Skip to content

Passwort und Authentifizierung

Administrator:innen und Systemadministrator:innen legen hier fest, wie sich Kontoinhaber:innen bei OpenOlat anmelden, welche Regeln ein Passwort erfüllen muss und wann es zu ändern ist. Die Einstellungen liegen in der System-Administration unter:
Administration > Login > Password und Authentifizierung

Tab "Authentifizierung"

Im Tab "Authentifizierung" bestimmen Sie, wie die Login-Seite das OpenOlat-Login anbietet und mit welchem zweiten Faktor sich Kontoinhaber:innen zusätzlich ausweisen. Der Tab gliedert sich in die Abschnitte "Konfiguration", "One Time Code" und "Sicherheitsstufen / Passkey". Jede Änderung in diesem Tab gilt sofort, eine Schaltfläche zum Speichern gibt es nicht.

OpenOlat Login als Eingabefeld oder Login-Button, Schalter One Time Code verwenden, Passkey-Optionen und Sicherheitsstufe je Rolle markiert

Konfiguration

OpenOlat Login

Mit den Optionen "Als Eingabefeld" und "Als Login-Button" legen Sie fest, wie die Login-Seite das OpenOlat-Login anzeigt. Mit "Als Login-Button" wird auf der Login-Seite statt des Eingabefeldes für den Benutzernamen eine Schaltfläche angezeigt, mit der das Eingabefeld aufgerufen werden kann.

Zweck:
Wenn das primäre Anmeldeverfahren nicht das OpenOlat-Login ist, dann soll oft das Eingabefeld für das OpenOlat-Login nicht direkt und prominent angezeigt werden. Ein Eingabefeld fordert zur Eingabe auf, und die Benutzer:innen geben sofort ihren (falschen) Anmeldenamen ein, statt die übrigen Anmeldeverfahren zu beachten.
Mit einer Schaltfläche neben anderen Schaltflächen (andere Anmeldeverfahren) fällt die Entscheidung für ein bestimmtes Anmeldeverfahren überlegter.

Eingabefeld für den Anmeldenamen im Vergleich zur Schaltfläche anstelle des Eingabefeldes

One Time Code

One Time Code verwenden

Mit der Option "One Time Code verwenden" aktivieren Sie eine zusätzliche zweite Sicherheitsstufe per E-Mail. Nach Eingabe von Benutzername und Passwort erhalten Kontoinhaber:innen einen 8-stelligen Bestätigungscode per E-Mail und schliessen die Anmeldung mit diesem Code auf einer Validierungsseite ab.

Ohne aktiven Passkey ist der One Time Code die zweite Sicherheitsstufe für alle lokalen Logins. Ist zusätzlich Passkey aktiviert, dient der One Time Code als Ausweichlösung für Kontoinhaber:innen ohne hinterlegten Passkey.

Voraussetzung ist eine gültige E-Mail-Adresse am Konto sowie ein funktionsfähig konfigurierter E-Mail-Versand in OpenOlat, damit der Code zugestellt werden kann.

Sicherheitsstufen / Passkey

Konten mit weitreichenden Rechten schützen Sie besser, wenn Sie für ihre Rolle eine höhere Sicherheitsstufe verlangen. OpenOlat hat ein dreistufiges Sicherheitskonzept:
Stufe 1 - Passwort
Stufe 2 - Passkey
Stufe 3 - Passwort & Passkey (2FA)

Wie Kontoinhaber:innen ihre Sicherheitsstufe wechseln, beschreibt die Seite Sicherheitsstufen.

Sicherheitsstufen / Passkey verwenden

Durch das Einschalten wird die Option für Stufe 2 und 3 aktiviert. Erst dann zeigt der Abschnitt die Einstellungen "Sicherheitsstufe selbständig erhöhen" und "Erforderlicher Wechsel kann übersprungen werden", das Menü "Alle Rolle auf Stufe… setzen" und die Tabelle der Rollen.

Melden sich Kontoinhaber:innen nur mit Passkey an (Stufe 2), verlangt OpenOlat beim Ausschalten eine Bestätigung im Dialog "Passkey abschalten". Diese Konten können sich danach nicht mehr anmelden.

Sicherheitsstufe selbständig erhöhen

Mit der Option "Kontoinhaber:innen können die Sicherheitsstufe selber erhöhen" können die Kontoinhaber:innen selbst entscheiden, ob sie zu einer höheren Sicherheitsstufe wechseln wollen. Eine Herabstufung unter die von Administrator:innen gesetzte Mindeststufe ist nicht möglich.

Erforderlicher Wechsel kann übersprungen werden

Wenn eine Administrator:in die Sicherheitsstufe erhöht hat, werden die betroffenen Personen bei der Anmeldung aufgefordert, Passkey einzurichten. Mit dieser Einstellung wird bestimmt, wie oft die betroffenen Personen diese Aufforderung übergehen können: "Nie", "5 Mal", "10 Mal" oder "Unbeschränkt".

Alle Rolle auf Stufe… setzen

Das Menü setzt alle Rollen der Tabelle in einem Schritt auf die gewählte Stufe: "Stufe 1 - Passwort", "Stufe 2 - Passkey" oder "Stufe 3 - Passwort & Passkey (2FA)". Einzelne Rollen passen Sie danach in der Tabelle an.

Rolle

Die Tabelle führt jede Rolle in einer Zeile und die drei Sicherheitsstufen als Spalten. Mit der gewählten Stufe definieren Sie die Mindestanforderung für die jeweilige Rolle.

Tab "Passwort-Syntax"

Hier legen Sie als Administrator:in fest, welche Kriterien ein Passwort erfüllen muss. Als Minimum muss eine Mindest- und eine Maximallänge definiert werden. Die Regeln gelten, sobald Sie auf "Speichern" klicken.

Pflichtfelder Minimallänge und Maximallänge markiert, darunter Vorgaben zu Buchstaben, Ziffern, Sonderzeichen und nicht erlaubten Werten

Minimallänge

Pflichtfeld. Die kleinste Anzahl Zeichen, die ein Passwort haben muss.

Maximallänge

Pflichtfeld. Die grösste Anzahl Zeichen, die ein Passwort haben darf.

Buchstaben

Legt fest, wie viele Buchstaben ein Passwort enthalten muss: "Erlaubt", "Mindestens 1", "Mindestens 2", "Mindestens 3" oder "Nicht erlaubt". Mit "Gross- und Kleinbuchstaben separat definieren" erscheinen die Felder "Grossbuchstaben" und "Kleinbuchstaben" mit denselben Werten.

Ziffern und Sonderzeichen

Legt fest, wie viele Ziffern oder Sonderzeichen ein Passwort enthalten muss, mit denselben Werten wie bei "Buchstaben". Mit "Ziffern und Sonderzeichen separat definieren" erscheinen die Felder "Ziffern" und "Sonderzeichen".

Nicht erlaubte Werte

Ein Passwort darf den angekreuzten Wert nicht enthalten: "Anmeldename", "Vorname" oder "Nachname" des Kontos. Gross- und Kleinschreibung spielen dabei keine Rolle.

Verwendung von vorherigen Passwörtern verhindern

Legt fest, von wie vielen früheren Passwörtern sich ein neues Passwort unterscheiden muss: "ausgeschaltet" oder "für 1 Änderungen" bis "für 15 Änderungen".

Vorschau

Die Schaltfläche öffnet den Dialog "Passwort Syntax Validierung". Dort prüfen Sie ein Beispielpasswort mit "Validieren" gegen die Regeln, die im Formular eingestellt sind, auch vor dem Speichern.

Tab "Richtlinie zur Passwortänderung"

Sie können hier festlegen wie oft Benutzer:innen ihr Passwort ändern müssen. Die Lebensdauer des Passwortes kann pro Rolle festgelegt werden. Ob ein früheres Passwort wiederverwendet werden kann, legt das Feld "Verwendung von vorherigen Passwörtern verhindern" im Tab "Passwort-Syntax" fest, auch wenn der Hinweis über dem Formular die Wiederverwendung hier nennt.

Die Richtlinie betrifft das OpenOlat-Passwort. Konten, die sich zusätzlich über LDAP, Shibboleth oder ein Cloud Login anmelden, sind davon ausgenommen.

Feld Neues Passwort erzwingen nach markiert, mit eigener Frist in Tagen je Rolle von Autor:innen bis Systemadministrator:innen

Gültigkeitsdauer Passwortänderung in Minuten

Pflichtfeld. Legt fest, wie viele Minuten der Validierungscode gültig bleibt, den OpenOlat im Assistenten "Passwort vergessen?" per E-Mail verschickt.

Passwort ändern beim ersten Login

Mit "Ein" müssen Kontoinhaber:innen ein Passwort, das seit dem Anlegen nie geändert wurde, bei der Anmeldung ändern.

Neues Passwort erzwingen nach

Die Anzahl Tage, nach denen alle Konten ein neues Passwort setzen müssen. Ein leeres Feld verlangt keinen Wechsel. Darunter tragen Sie für einzelne Rollen eine eigene Frist ein, von "... für Autor:innen" bis "... Systemadministrator:innen". Hat ein Konto mehrere Rollen, gilt die kürzeste eingetragene Frist.

Weiterführende Informationen

Auf dieser Seite erwähnt
Sicherheitsstufen >

Weiterführend
One Time Code >
Passkey >
Login: Übersicht >
E-Mail Einstellungen >

Zum Seitenanfang ^