Bevor ein Token einen Benutzer anmelden kann, bindet ein Credential Linker die Windows-Anmeldedaten des Benutzers daran: LinkNFCCard für NFC-Karten und Telefone, LinkMEMStick für USB-Sticks, LinkTOTP für Authenticator-Apps, LinkX509 für Zertifikate und Link2FA/LinkNFC2AD für zweite Faktoren. Das verschlüsselte Ergebnis wird auf dem PC, auf einer Dateifreigabe oder in Active Directory gespeichert.
Wie die Verknüpfung funktioniert
Jeder Credential Linker fragt den Windows-Benutzernamen, die Domäne (oder bei lokalen Konten den PC-Namen) und das Passwort ab und liest den Token (Kartenseriennummer, Stick, Zertifikat oder Authenticator). Anschließend speichert er die Anmeldedaten verschlüsselt als Soft-Token. Am Anmeldebildschirm entsperrt der Token den Soft-Token, und der Credential Provider übergibt die Anmeldedaten an Windows.
Wählen Sie den Linker danach, was der Benutzer vorzeigen soll:
| Szenario | Linker |
|---|---|
| Eine NFC-Karte oder ein NFC-Telefon zum Anmelden auflegen (passwortlos, 2FA oder 3FA) | LinkNFCCard |
| Passwort plus Karte oder TOTP als zweiter Faktor; Karte + TOTP + Passwort für 3FA | Link2FA |
| Karte als zweiter Faktor, zentral in Active Directory gespeichert | LinkNFC2AD |
| Statt des Passworts einen Einmalcode eingeben | LinkTOTP |
| Zertifikat im lokalen Speicher oder auf einer PKI-Smartcard | LinkX509 |
| Einfacher USB-Speicherstick als Schlüssel | LinkMEMStick |
In Edition 1 befinden sich dieselben Werkzeuge im Tray-Menü. Alle Karten-Registrierungen lassen sich auch mit der CodeB Admin-CLI per Skript ausführen.
Wo Token-Daten gespeichert werden
- Auf dem PC (Standard): im Datenordner
C:\ProgramData\CodeB\(Unterordner wietotp,2FA,CodeBSerialCredentials,CodeBX509Credentials,CodeBBluetooth). Ändern Sie ihn mit dem Registry-WertDataFolder. - Auf einer Dateifreigabe: Setzen Sie
RemoteDataFolderauf einen UNC-Pfad. Einfach, keine AD-Änderungen; die Berechtigungen liegen auf der Freigabe. - In Active Directory: Aktivieren Sie Store Data in AD in
LinkNFCCard(oder verwenden SieCodeBAdminCLI /add2ad). Die Daten wandern mit dem Benutzerobjekt, sodass ein einziger Administrator-PC Karten für das gesamte Unternehmen registrieren kann.
Beide zentralen Optionen verhalten sich bei der Anmeldung gleich, und Sie können später wechseln, ohne Karten neu auszustellen. Für Token, die auf mehreren PCs funktionieren müssen, installieren Sie jeden PC mit den gemeinsamen Zertifikaten (/cert).
Die Speicherung in AD erfordert eine Attributberechtigung: altSecurityIdentities an den Benutzerobjekten muss für Domänencomputer (also LocalSystem auf den beigetretenen PCs) lesbar und beschreibbar sein, idealerweise auch für den Benutzer am eigenen Objekt. LinkNFCCard bestätigt ein erfolgreiches Schreiben und warnt, wenn die Berechtigung fehlt.
Link2FA — zweiter und dritter Faktor
Link2FA.exe verknüpft die Anmeldedaten eines Benutzers mit einem NFC-Token oder einem TOTP-Authenticator. Jeder von beiden kann allein als zweiter Faktor neben dem Passwort verwendet werden. Sind beide verknüpft, werden beide verlangt: NFC-Token plus TOTP-Code plus Passwort — Drei-Faktor-Authentifizierung.
LinkTOTP — Einmalcode statt Passwort
LinkTOTP.exe (Fenster „Link TOTP to User“) ersetzt Benutzername und Passwort durch ein TOTP-Einmalpasswort. Benutzer können ein langes, komplexes Windows-Passwort behalten, das sie nie eingeben, und sich mit dem Code aus ihrer Authenticator-App anmelden.
- Geben Sie den TOTP Key ein und fügen Sie denselben Schlüssel zur Authenticator-App des Benutzers hinzu. Wählen Sie TOTP Digits und TOTP Algorithm passend zur App.
- Geben Sie Benutzername, optionale Domäne und Passwort (zweimal) ein.
- Optional: ein Optional Secret, das zusammen mit dem Code eingegeben werden muss, und Store Data in AD.
- Klicken Sie auf Link TOTP.
Die meisten TOTP-Apps unterstützen nur 6 Ziffern mit SHA-1. Für andere Codelängen oder stärkere Hash-Algorithmen verwenden Sie den CodeB Authenticator. Die PC-Uhr muss korrekt gehen — siehe TOTP-Codes werden abgelehnt.
LinkNFCCard — NFC-Karten und NFC-Telefone
LinkNFCCard.exe verknüpft NFC-Karten — und Android-Telefone mit NFC, auf denen der CodeB Authenticator läuft — als zweiten oder dritten Faktor oder für passwortloses „Auflegen zum Anmelden“.
- Starten Sie
LinkNFCCard.exe(Fenster „NFC Token“), wählen Sie den Card Reader und legen Sie die Karte darauf. Die Card Serial (UID) erscheint. - Geben Sie Username, Optional Domain und das Password zweimal ein. Validate prüft zuvor die Anmeldedaten.
- Geben Sie eine Logon PIN (zweimal) für die Anmeldung mit Karte + PIN ein oder lassen Sie sie leer für die Anmeldung nur mit Karte. Eine leere PIN speichert die Standard-PIN (
0000, sieheDefaultSerialPIN). - Wählen Sie die Action bei Kartenentnahme (sperren oder abmelden) und, wenn Sie möchten, einen Comment.
- Optionen: Store Data in AD speichert den Soft-Token in Active Directory; Link Card as 2nd Factor in AD verlangt die Karte zusätzlich zum Passwort; ein konfiguriertes Bluetooth-Gerät kann als zusätzlicher Faktor oder als Auslöser für die Entnahmeaktion dienen.
- Klicken Sie auf Link Card.
Wenn Sie Hilfe bei der Planung eines Tap-to-Logon-Rollouts benötigen, schreiben Sie an info@codeb.io.
LinkNFC2AD — Karte als zweiter Faktor in Active Directory
LinkNFC2AD.exe schreibt eine Kartenseriennummer als zweiten Faktor in das AD-Objekt des Benutzers. Das Befehlszeilen-Äquivalent ist CodeBAdminCLI.exe /add2fa.
LinkX509 — Zertifikate und PKI-Smartcards
LinkX509.exe verknüpft Benutzername und Passwort mit einem X.509-Zertifikat aus dem lokalen Zertifikatspeicher oder — die beste Option — auf einer PKI-Smartcard. Wählen Sie das Zertifikat in der Liste, geben Sie die Windows-Anmeldedaten (und ein optionales Secret) ein und klicken Sie auf Link Certificate.
LinkMemStick — USB-Speicherstick als Schlüssel
LinkMEMStick.exe macht aus einem gewöhnlichen USB-Speicherstick einen Anmelde-Token. Stecken Sie den Stick ein, geben Sie die Windows-Anmeldedaten ein und verknüpfen Sie. Einfache Speichersticks eignen sich ideal zum Testen; verwenden Sie im Produktivbetrieb NFC-Karten oder Smartcards.
Kartenentnahme: sperren oder abmelden
Bei Karten-, USB-Stick- und Bluetooth-Token kann Windows reagieren, wenn der Token entfernt wird. Die Aktion wird beim Verknüpfen des Tokens festgelegt (CLI-Parameter /action) und lässt sich für alle mit dem Registry-Wert LogoffAction erzwingen. Die strengere der beiden gewinnt.
| Wert | Aktion bei Entnahme |
|---|---|
0 | Nichts (Standard). |
1 | Bildschirm sperren. In einer Remotedesktop-Sitzung wird die Sitzung getrennt. |
2 | Benutzer abmelden. |
Der CodeB-Dienst startet die Tray-Anwendung in der Sitzung des Benutzers, um den Token zu überwachen. Aktionen werden im Windows-Ereignisprotokoll Anwendung unter der Quelle CodeB Credential Provider V2 aufgezeichnet.
Anmelden
Wählen Sie am Anmelde- oder Sperrbildschirm die CodeB-Kachel (für einen nicht aufgeführten Benutzer die zusätzliche Kachel „Other User“). Je nach Einstellungen zeigt die Kachel diese Felder:
- Username — ausgeblendet, wenn die Kachel bereits zu einem bekannten Benutzer gehört.
- Optional Secret or Password — das Windows-Passwort oder das optionale Secret eines Tokens.
- TOTP or PIN — der Einmalcode oder die Karten-PIN.
- Display typed values — zeigt das Eingegebene an.
Zeigen Sie dann den Token vor: Legen Sie die NFC-Karte auf, stecken Sie den USB-Stick oder die Smartcard ein oder geben Sie den TOTP-Code ein. Eine mit der Standard-PIN verknüpfte Karte meldet allein durch Auflegen an. Feldbeschriftungen, Sichtbarkeit und das fokussierte Feld lassen sich in der Registry ändern.
Wenn der Domänencontroller nicht erreichbar ist (Laptop offline), meldet Windows wie gewohnt mit den zwischengespeicherten Anmeldedaten an. CodeB erkennt, dass die Domäne nicht erreichbar ist, und überspringt seine AD-Abfragen, sodass die Offline-Anmeldung nicht verzögert wird.
Schlüsselwörter im Passwort- oder PIN-Feld
Wenn Sie eines dieser Wörter in Optional Secret or Password oder TOTP or PIN auf der Anmeldekachel eingeben, öffnet sich direkt vom Anmeldebildschirm aus ein Hilfsprogramm:
| Eingabe | Öffnet |
|---|---|
nfc | Der Dialog zum Verknüpfen der NFC-Karte. |
2fa | Link2FA (Pfad aus 2FAPath). |
changepwd | Der Dialog zum Ändern des Passworts. |
time | Ein Dialog zum Prüfen und Einstellen von Datum und Uhrzeit (nützlich, wenn TOTP-Codes wegen einer falschen Uhr fehlschlagen). |
In abgesicherten Umgebungen deaktivieren Sie die Schlüsselwörter mit DoNotAllowMagicWords = 1.
Wenn sich ein Windows-Passwort ändert
Ein Soft-Token enthält das Passwort, das beim Verknüpfen des Tokens gültig war. Nach einer Passwortänderung schlägt die Token-Anmeldung fehl, bis der Token aktualisiert wird:
- Verknüpfen Sie den Token erneut mit demselben Linker, oder
- ändern Sie bei Token in Active Directory das Passwort mit
CodeBAdminCLI.exe /changepw, das im selben Aufruf das neue AD-Passwort setzt und den gespeicherten Soft-Token aktualisiert (Beispiel).
Häufige Fragen
Kann ein Benutzer mehrere Token haben?
Ja. Eine typische Einrichtung besteht aus einer NFC-Karte plus einer TOTP-App als Reserve. Ein Benutzer kann auch mehrere Karten haben, und viele Karten können mit einem gemeinsamen Windows-Konto verknüpft werden (Schichtbetrieb).
Was passiert, wenn sich das Windows-Passwort ändert?
Der Soft-Token enthält weiterhin das alte Passwort, sodass die Token-Anmeldung fehlschlägt, bis er aktualisiert wird. Verknüpfen Sie den Token erneut oder — bei in Active Directory gespeicherten Token — ändern Sie das Passwort mit CodeBAdminCLI.exe /changepw, das AD-Passwort und Soft-Token in einem Schritt aktualisiert.
Welche TOTP-Apps funktionieren?
Jede RFC-6238-App wie Microsoft Authenticator, Google Authenticator oder der CodeB Authenticator. Die meisten Apps unterstützen nur 6 Ziffern mit SHA-1; für andere Längen oder stärkere Hashes verwenden Sie den CodeB Authenticator.
Was ändert „Link Card as 2nd Factor in AD“?
Die Kartenseriennummer wird in das Attribut altSecurityIdentities des Benutzers geschrieben. Die Karte ist dann zusätzlich zum Passwort erforderlich — auf jedem PC, der AD liest — statt das Passwort zu ersetzen.