

3. Aktivieren Sie die Einstellung in eADM

Set Allow temporary access pass = true im Entra-Synchronisierungsschritt Ihrer Organisation in eADM (Ihr Partner oder der Identum-Support kann dies für Sie übernehmen).

4. Überprüfen Sie den bedingten Zugang – Ihre Verantwortung

Die Richtlinien für den bedingten Zugriff Ihrer Organisation befinden sich vollständig in Ihrem eigenen Entra-Mandanten. Identum hat keinen Einblick in diese Richtlinien und kann sie nicht in Ihrem Namen konfigurieren oder Fehler beheben. Wenn Sie für die tägliche Anmeldung eine phishingresistente MFA (z. B. FIDO2/Passkeys, Authenticator) erzwingen, stellen Sie sicher, dass Ihre Richtlinien weiterhin einen TAP für die Aktion „Sicherheitsinformationen registrieren“ zulassen, und testen Sie den Ablauf gezielt für einen Benutzer, für den bereits eine alte Methode hinterlegt ist, und nicht nur für einen brandneuen Benutzer. Andernfalls kann es so aussehen, als würde die Registerkarte „TAP“ keine Funktion haben, oder ein Benutzer, der ein verlorenes Gerät wiederherstellt, kann in einer Endlosschleife hängen bleiben, in der er nach genau der Methode gefragt wird, die er verloren hat.

Ihr Partner oder der Identum-Support kann Ihnen detaillierte technische Anleitungen zu allen oben genannten Punkten zur Verfügung stellen, doch die Konzeption und das Testen des Conditional Access erfolgen innerhalb Ihres eigenen Tenants durch Ihre eigenen Entra-Administratoren.


Zuletzt aktualisiert: