keylio FAQ
Häufig gestellte Fragen
Wie kann ich mich als IT-Verantwortliche/r einloggen, um die Code-Karten zu generieren?
Das Login in die Admin-App funktioniert unter students.easyauth.ch mit Ihrer M365-E-Mail-Adresse und Ihrem Passwort.
Wie kann ich als IT‑Verantwortlicher andere Mitarbeitende freischalten, damit sie sich einloggen können?
In der Admin-App sehen Sie den Menupunkt «Verwaltung». Dort können Sie neue Mitarbeitende erfassen und sie per E-Mail einladen.
Wie werden die Code-Karten aktiviert?
Es ist keine zusätzliche Freigabe/Aktivierung erforderlich. Sobald die MFA eingerichtet und die Code-Karte bereitgestellt ist, kann sie direkt genutzt werden.
Wie integriert ein IT-Administrator neue Schüler:innen?
- Entra ID Tenant konfigurieren
- Benutzergruppe erfassen und SuS hinzufügen
- SuS in der Admin-App erfassen
- Code Karten generieren
Ist es nicht unsicher, Papierkarten zu verwenden, die leicht gestohlen, kopiert oder verloren werden können?
Nein, da die Karten mit einem Klick invalidiert und ersetzt werden können. Zudem besteht die grösste Gefahr nicht in einem Angriff von innerhalb des Schulhauses, sondern von extern, wenn kein 2. Faktor implementiert ist. Passkeys oder Authenticator-Apps bieten einen noch höheren Schutz, sind jedoch in vielen Schulen nicht einsetzbar. Deshalb sind Papierkarten deutlich sicherer als keine 2FA.
Wie viele unterschiedliche Codes sollten meine Code-Karten mindestens enthalten, damit sie sicher sind?
Je höher die Anzahl Codes ist, desto besser ist der Schutz. Wir empfehlen eine Mindestanzahl von 10x5, jedoch ist der Schutz auch mit der geringsten Anzahl schon sehr viel höher als ohne 2. Faktor.
Können unterschiedliche Code-Längen, Spalten und Zeilen je Schüler:in festgelegt werden?
Ja, jede:r Schüler:in kann eine individuell angepasste Karte mit variierenden Code-Längen (4-10 Zeichen) haben. Diese Flexibilität erlaubt Anpassungen an individuelle Bedürfnisse. Optionen:
- Grossbuchstaben und Ziffern
- Kleinbuchstaben und Ziffern
- Grossbuchstaben Kleinbuchstaben und Ziffern
Wie lange dauert es, Codes für 20'000 Schüler:innen zu generieren?
Die Erstellung erfolgt sofort; bei sehr vielen SuS muss eine kleine Wartezeit einkalkuliert werden. Die Generierung von 100 Code-Karten dauert ca. 1 Minute bei einer Kartengrösse von 10x5, 2 Minuten bei 10x10.
Wie sollten die Code-Karten verteilt werden?
Die Code-Karten sollten über eine zuverlässige, nicht-elektronische Methode verteilt werden, z.B. über einen vertrauenswürdigen Postdienst.
Was passiert, wenn eine Code-Karte verloren geht, kopiert oder gestohlen wird?
Die Code-Karte sollte sofort invalidiert werden. Dies geschieht, indem sie gelöscht wird und/oder eine neue Karte ausgestellt wird (das Neuasstellen invalidiert die alte Karte). Diese Aktion kann entweder über die Admin-App oder über die Schülerverwaltungs-API getätigt werden.
Wie werden die Codes gespeichert?
Die Codes werden gehasht und nur der HASH wird gespeichert: Rfc2898DeriveBytes.Pbkdf2 unter Verwendung des SHA512-Algorithmus.
Welche Daten werden abgefragt, wenn sich ein SuS zum ersten Mal bei Microsoft einloggt?
Bei der Registrierung der App wird lediglich der delegierte Zugriff auf die Profildaten des Nutzers beantragt. Das bedeutet, dass die App nur die Erlaubnis hat, auf die Profilinformationen des Nutzers zuzugreifen. Dazu gehören z.B. der Name, die E-Mail-Adresse sowie andere grundlegende Details, die vom Nutzer genehmigt wurden. Über diesen Umfang hinaus werden keine weiteren Berechtigungen oder Datenzugriffe angefordert.
Wie wird verhindert, dass die Codes mit Brute-Force-Angriffen herausgefunden werden können und sich unbefugte Benutzer in den Account einloggen können?
Die Anzahl der Login-Versuche ist auf drei begrenzt. Danach ist eine kurze Wartezeit erforderlich. So können Brute-Force-Angriffe verhindert werden.
Wie kann ich keylio in meinem Mandanten freischalten? Welche Entra ID-Rechte benötige ich dafür?
Bei der Registrierung der App wird lediglich der delegierte Zugriff auf die Profildaten des Nutzers beantragt. Das bedeutet, dass die App nur die Erlaubnis hat, auf die Profilinformationen des Nutzers zuzugreifen. Dazu gehören z.B. der Name, die E-Mail-Adresse sowie andere grundlegende Details, die vom Nutzer genehmigt wurden. Über diesen Umfang hinaus werden keine weiteren Berechtigungen oder Datenzugriffe angefordert.
Wie werden Verschlüsselungs- und Signierzertifikate verwendet?
Die Verschlüsselungs- und Signierzertifikate werden direkt aus einem sicheren Azure Key Vault erstellt und verwendet. Der Azure Key Vault ist nicht über das Internet erreichbar.
Kann eine Objekt ID (OID), die Benutzende repräsentiert, in verschiedenen Mandanten existieren?
Nein. Jede OID kann nur in einem einzigen Mandanten existieren.
Ist keylio mit anderen MFA-Methoden kombinierbar?
Es wird nicht empfohlen, zusätzlich andere MFA-Authentifizierungsmethoden zu unterstützen, wenn keylio verwendet wird, um den Anmeldeprozess für die Benutzenden nicht unnötig kompliziert zu machen. Technisch ist es jedoch ohne Probleme möglich.
Werden Bildschirmlesegeräte unterstützt?
Ja, die MFA-Benutzeroberfläche bietet vollständige Unterstützung für Bildschirmlesegeräte und entspricht den statischen WCAG-Standards.
Kann ich mit keylio einen lokalen Exchange-Server verwenden?
Ja, Sie können einen lokalen Exchange-Server verwenden. Dafür muss auf dem Server Exchange Hybrid aktiviert sein und dann kann Hybrid Modern Authentication verwendet werden.
Kann die Login-Seite, auf der der keylio-Code eingegeben wird, an das CI/CD der Schule angepasst werden?
Ja, das ist bei der Konfiguration der keylio-Anmeldeoption ganz einfach möglich. Folgende Inhalte können angepasst werden:
- Logo
- Farbe
- Sprache
- der Titel der Login-Seite
- der Text des Hilfe-Links
Was passiert, wenn der Code mehrmals falsch eingegeben wird?
Wenn der Code dreimal falsch eingegeben wurde, wird der easyauth.ch Service für eine Minute ausgesetzt. Nach 12 Versuchen wird der User informiert und die IT bekommt eine E-Mail, dass der User 12 fehlerhafte Anmeld-Versuche hatte. Der Entra ID-Account wird nicht gesperrt. Dieses Handling schützt vor DDOS, ohne den User gleich für alle Entra-Funktionen zu sperren.