CodeBAdminCLI.exe ist das Befehlszeilenwerkzeug für Administratoren. Es verknüpft Kartenseriennummern als zweiten Faktor mit Benutzern in Active Directory (/add2fa), speichert verschlüsselte Credential-Tokens in AD (/add2ad) oder als Dateien (/add2fs), listet Zuordnungen auf und entfernt sie und ändert das AD-Passwort eines Benutzers, während es den gespeicherten Token aktualisiert (/changepw). Es benötigt eine gültige Lizenz.
Übersicht
Die CLI automatisiert das, was die grafischen Verknüpfungswerkzeuge tun, sodass eine Administrator-Arbeitsstation per Skript Karten für das ganze Unternehmen einbinden kann. Sie arbeitet mit Active Directory und lokalen Konten. Download: CodeBAdminCLI.zip (auch auf der Download-Seite).
Führen Sie CodeBAdminCLI.exe /help (oder /h, /?) aus, um die integrierte Hilfe anzuzeigen.
Syntax
CodeBAdminCLI.exe /command [/parameter value] …
- Schalter beginnen mit
/,-oder--. - Ein Wert kann nach einem Leerzeichen, einem Doppelpunkt oder einem Gleichheitszeichen folgen:
/pin 1234,/pin:1234und/pin=1234sind gleichwertig. - Mehrere Befehle können in einem Aufruf angegeben werden; sie werden in dieser Reihenfolge ausgeführt:
/clearad,/add2fa,/changepw,/add2ad,/add2fs,/deletecard,/list2fa,/list2facards,/list2adcards.
Befehle
| Befehl | Funktion | Benötigt |
|---|---|---|
/add2faalias /2fa | Fügt dem Benutzer in AD eine Kartenseriennummer als zweiten Faktor hinzu. Befehlszeilenentsprechung von LinkNFC2AD.exe. | /user, /cardserial |
/add2adalias /2ad | Fügt den verschlüsselten Credential-Token in AD hinzu (oder aktualisiert ihn), so wie es LinkNFCCard.exe mit „Store Data in AD“ tut. Führen Sie es mit einer anderen Seriennummer erneut aus, um eine weitere Karte hinzuzufügen. | /user, /password, /cardserial |
/add2fsalias /softtoken | Erstellt den verschlüsselten Soft-Token als Datei (<SERIAL>.b64) im Datenordner, so wie es LinkNFCCard.exe ohne AD tut. | /user, /password, /cardserial |
/list2facards | Listet alle Kartenseriennummern auf, die einem Benutzer als zweiter Faktor zugewiesen sind. | /user |
/list2adcards | Listet alle Kartenseriennummern auf, mit denen sich der Benutzer anmelden kann (in AD gespeicherte Tokens). | /user |
/list2fa | Umgekehrte Suche: welchem Benutzer eine Kartenseriennummer zugewiesen ist. | /cardserial |
/deletecard | Bereinigung: entfernt die Karte aus den 2FA-Einträgen und aus den Credential-Tokens (in AD und im Datenordner). | /cardserial; /user für den AD-Teil |
/changepw | Ändert das AD-Passwort des Benutzers und aktualisiert den in AD gespeicherten Soft-Token, damit die Kartenanmeldung weiter funktioniert. | /user, /password (aktuell), /newpassword |
/clearadalias /cad | Entfernt alle CodeB-Kartenverknüpfungen und Token-Daten aus dem AD-Objekt des Benutzers. | /user |
Parameter
| Parameter | Bedeutung | Standard / Hinweise |
|---|---|---|
/user-u | Der verwaltete Benutzer (sAMAccountName). | Kann auch als DOMAIN\user angegeben werden; der Domänenteil ersetzt dann /domain. |
/domain-d | Die Anmeldedomäne des Benutzers. | — |
/cardserial/serial, /s | Die UID der NFC-Karte (hex). | — |
/password/pass, -p | Das Passwort des Benutzers; bei /changepw das aktuelle Passwort. | Erforderlich für /add2ad, /add2fs, /changepw. |
/newpassword/newpass, /npwd | Das neue Passwort für /changepw. | — |
/pin | Die PIN für die Anmeldung mit dieser Karte. | Wenn weggelassen: die konfigurierte Standard-PIN (DefaultSerialPIN, normalerweise 0000 = Anmeldung nur mit Karte). |
/action-a | Was beim Entfernen der Karte geschieht: 1 Bildschirm sperren, 2 abmelden. | 0 = nichts; jeder andere Wert zählt als 0. |
/datafolder | Wohin /add2fs die Token-Datei schreibt. | Muss ein Pfad sein, der \ enthält. Standard: der Registry-Wert DataFolder, sonst C:\ProgramData\CodeB\. |
/note | Ein Kommentar, der mit dem Soft-Token gespeichert wird. | — |
Beispiele
:: 1. eine Karte einem Benutzer als zweiten Faktor in AD verknüpfen
CodeBAdminCLI.exe /add2fa /user stefan /domain CodeB /serial AAFFBBCC
:: 2. den verschlüsselten Credential-Token in AD speichern (Karte + PIN 1234)
CodeBAdminCLI.exe /add2ad /user stefan /domain CodeB /password letmein /serial AAFFBBCC /pin:1234
:: ... und eine zweite Karte für denselben Benutzer
CodeBAdminCLI.exe /add2ad /user stefan /domain CodeB /password letmein /serial CCDDEEFF /pin:0155
:: 3. eine Soft-Token-Datei auf einer Freigabe erstellen, bei Kartenentnahme den Bildschirm sperren
CodeBAdminCLI.exe /add2fs /user CodeB\stefan /password letmein /serial AAFFBBCC /action 1 /datafolder \\server\codeb\
:: 4. alle Zweitfaktor-Karten eines Benutzers auflisten
CodeBAdminCLI.exe /list2facards /user stefan /domain CodeB
:: 5. welchem Benutzer gehört diese Karte?
CodeBAdminCLI.exe /list2fa /serial AAFFBBFF
:: 6. eine Karte überall entfernen (verlorene Karte)
CodeBAdminCLI.exe /deletecard /cardserial AAFFBBFF /user stefan
Passwort-Rotation ohne die Kartenanmeldung zu unterbrechen
/changepw setzt im selben Aufruf das neue AD-Passwort und aktualisiert den verschlüsselten Soft-Token, der für den Benutzer in AD gespeichert ist. Die Kartenanmeldung funktioniert weiter — kein erneutes Enrollment und kein Zeitfenster, in dem das gespeicherte Passwort veraltet ist.
CodeBAdminCLI.exe /changepw /user testuser /domain codeb /password oldalibaba /newpassword newalibaba
Massen-Enrollment aus einer CSV-Datei
Beispiel für eine PowerShell-Schleife über eine CSV-Datei mit den Spalten User,Domain,Serial,Pin. Sie verknüpft jede Karte als zweiten Faktor und meldet Fehler über den Exit-Code. Passen Sie es an /add2ad an, wenn der Token selbst in AD gespeichert werden soll (dann wird eine Passwortspalte benötigt).
# cards.csv: User,Domain,Serial,Pin
$cli = "C:\Tools\CodeB\CodeBAdminCLI.exe"
Import-Csv .\cards.csv | ForEach-Object {
& $cli /add2fa /user $_.User /domain $_.Domain /serial $_.Serial
if ($LASTEXITCODE -ne 0) { Write-Warning "$($_.User): exit code $LASTEXITCODE" }
}
Exit-Codes
| Code | Bedeutung |
|---|---|
0 | Abgeschlossen (auch nach /help). Lesen Sie die Konsolenausgabe für das Ergebnis jedes Befehls. |
1 | Ungültige Befehlszeile (unbekannter Schalter oder fehlender Wert). |
1002 | Der PC ist Mitglied einer Domäne, aber kein Domänencontroller hat geantwortet: die Active-Directory-Schritte wurden nicht ausgeführt (das Werkzeug meldet dies). Führen Sie den Befehl mit einer Verbindung zur Domäne erneut aus. |
9999 | Nicht lizenziert. Das Werkzeug gibt „Software is not licensed. Contact info@aloaha.com“ aus und tut nichts. |
| sonstige | Ein Befehl ist fehlgeschlagen; die Konsolenausgabe nennt den Befehl. |
Sicherheitshinweise
- Passwörter, die auf der Befehlszeile angegeben werden, können in der Shell-Historie, in Skriptdateien und in Prozesslisten landen. Führen Sie die CLI auf einer geschützten Administrator-Arbeitsstation aus, lesen Sie Passwörter in Ihrem Skript aus einer sicheren Quelle und löschen Sie temporäre CSV-Dateien anschließend.
- Bei der Speicherung in AD wird nur die Berechtigung für
altSecurityIdentitiesbenötigt (siehe Speicherung); auf den Ziel-PCs sind keine lokalen Administratorrechte erforderlich. - Eine Karte, die mit der Standard-PIN verknüpft ist (
0000, sofernDefaultSerialPINnichts anderes festlegt), meldet allein durch Auflegen an. Verwenden Sie/pin, wenn Sie Karte + PIN möchten.
Häufige Fragen
Benötigt CodeBAdminCLI lokale Administratorrechte?
Nicht für Active-Directory-Vorgänge, wenn die AD-Berechtigung für altSecurityIdentities korrekt delegiert ist. Das Schreiben von Soft-Tokens in einen geschützten lokalen Datenordner erfordert Rechte für diesen Ordner.
Kann ich Hunderte Karten aus einer CSV-Datei einbinden?
Ja. Durchlaufen Sie die CSV-Datei in PowerShell und rufen Sie CodeBAdminCLI.exe /add2ad oder /add2fa pro Zeile auf — siehe das Massen-Beispiel. Prüfen Sie den Exit-Code jedes Aufrufs.
Ist die Kartenseriennummer dieselbe wie die auf der Karte aufgedruckte Nummer?
Nicht unbedingt. Die CLI erwartet die Karten-UID in hexadezimaler Form, wie der Kartenleser sie meldet, zum Beispiel 042C69DA562280. LinkNFCCard.exe zeigt die UID an, wenn die Karte auf den Kartenleser gelegt wird.