Mehr-Computer-Bereitstellungen

NFC-Karten und Tokens auf jedem Computer teilen.

CodeB legt die enrollten Anmeldedaten jedes Computers — NFC-Karten-Tokens, TOTP/2FA-Tokens, Bluetooth-Tokens und Zertifikats-Anmeldedaten — als kleine Dateien auf dem jeweiligen Rechner ab. Richten Sie alle Computer auf einen gemeinsamen Ordner auf einem Dateiserver aus, und die gesamte Umgebung nutzt dieselben Karten und Tokens: einmal enrollen, überall anmelden, überall widerrufen.

Ein Registry-Wert schaltet es ein, es lässt sich per Gruppenrichtlinie ausrollen, und es ist so gebaut, dass ein Ausfall des Dateiservers niemanden aussperrt — die Computer arbeiten mit den Karten weiter, die sie bereits haben.

Was es tut

Ein gemeinsamer Ordner, dieselben Karten auf jedem Computer.

In einem Netzwerk mit mehreren Computern richtet eine Administratorin oder ein Administrator jeden Rechner auf eine einzige Dateifreigabe aus. Von da an lesen und schreiben alle dieselben Anmeldedaten-Dateien, sodass die Karte einer Bedienerin oder eines Bedieners an jeder Workstation im Geltungsbereich gleich funktioniert.

Enrollen

Auf einem enrollen, auf allen verfügbar.

Wird eine Karte oder ein Token auf einem Computer enrollt, schreibt CodeB sie auch auf die Freigabe — Sie müssen dieselbe Karte nie von Hand auf jedem Rechner neu enrollen.

Anmelden

Jeder Computer holt sich am Anmeldebildschirm den neuesten Stand.

Am Anmeldebildschirm kopiert jeder Computer neue oder aktualisierte Karten und Tokens von der Freigabe, einmal pro Anmeldebildschirm — eine vor einer Minute auf einem anderen Rechner enrollte Karte funktioniert hier also bereits.

Widerrufen

Einmal löschen, flottenweit weg.

Wird eine Karte oder ein Token gelöscht — im CodeB-Kartenverwaltungs-Tool oder im Kommandozeilen-Admin-Tool —, entfernt jeder andere Computer seine Kopie ebenfalls, spätestens beim nächsten Karten-Anmeldeversuch. Früher funktionierte eine gelöschte Karte auf jedem Computer weiter, der sie bereits kopiert hatte.

Einrichtung

Drei Schritte, dann wie gewohnt enrollen.

Die Funktion wird von einem einzigen Registry-Wert gesteuert und lässt sich daher genauso ausrollen wie Ihre übrige Windows-Konfiguration — Gruppenrichtlinie, MDT, Intune oder ein einzeiliges Skript.

  1. Dateifreigabe anlegen. Legen Sie eine Freigabe an, die jeder Computer erreichen kann, zum Beispiel \\fileserver\CodeBData.
  2. Den Wert RemoteDataFolder auf jedem Computer setzen. Legen Sie den REG_SZ-Wert HKLM\SOFTWARE\WOW6432Node\CodeB\RemoteDataFolder an und setzen Sie ihn auf den Freigabepfad, z. B. \\fileserver\CodeBData. Das lässt sich gut per Gruppenrichtlinie (Registry-Preference) ausrollen. Ein leerer Wert oder none bedeutet, dass die Funktion aus ist — CodeB schreibt none selbst, wenn der Wert fehlt.
  3. Karten und Tokens wie gewohnt enrollen. CodeB legt die Unterordner auf der Freigabe selbst an: CodeBSerialCredentials, CodeBX509Credentials, 2FA, totp, CodeBBluetooth, temp und einen deleted-Ordner in jedem davon.
Verhalten

So gebaut, dass ein Ausfall niemanden aussperrt.

Die Freigabe hält die Flotte konsistent, aber angemeldet wird immer mit der lokalen Kopie. Die Freigabe wird nie blind gespiegelt, ihr Verlust kostet Sie also nichts außer neuen Enrollments, bis sie wieder da ist.

01 / Wann synchronisiert wird

Liest am Anmeldebildschirm; prüft Löschungen bei jeder Karten-Anmeldung.

Karten und Tokens werden von der Freigabe geholt, wenn der Anmeldebildschirm sie braucht, einmal pro Anmeldebildschirm. Löschungen werden bei jedem Karten-Anmeldeversuch geprüft. Die neuere Datei gewinnt immer, eine nach einer Löschung erneut enrollte Karte funktioniert also wieder überall.

02 / Löschungen sind sicher

Eine Markierung entfernt Kopien — ein Ausfall löscht nie Karten.

Eine gelöschte Karte hinterlässt eine kleine Markierungsdatei im deleted-Ordner auf der Freigabe, und andere Computer entfernen ihre Kopie, sobald sie sie sehen. Kann die Freigabe nicht erreicht werden oder ist sie leer, wird lokal nichts gelöscht — ein Netzwerkausfall kann Ihre Karten nicht löschen.

03 / Freigabe nicht erreichbar

Laptop unterwegs, Server aus? Anmeldung funktioniert weiter.

Ein Computer, der die Freigabe nicht erreicht, arbeitet einfach mit den Karten weiter, die er bereits hat: Eine nicht erreichbare Freigabe wird höchstens etwa drei Sekunden lang geprüft und dann für fünf Minuten in Ruhe gelassen, die Anmeldung stockt also nie. Kommt die Freigabe zurück, übernimmt der Computer Änderungen beim nächsten Anmeldebildschirm.

04 / Karte nach Active Directory verschieben

Übergeben Sie eine Karte an AD, und die Freigabe-Kopien verschwinden.

Werden die Anmeldedaten einer Karte mit dem CodeB-Kartentool nach Active Directory verschoben, wird ihre Datei von der Freigabe und von jedem anderen Computer entfernt. Von da an meldet sich diese Karte über Active Directory an, der Computer braucht dafür also eine Verbindung zur Domäne (oder seine zwischengespeicherte Anmeldung).

Sicherheit & Vertrauen

Nur die Richtigen können eine Karte widerrufen — und eine widerrufene Karte bleibt widerrufen.

Die Freigabe ist eine Erleichterung, kein Vertrauensleck. Eine Löschung wandert nur dann zu den anderen Computern, wenn sie von jemandem stammt, der sie machen darf, und die eigenen Daten jedes Benutzers auf der Freigabe sind vor allen anderen abgeschottet.

Wer widerrufen darf

Administratoren, der Computer selbst oder der Karteninhaber.

Eine Karten-Löschung wird nur dann flottenweit übernommen, wenn sie von einer Administratorin oder einem Administrator (dem NFCAdmin- oder Kommandozeilen-Admin-Tool), von einem als SYSTEM laufenden Computer oder von dem Benutzer gemacht wird, dem die Karte gehört — indem er seine eigene Karte löscht oder nach Active Directory verschiebt. Eine Löschung, die ein gewöhnlicher Benutzer für die Karte einer anderen Person zu platzieren versucht, wird ignoriert. (Die Löschung einer Administratorin oder eines Administrators zählt nur dann überall, wenn sie oder er auch auf dem Dateiserver Administrator ist; andernfalls werden nur die selbst enrollten Karten entfernt.)

Widerrufen bleibt widerrufen

Keine stille Rückkehr von der Freigabe.

Eine nach einer Löschung erneut enrollte Karte bleibt auf jedem Computer erhalten, selbst wenn der alte Lösch-Eintrag noch auf der Freigabe liegt. Eine widerrufene Karte kann nicht mehr von der Freigabe zurückkopiert werden — die frühere Lücke, bei der ein Computer sie einmal wiederherstellen konnte, wenn die Freigabe-Kopie nicht entfernt werden konnte, ist geschlossen — und eine Löschung innerhalb von zwei Minuten nach dem Enrollen wird jetzt ebenfalls angewendet. Selbst eine neuere Kopie eines widerrufenen Tokens wird nur akzeptiert, wenn eine Administratorin oder ein Administrator, ein Computer oder der Benutzer, der die Karte gelöscht hat, sie dort abgelegt hat — ein widerrufener Benutzer kann seine Karte also nicht zurückholen, indem er eine alte Token-Datei auf die Freigabe legt.

Jeder Web-SSO-Ordner ist abgeschottet

Eigentümer-geprüft auf der Freigabe.

Der Web-SSO-Ordner eines Benutzers auf der Freigabe wird nur verwendet, wenn er diesem Benutzer (oder SYSTEM oder einem Administrator) gehört — ein anderer Benutzer kann ihn also nicht zuerst anlegen und dann die Logins darin lesen oder ersetzen. Änderungen gehen nicht mehr verloren, wenn mehrere Programme den Speicher gleichzeitig laden, wenn eine Speicherung kurz nach einer Synchronisation erfolgt oder wenn die Uhr eines Computers falsch geht; Logins, die bei abwesender Freigabe gespeichert wurden, werden beim nächsten Start hochgeladen.

Kein Warten am Anmeldebildschirm

Offline-Laptops melden sich ohne Verzögerung an.

Der Anmeldebildschirm wartet nie auf den Domänencontroller — die Domäneninformationen werden lokal gelesen, sodass sich ein Laptop abseits des Netzwerks ohne Pause anmeldet. Ein Computer, der die Freigabe verloren hat, versucht es nach etwa fünf Minuten erneut, statt auf einen Neustart zu warten, und eine später konfigurierte Freigabe wird genauso übernommen.

Neu · Web-SSO-Roaming

Web-SSO-Logins folgen dem Benutzer auf jeden Computer.

Die Web- und Anwendungs-Logins, die CodeB für einen Benutzer einträgt — die Websites und Apps wie T2med —, werden pro Benutzer gespeichert. Mit gesetztem RemoteDataFolder wandern sie nun mit dem Benutzer über jeden Computer der Freigabe, sodass medizinisches Personal oder Bedienpersonal ihre Logins an der Workstation vorfindet, an der sie sich hinsetzen.

Im Hintergrund gespeichert

Wenn der Benutzer im Web-SSO-Manager speichert, werden seine Logins im Hintergrund auf die Freigabe kopiert — ohne zusätzlichen Schritt.

Automatisch übernommen

Auf einem anderen Computer werden die Logins mindestens alle 30 Sekunden von der Freigabe gelesen, solange der Benutzer angemeldet ist — ein neuer Computer erhält sie also automatisch.

Privat pro Benutzer

Jeder Benutzer hat seinen eigenen Ordner auf der Freigabe (WebSSO\<Benutzer-ID>), den nur dieser Benutzer, Administratoren und die Computer der Domäne öffnen können. Andere Benutzer können ihn nicht lesen.

Neueste Speicherung gewinnt, ausfalltolerant

Ändert derselbe Benutzer seine Logins auf zwei Computern gleichzeitig, zählt die spätere Speicherung — Änderungen werden nicht zusammengeführt. Ist die Freigabe nicht erreichbar, funktionieren die lokalen Logins weiter; CodeB versucht es nach fünf Minuten erneut und lässt den Benutzer nie länger als etwa drei Sekunden warten.

Für Administratoren

Wer die Anmeldedaten-Dateien lesen und ändern darf.

Benutzer enrollen ihre eigenen Karten und Tokens, daher wendet CodeB die üblichen Windows-Regeln für gemeinsam genutzte Datenordner an — sowohl lokal unter C:\ProgramData\CodeB als auch auf der Freigabe. CodeB setzt diese selbst, wenn es mit Administratorrechten läuft.

Token-DateienCodeB schützt jede Token-Datei, die es schreibt. Vollzugriff erhalten nur SYSTEM (der Computer selbst), die Administratoren-Gruppen, Domänen-Admins und Organisations-Admins, Domänencomputer (damit jeder Computer die gemeinsame Kopie lesen kann) und der Benutzer, dem die Karte oder das Token gehört.
Token-OrdnerAngemeldete Benutzer dürfen ihre eigenen Karten- und Token-Dateien anlegen und haben Vollzugriff auf die von ihnen erstellten Dateien. Nur Administratoren und SYSTEM dürfen fremde Dateien löschen oder ersetzen; Domänencomputer haben Vollzugriff. (Früher hatten alle Vollzugriff auf diese Ordner.)
Wurzel des DatenordnersBenutzer dürfen weiterhin in die Wurzel schreiben, können die darunterliegenden Token-Ordner aber nicht löschen, umbenennen oder ersetzen.
Die FreigabeWird von der Administratorin oder dem Administrator eingerichtet: Geben Sie Domänencomputern Vollzugriff und Benutzern das Recht, Dateien anzulegen (Benutzer enrollen ihre eigenen Karten). CodeB ergänzt die obigen Ordnerregeln selbst, wenn es mit Administratorrechten läuft. Empfohlen: Legen Sie den WebSSO-Ordner auf der Freigabe selbst an, damit jeder Benutzer seinen eigenen Ordner darin anlegen, aber nicht den eines anderen löschen kann.
Karten widerrufenEine Administratorin oder ein Administrator, die oder der Karten widerruft oder neu enrollt, braucht Administratorrechte auf dem Dateiserver, der die Freigabe hält — sonst erreicht die Änderung nur die selbst enrollten Karten. NFCAdmin und das Kommandozeilen-Admin-Tool warnen jetzt, wenn eine Löschung oder ein erneutes Enrollen nicht auf der Freigabe aufgezeichnet werden konnte.
Lösch-EintragsordnerDie deleted-Ordner auf der Freigabe werden von den Computern selbst am Anmeldebildschirm angelegt, sodass kein Benutzer sie besitzen oder manipulieren kann. Auf einem NAS, auf das die Computerkonten nicht schreiben können, legen Sie CodeBSerialCredentials\deleted und 2FA\deleted einmalig als Administrator an.
FAQ

Häufige Fragen.

Können mehrere Computer dieselben NFC-Karten nutzen?

Ja. Richten Sie jeden Computer über den Registry-Wert RemoteDataFolder auf eine gemeinsame Dateifreigabe aus. Eine auf einem Computer enrollte Karte wird von den anderen am Anmeldebildschirm übernommen, dieselbe Karte öffnet Windows also auf jedem Computer im Geltungsbereich.

Ich habe eine Karte gelöscht. Funktioniert sie überall nicht mehr?

Ja. Das Löschen einer Karte hinterlässt eine Markierung auf der Freigabe, und jeder Computer, der die Freigabe erreicht, entfernt seine Kopie beim nächsten Karten-Anmeldeversuch. Das ersetzt das alte Verhalten, bei dem eine gelöschte Karte auf Computern weiterlief, die sie bereits kopiert hatten. Der Widerruf gilt nicht sofort überall — er greift beim nächsten Karten-Anmeldeversuch jedes Computers und nur, solange dieser die Freigabe erreicht.

Was, wenn der Dateiserver ausfällt?

Die Computer arbeiten mit den Karten und Tokens weiter, die sie bereits haben, und wegen eines Ausfalls wird nichts gelöscht — die Freigabe wird nie blind gespiegelt. Die Anmeldung wartet nie länger als ein paar Sekunden auf eine nicht erreichbare Freigabe.

Funktionieren meine Web-SSO-Logins auch auf anderen Computern?

Ja, wenn Ihre Administratorin oder Ihr Administrator die CodeB-Datenfreigabe (RemoteDataFolder) eingerichtet hat. Logins, die Sie auf einem Computer speichern, werden in Ihren eigenen Ordner auf der Freigabe kopiert und sind auf jedem anderen Computer verfügbar, an dem Sie sich anmelden; ein neuer Computer übernimmt sie automatisch.

Kann ein Kollege meine Karte auf allen Computern löschen?

Nein. Eine Karten-Löschung wandert nur dann zu den anderen Computern, wenn sie von einer Administratorin oder einem Administrator, von einem Computer selbst oder von Ihnen — dem Karteninhaber — gemacht wird. Eine Löschung, die ein anderer gewöhnlicher Benutzer für Ihre Karte zu platzieren versucht, wird ignoriert.

Ich habe eine Karte widerrufen, aber sie funktioniert auf einem anderen Computer noch. Warum?

Zwei Dinge sind zu prüfen. Erstens entfernt jeder Computer seine Kopie erst beim nächsten Karten-Anmeldeversuch und nur, solange er die Freigabe erreicht — ein Rechner, der seither keine Karten-Anmeldung versucht hat oder offline ist, hat also noch nicht aufgeholt. Zweitens muss der Widerruf auf der Freigabe aufgezeichnet werden: Eine Administratorin oder ein Administrator, die oder der Karten widerruft oder neu enrollt, braucht Administratorrechte auf dem Dateiserver, der die Freigabe hält, sonst erreicht die Änderung nur die selbst enrollten Karten. NFCAdmin und das Kommandozeilen-Admin-Tool warnen jetzt, wenn eine Löschung oder ein erneutes Enrollen nicht auf die Freigabe geschrieben werden konnte.

Rollen Sie CodeB auf vielen Computern aus?

Sagen Sie uns, wie Ihre Flotte und Ihre Dateifreigaben aufgebaut sind, und wir kommen mit einem Karten- und Token-Sync-Plan zurück, der zu Ihrer Gruppenrichtlinie und Ihrem Netzwerk passt.