Was ist Google Authenticator? #
Google Authenticator ist eine mobile App, die mithilfe zeitbasierter Einmalkennwörter (TOTP) einen zweiten Authentifizierungsfaktor bietet.
Es wird häufig zur Implementierung der Zwei-Faktor-Authentifizierung (2FA) verwendet und funktioniert nach der Konfiguration ohne Internetverbindung.
So funktioniert Google Authenticator: TOTP vs. HOTP #
Google Authenticator unterstützt zwei Algorithmen zum Generieren von Einmalkennwörtern:
- TOTP (zeitbasiertes Einmalpasswort): Die häufigste Implementierung. Das OTP ändert sich alle 30 Sekunden und basiert auf einem gemeinsamen Geheimnis und dem aktuellen Zeitstempel.
- HOTP (HMAC-basiertes Einmalkennwort): Seltener verwendet. Es generiert OTPs basierend auf einem Zähler, der bei jeder Codeanforderung hochgezählt wird. Der Server muss den Zählerstand verfolgen.
At RELIANOID, wir gebrauchen TOTP für unser 2FA-Portal, da es eine nahtlose zeitbasierte Validierung gewährleistet und Probleme bei der Zählersynchronisierung vermeidet.
RELIANOID 2FA mit Google Authenticator und AD/LDAP-Integration #

High-Level-Flow #
- Der Benutzer meldet sich mit seinem Benutzernamen und Passwort an (validiert anhand von LDAP/AD).
- Wenn der Benutzer kein TOTP-Geheimnis registriert hat:
- Auf dem Backend wird ein neues TOTP-Geheimnis generiert.
- Dem Benutzer wird ein QR-Code (mit dem Geheimnis im URI-Format) angezeigt, den er mit Google Authenticator scannen kann.
- Der Benutzer gibt dann das erste 6-stellige OTP ein, um die Registrierung abzuschließen.
- Das Geheimnis wird in einem benutzerdefinierten LDAP/AD-Attribut gespeichert (z. B.
otpSecret).
- Wenn der Benutzer bereits über ein registriertes Geheimnis verfügt:
- Das Backend überprüft das bereitgestellte OTP anhand des Geheimnisses mithilfe eines TOTP-Algorithmus (z. B. RFC 6238).
Sicherheitsüberlegungen #
- Sichere Kommunikation mit LDAP (LDAPS oder StartTLS).
- Beschränken Sie den Zugriff auf
otpSecretAttribut. - Speichern Sie Geheimnisse mit Base32-Kodierung und vermeiden Sie die direkte Sichtbarkeit in Protokollen.
- Verwenden Sie eine Uhrensynchronisierung (z. B. NTP), um ein konsistentes TOTP-Verhalten sicherzustellen.
Fazit #
Integration von Google Authenticator in die RELIANOID Das 2FA-Portal erhöht die Benutzersicherheit, ohne die Benutzerfreundlichkeit zu beeinträchtigen. Dank AD- und LDAP-Unterstützung ist die Bereitstellung in den meisten Unternehmensumgebungen nahtlos.
Benötigen Sie Hilfe bei der Konfiguration Ihrer 2FA-Integration? Kontakt die RELIANOID Support-Team – rund um die Uhr verfügbar.