Zum Inhalt

Identity Management (IdM)

Wir setzen Kanidm als Identititätsmanagementsystem ein.

Im folgenden findest Du einige Hilfestellungen zum Verständnis der Funktionsweise des IdM, sowie verschiedene Anleitungen zur Einrichtung von Authentifizierungsmethoden und der Nutzung deines Accounts.

Authentifizierungsmethoden

Kanidm bietet eine Reihe von Authentifizierungsmethoden, die du je nach Vorliebe nutzen kannst.

Passwort

Man hört immer wieder, dass Passwörter in vergangenen Jahrzehnten die präferierte Methode zur Authentifizierung waren .. WTF, right?

Passwörter haben einige entscheidende Nachteile: Zum einen müssen sie lang und/oder komplex sein, damit sie sicher sind. Gleichzeitig sollten für verschiedene Dienste verschiedene Passwörter genutzt werden, da Dienstanbieter sehr regelmäßig ihre Kundendatenbanken (inkl. der Passworthashes) verlieren. Und zu guter letzt, muss man sich die vielen kryptischen Passwörter dann auch noch alle merken können.

TOTP

Wenn Du tatsächlich auch in $Jahr ein Passwort nutzen möchtest, sichere es bitte per TOTP (Time-based one time password) ab. Dazu kannst du zum Beispiel eine Authenticator-App nutzen, die dir im 30 Sekunden Takt ein neues 6-stelliges Token anzeigt. Nur das korrekte Token in Kombination mit deinem Passwort erlauben die Anmeldung und erhöhen somit die Sicherheit deines Passworts erheblich.

UNIX Password

In manchen Situationen geht es nicht ohne Passwort, aber auch nicht so richtig mit TOTP (Beispiel: OpenVPN). Für diese Fälle kann ein UNIX Passwort in Kanidm gespeichert werden, das für genau solche Dienste verwendet wird. Dieses Passwort sollte idealerweise sehr komplex sein (gerne 20 Zeichen aufwärts) und in der Konfigurationsdatei bzw. im lokalen Passwort-Store der jeweiligen App (z.B. VPN-Client) gespeichert werden.

Passkeys

Passkeys sind eine interessante - aber noch wackelige - Methode zur Multifaktor-Authentifizierung, ohne dass du dir ständig neue Passwörter erstellen/merken musst. Verwendet wird zum Beispiel dein Smartphone als physisches Token (erster Faktor), sowie der Entsperr-Mechanismus deines Smartphone (Passwort, Fingerabdruck) als zweiten Faktor.

Diese Methode ist vermutlich die angenehmste um mit deinem Smartphone den Hackspace aufzuschließen.

Anleitungen

Im folgenden findest Du Anleitungen zur Einrichtung von Authentifizierungsmethoden und der Nutzung deines Account.

Initiale Konfiguration

Du hast eine Willkommens-E-Mail erhalten, in der ein Link zum Identitymanagementsystem enthalten ist.

kanidm-welcome-mail.png

Der Link loggt dich direkt in deinen Account ein und erlaubt dir eine Authentifizierungsmethode zu erstellen. Welche Methode für dich am besten funktioniert, musst du selbst entscheiden..

Login in Kanidm

Um dich an Kanidm (bzw. einem Dienst der Kanidm nutzt) anzumelden benötigst du zuerst deinen Benutzernamen. Anschließend kannst du eine der vielen Authentifizierungsmethoden wählen, die Kanidm anbietet. Es werden alle Methoden angezeigt, die du bereits eingerichtet hast.

kanidm-login-username.png kanidm-login-choose-method.png kanidm-login-password.png

Im Beispiel wurde die Methode TOTP and Password gewählt. Die Eingabe des OTP ist im Bild nicht dargestellt.

Smartphone als Passkey

Da du vermutlich eher mit dem Smartphone in der Hand als mit dem aufgeklappten Laptop vor dem verschlossenen Hackspace stehst, empfiehlt es sich, das Smartphone als Passkey in Kanidm zu hinterlegen.

Logge dich in Kanidm ein (entweder per Initial-Link oder bereits hinterlegter Authentifizierung), klicke anschließend auf "Profil" und entsperre dieses.

kanidm-unlock-profile.png kanidm-profile.png

Klicke auf "Add another device to your account". Es wird ein QR-Code angezeigt, den du mit dem Smartphone einscannen kannst.

kanidm-add-another-device-qrcode.png

Nach dem Scannen bist du per Smartphone bereits in Kanidm eingeloggt und kannst direkt weiter machen.

Klicke auf "Add passkey" und anschließend auf "Begin Passkey Enrollment" um den Prozess zu starten. Anschließend wird die Geräte-eigene Passkey-Funktionalität gestartet, die dir eine Reihe von Auswahlmöglichkeiten bietet. Wähle hier "This Device" und gib dem Gerät einen für dich wiedererkennbaren Namen.

passkey-android-1.jpg passkey-android-1.jpg passkey-android-1.jpg passkey-android-1.jpg

Fertig. Unter "Authentication Settings" -> "Passkeys" findest du deinen Passkey unter dem selbst gewählten Namen. Dort kannst du ihn auch wiedewr entfernen oder weitere hinzufügen.