Auf einem enrollen, auf allen verfügbar.
Wird eine Karte oder ein Token auf einem Computer enrollt, schreibt CodeB sie auch auf die Freigabe — Sie müssen dieselbe Karte nie von Hand auf jedem Rechner neu enrollen.
CodeB legt die enrollten Anmeldedaten jedes Computers — NFC-Karten-Tokens, TOTP/2FA-Tokens, Bluetooth-Tokens und Zertifikats-Anmeldedaten — als kleine Dateien auf dem jeweiligen Rechner ab. Richten Sie alle Computer auf einen gemeinsamen Ordner auf einem Dateiserver aus, und die gesamte Umgebung nutzt dieselben Karten und Tokens: einmal enrollen, überall anmelden, überall widerrufen.
Ein Registry-Wert schaltet es ein, es lässt sich per Gruppenrichtlinie ausrollen, und es ist so gebaut, dass ein Ausfall des Dateiservers niemanden aussperrt — die Computer arbeiten mit den Karten weiter, die sie bereits haben.
In einem Netzwerk mit mehreren Computern richtet eine Administratorin oder ein Administrator jeden Rechner auf eine einzige Dateifreigabe aus. Von da an lesen und schreiben alle dieselben Anmeldedaten-Dateien, sodass die Karte einer Bedienerin oder eines Bedieners an jeder Workstation im Geltungsbereich gleich funktioniert.
Wird eine Karte oder ein Token auf einem Computer enrollt, schreibt CodeB sie auch auf die Freigabe — Sie müssen dieselbe Karte nie von Hand auf jedem Rechner neu enrollen.
Am Anmeldebildschirm kopiert jeder Computer neue oder aktualisierte Karten und Tokens von der Freigabe, einmal pro Anmeldebildschirm — eine vor einer Minute auf einem anderen Rechner enrollte Karte funktioniert hier also bereits.
Wird eine Karte oder ein Token gelöscht — im CodeB-Kartenverwaltungs-Tool oder im Kommandozeilen-Admin-Tool —, entfernt jeder andere Computer seine Kopie ebenfalls, spätestens beim nächsten Karten-Anmeldeversuch. Früher funktionierte eine gelöschte Karte auf jedem Computer weiter, der sie bereits kopiert hatte.
Die Funktion wird von einem einzigen Registry-Wert gesteuert und lässt sich daher genauso ausrollen wie Ihre übrige Windows-Konfiguration — Gruppenrichtlinie, MDT, Intune oder ein einzeiliges Skript.
\\fileserver\CodeBData.
RemoteDataFolder auf jedem Computer setzen. Legen Sie den
REG_SZ-Wert HKLM\SOFTWARE\WOW6432Node\CodeB\RemoteDataFolder an und setzen Sie ihn
auf den Freigabepfad, z. B. \\fileserver\CodeBData. Das lässt sich gut per
Gruppenrichtlinie (Registry-Preference) ausrollen. Ein leerer Wert oder none bedeutet,
dass die Funktion aus ist — CodeB schreibt none selbst, wenn der Wert fehlt.
CodeBSerialCredentials, CodeBX509Credentials,
2FA, totp, CodeBBluetooth, temp und einen
deleted-Ordner in jedem davon.
Die Freigabe hält die Flotte konsistent, aber angemeldet wird immer mit der lokalen Kopie. Die Freigabe wird nie blind gespiegelt, ihr Verlust kostet Sie also nichts außer neuen Enrollments, bis sie wieder da ist.
Karten und Tokens werden von der Freigabe geholt, wenn der Anmeldebildschirm sie braucht, einmal pro Anmeldebildschirm. Löschungen werden bei jedem Karten-Anmeldeversuch geprüft. Die neuere Datei gewinnt immer, eine nach einer Löschung erneut enrollte Karte funktioniert also wieder überall.
Eine gelöschte Karte hinterlässt eine kleine Markierungsdatei im deleted-Ordner
auf der Freigabe, und andere Computer entfernen ihre Kopie, sobald sie sie sehen. Kann die
Freigabe nicht erreicht werden oder ist sie leer, wird lokal nichts gelöscht — ein
Netzwerkausfall kann Ihre Karten nicht löschen.
Ein Computer, der die Freigabe nicht erreicht, arbeitet einfach mit den Karten weiter, die er bereits hat: Eine nicht erreichbare Freigabe wird höchstens etwa drei Sekunden lang geprüft und dann für fünf Minuten in Ruhe gelassen, die Anmeldung stockt also nie. Kommt die Freigabe zurück, übernimmt der Computer Änderungen beim nächsten Anmeldebildschirm.
Werden die Anmeldedaten einer Karte mit dem CodeB-Kartentool nach Active Directory verschoben, wird ihre Datei von der Freigabe und von jedem anderen Computer entfernt. Von da an meldet sich diese Karte über Active Directory an, der Computer braucht dafür also eine Verbindung zur Domäne (oder seine zwischengespeicherte Anmeldung).
Die Freigabe ist eine Erleichterung, kein Vertrauensleck. Eine Löschung wandert nur dann zu den anderen Computern, wenn sie von jemandem stammt, der sie machen darf, und die eigenen Daten jedes Benutzers auf der Freigabe sind vor allen anderen abgeschottet.
Eine Karten-Löschung wird nur dann flottenweit übernommen, wenn sie von einer Administratorin oder einem Administrator (dem NFCAdmin- oder Kommandozeilen-Admin-Tool), von einem als SYSTEM laufenden Computer oder von dem Benutzer gemacht wird, dem die Karte gehört — indem er seine eigene Karte löscht oder nach Active Directory verschiebt. Eine Löschung, die ein gewöhnlicher Benutzer für die Karte einer anderen Person zu platzieren versucht, wird ignoriert. (Die Löschung einer Administratorin oder eines Administrators zählt nur dann überall, wenn sie oder er auch auf dem Dateiserver Administrator ist; andernfalls werden nur die selbst enrollten Karten entfernt.)
Eine nach einer Löschung erneut enrollte Karte bleibt auf jedem Computer erhalten, selbst wenn der alte Lösch-Eintrag noch auf der Freigabe liegt. Eine widerrufene Karte kann nicht mehr von der Freigabe zurückkopiert werden — die frühere Lücke, bei der ein Computer sie einmal wiederherstellen konnte, wenn die Freigabe-Kopie nicht entfernt werden konnte, ist geschlossen — und eine Löschung innerhalb von zwei Minuten nach dem Enrollen wird jetzt ebenfalls angewendet. Selbst eine neuere Kopie eines widerrufenen Tokens wird nur akzeptiert, wenn eine Administratorin oder ein Administrator, ein Computer oder der Benutzer, der die Karte gelöscht hat, sie dort abgelegt hat — ein widerrufener Benutzer kann seine Karte also nicht zurückholen, indem er eine alte Token-Datei auf die Freigabe legt.
Der Web-SSO-Ordner eines Benutzers auf der Freigabe wird nur verwendet, wenn er diesem Benutzer (oder SYSTEM oder einem Administrator) gehört — ein anderer Benutzer kann ihn also nicht zuerst anlegen und dann die Logins darin lesen oder ersetzen. Änderungen gehen nicht mehr verloren, wenn mehrere Programme den Speicher gleichzeitig laden, wenn eine Speicherung kurz nach einer Synchronisation erfolgt oder wenn die Uhr eines Computers falsch geht; Logins, die bei abwesender Freigabe gespeichert wurden, werden beim nächsten Start hochgeladen.
Der Anmeldebildschirm wartet nie auf den Domänencontroller — die Domäneninformationen werden lokal gelesen, sodass sich ein Laptop abseits des Netzwerks ohne Pause anmeldet. Ein Computer, der die Freigabe verloren hat, versucht es nach etwa fünf Minuten erneut, statt auf einen Neustart zu warten, und eine später konfigurierte Freigabe wird genauso übernommen.
Die Web- und Anwendungs-Logins, die CodeB für einen Benutzer einträgt — die
Websites und Apps wie
T2med
—, werden pro Benutzer gespeichert. Mit gesetztem RemoteDataFolder wandern sie
nun mit dem Benutzer über jeden Computer der Freigabe, sodass medizinisches Personal oder
Bedienpersonal ihre Logins an der Workstation vorfindet, an der sie sich hinsetzen.
Wenn der Benutzer im Web-SSO-Manager speichert, werden seine Logins im Hintergrund auf die Freigabe kopiert — ohne zusätzlichen Schritt.
Auf einem anderen Computer werden die Logins mindestens alle 30 Sekunden von der Freigabe gelesen, solange der Benutzer angemeldet ist — ein neuer Computer erhält sie also automatisch.
Jeder Benutzer hat seinen eigenen Ordner auf der Freigabe (WebSSO\<Benutzer-ID>), den nur dieser Benutzer, Administratoren und die Computer der Domäne öffnen können. Andere Benutzer können ihn nicht lesen.
Ändert derselbe Benutzer seine Logins auf zwei Computern gleichzeitig, zählt die spätere Speicherung — Änderungen werden nicht zusammengeführt. Ist die Freigabe nicht erreichbar, funktionieren die lokalen Logins weiter; CodeB versucht es nach fünf Minuten erneut und lässt den Benutzer nie länger als etwa drei Sekunden warten.
Benutzer enrollen ihre eigenen Karten und Tokens, daher wendet CodeB die üblichen Windows-Regeln
für gemeinsam genutzte Datenordner an — sowohl lokal unter C:\ProgramData\CodeB
als auch auf der Freigabe. CodeB setzt diese selbst, wenn es mit Administratorrechten läuft.
| Token-Dateien | CodeB schützt jede Token-Datei, die es schreibt. Vollzugriff erhalten nur SYSTEM (der Computer selbst), die Administratoren-Gruppen, Domänen-Admins und Organisations-Admins, Domänencomputer (damit jeder Computer die gemeinsame Kopie lesen kann) und der Benutzer, dem die Karte oder das Token gehört. |
|---|---|
| Token-Ordner | Angemeldete Benutzer dürfen ihre eigenen Karten- und Token-Dateien anlegen und haben Vollzugriff auf die von ihnen erstellten Dateien. Nur Administratoren und SYSTEM dürfen fremde Dateien löschen oder ersetzen; Domänencomputer haben Vollzugriff. (Früher hatten alle Vollzugriff auf diese Ordner.) |
| Wurzel des Datenordners | Benutzer dürfen weiterhin in die Wurzel schreiben, können die darunterliegenden Token-Ordner aber nicht löschen, umbenennen oder ersetzen. |
| Die Freigabe | Wird von der Administratorin oder dem Administrator eingerichtet: Geben Sie Domänencomputern Vollzugriff und Benutzern das Recht, Dateien anzulegen (Benutzer enrollen ihre eigenen Karten). CodeB ergänzt die obigen Ordnerregeln selbst, wenn es mit Administratorrechten läuft. Empfohlen: Legen Sie den WebSSO-Ordner auf der Freigabe selbst an, damit jeder Benutzer seinen eigenen Ordner darin anlegen, aber nicht den eines anderen löschen kann. |
| Karten widerrufen | Eine Administratorin oder ein Administrator, die oder der Karten widerruft oder neu enrollt, braucht Administratorrechte auf dem Dateiserver, der die Freigabe hält — sonst erreicht die Änderung nur die selbst enrollten Karten. NFCAdmin und das Kommandozeilen-Admin-Tool warnen jetzt, wenn eine Löschung oder ein erneutes Enrollen nicht auf der Freigabe aufgezeichnet werden konnte. |
| Lösch-Eintragsordner | Die deleted-Ordner auf der Freigabe werden von den Computern selbst am Anmeldebildschirm angelegt, sodass kein Benutzer sie besitzen oder manipulieren kann. Auf einem NAS, auf das die Computerkonten nicht schreiben können, legen Sie CodeBSerialCredentials\deleted und 2FA\deleted einmalig als Administrator an. |
Ja. Richten Sie jeden Computer über den Registry-Wert RemoteDataFolder auf eine gemeinsame Dateifreigabe aus. Eine auf einem Computer enrollte Karte wird von den anderen am Anmeldebildschirm übernommen, dieselbe Karte öffnet Windows also auf jedem Computer im Geltungsbereich.
Ja. Das Löschen einer Karte hinterlässt eine Markierung auf der Freigabe, und jeder Computer, der die Freigabe erreicht, entfernt seine Kopie beim nächsten Karten-Anmeldeversuch. Das ersetzt das alte Verhalten, bei dem eine gelöschte Karte auf Computern weiterlief, die sie bereits kopiert hatten. Der Widerruf gilt nicht sofort überall — er greift beim nächsten Karten-Anmeldeversuch jedes Computers und nur, solange dieser die Freigabe erreicht.
Die Computer arbeiten mit den Karten und Tokens weiter, die sie bereits haben, und wegen eines Ausfalls wird nichts gelöscht — die Freigabe wird nie blind gespiegelt. Die Anmeldung wartet nie länger als ein paar Sekunden auf eine nicht erreichbare Freigabe.
Ja, wenn Ihre Administratorin oder Ihr Administrator die CodeB-Datenfreigabe (RemoteDataFolder) eingerichtet hat. Logins, die Sie auf einem Computer speichern, werden in Ihren eigenen Ordner auf der Freigabe kopiert und sind auf jedem anderen Computer verfügbar, an dem Sie sich anmelden; ein neuer Computer übernimmt sie automatisch.
Nein. Eine Karten-Löschung wandert nur dann zu den anderen Computern, wenn sie von einer Administratorin oder einem Administrator, von einem Computer selbst oder von Ihnen — dem Karteninhaber — gemacht wird. Eine Löschung, die ein anderer gewöhnlicher Benutzer für Ihre Karte zu platzieren versucht, wird ignoriert.
Zwei Dinge sind zu prüfen. Erstens entfernt jeder Computer seine Kopie erst beim nächsten Karten-Anmeldeversuch und nur, solange er die Freigabe erreicht — ein Rechner, der seither keine Karten-Anmeldung versucht hat oder offline ist, hat also noch nicht aufgeholt. Zweitens muss der Widerruf auf der Freigabe aufgezeichnet werden: Eine Administratorin oder ein Administrator, die oder der Karten widerruft oder neu enrollt, braucht Administratorrechte auf dem Dateiserver, der die Freigabe hält, sonst erreicht die Änderung nur die selbst enrollten Karten. NFCAdmin und das Kommandozeilen-Admin-Tool warnen jetzt, wenn eine Löschung oder ein erneutes Enrollen nicht auf die Freigabe geschrieben werden konnte.
Sagen Sie uns, wie Ihre Flotte und Ihre Dateifreigaben aufgebaut sind, und wir kommen mit einem Karten- und Token-Sync-Plan zurück, der zu Ihrer Gruppenrichtlinie und Ihrem Netzwerk passt.