privacyIDEA – Open-Source-Mehr-Faktor-Authentifizierung
Auf einen Blick
| Gilt für | privacyIDEA 3.13/3.14 auf Ubuntu 22.04/24.04 LTS (Pakete) oder beliebigem Linux (pip, Docker) |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 45 Minuten (Grundinstallation inkl. erstem Token) |
| Rechte | root/sudo auf dem Server, privacyIDEA-Administrator |
| Stand | Oktober 2026 |
privacyIDEA ist eine Open-Source-Software für Mehr-Faktor-Authentifizierung (MFA), mit der Unternehmen zweite Faktoren wie Authenticator-Apps, Push-Bestätigungen, Passkeys, Hardware-Token oder Zertifikate zentral verwalten und an nahezu jede Anmeldung anbinden – von der Windows-Anmeldung über VPN und Firewall bis zu Webanwendungen und SSH. Die Software wird von der NetKnights GmbH in Kassel entwickelt, steht unter der Lizenz AGPLv3 und lässt sich vollständig im eigenen Rechenzentrum betreiben.
Dieser Artikel zeigt, was privacyIDEA kann, wie die Software aufgebaut ist, wie Sie sie installieren und wo sie sich im Unternehmen einsetzen lässt.
Was ist privacyIDEA? Zentrale Mehr-Faktor-Authentifizierung
Passwörter allein schützen Konten nicht mehr ausreichend – Phishing, Passwort-Leaks und Password Spraying machen sie zum häufigsten Einfallstor. Eine Zwei-Faktor-Authentifizierung bzw. MFA ergänzt das Passwort um einen zweiten, unabhängigen Faktor (Besitz oder Biometrie).
Viele Anwendungen bringen eigene MFA-Funktionen mit – jede mit eigener App, eigenem Rollout und eigener Verwaltung. privacyIDEA verfolgt den umgekehrten Ansatz: Ein zentraler Authentifizierungsserver verwaltet alle Token aller Benutzer, und die Anwendungen fragen per REST-API, RADIUS, SAML oder Plugin bei privacyIDEA nach, ob die Anmeldung gültig ist. Vorteile:
- Ein Token für alles: Benutzer verwenden denselben zweiten Faktor für Windows, VPN, Webportale und SSH.
- Herstellerunabhängig: Token verschiedener Hersteller und Standards (OATH HOTP/TOTP, FIDO2/WebAuthn, YubiKey, Zertifikate) lassen sich mischen.
- Datenhoheit: Keine Cloud-Abhängigkeit, alle Seeds und Protokolle bleiben im eigenen Rechenzentrum – ein wichtiges Argument für NIS2 und DSGVO.
- Bestehende Benutzerverzeichnisse: privacyIDEA legt keine eigenen Benutzer an, sondern liest sie aus Active Directory, LDAP, SQL-Datenbanken, Entra ID oder Keycloak.
Aufbau und Begriffe in privacyIDEA
| Begriff | Bedeutung |
|---|---|
| Resolver | Verbindung zu einem Benutzerverzeichnis (LDAP/AD, SQL, SCIM, HTTP/Entra ID, Keycloak). privacyIDEA liest die Benutzer nur, es schreibt nicht in das Verzeichnis. |
| Realm | Zusammenfassung eines oder mehrerer Resolver zu einer Benutzergruppe, z. B. firma oder dienstleister. Richtlinien gelten pro Realm. |
| Token | Ein zweiter Faktor, der einem Benutzer zugeordnet ist (App, Hardware-Token, Passkey, Zertifikat …). |
| Container | Gruppiert mehrere Token eines Benutzers oder Geräts, z. B. alle Token auf einem Smartphone – erleichtert Gerätewechsel und Synchronisation. |
| Policies (Richtlinien) | Steuern fast alles: welche Token-Typen erlaubt sind, PIN-Regeln, Self-Service-Rechte, Sperren nach Fehlversuchen, Admin-Rechte. |
| Event Handler | Automatisierte Aktionen bei Ereignissen, z. B. E-Mail bei Token-Ausrollung, Token-Sperre nach Austritt oder Webhook an ein Ticketsystem. |
| Audit-Log | Signiertes Protokoll jeder Anmeldung und jeder Admin-Aktion – auswertbar per Oberfläche oder Export an ein SIEM. |
Unterstützte Token-Typen
privacyIDEA unterstützt deutlich mehr Faktoren als die meisten kommerziellen Lösungen. Die wichtigsten:
- TOTP/HOTP – zeit- bzw. ereignisbasierte Einmalpasswörter nach OATH-Standard, nutzbar mit jeder Authenticator-App (privacyIDEA Authenticator, Microsoft/Google Authenticator, FreeOTP) und Hardware-Token.
- Push-Token – Anmeldung per Bestätigung in der privacyIDEA-Authenticator-App. Seit Version 3.13 auch für RADIUS-Szenarien (VPN, Firewalls) mit Zahlencode-Abgleich.
- Passkeys und WebAuthn/FIDO2 – phishing-resistente Anmeldung mit Sicherheitsschlüsseln (z. B. YubiKey) oder Plattform-Authentifikatoren wie Windows Hello. Seit 3.13 können Benutzer Passkeys direkt bei der Windows- oder Linux-Anmeldung registrieren.
- YubiKey im Yubico-OTP-Modus.
- Zertifikate – Ausstellung und Rollout von Benutzerzertifikaten über eine angebundene CA (siehe Zertifikatsverwaltung via privacyIDEA).
- SSH-Schlüssel – zentrale Verwaltung öffentlicher SSH-Keys für Server.
- SMS und E-Mail – als Rückfalloption, aber weniger sicher als App, Push oder Passkey.
- Spezial-Token wie TAN-Listen, Fragenkatalog, Indexed Secret, Tagespasswort oder Registrierungscode für den Erst-Rollout.
Integration: Wo privacyIDEA überall anmeldet
Die Stärke von privacyIDEA liegt in der großen Zahl an Anbindungen (Plugins und Protokolle):
| System | Anbindung |
|---|---|
| Windows-Anmeldung (Desktop, RDP, Terminalserver) | privacyIDEA Credential Provider |
| VPN, Firewalls, WLAN (OPNsense, Sophos, Fortinet, Cisco, OpenVPN, IPsec) | RADIUS über das FreeRADIUS-Plugin (siehe OPNsense - Radius) |
| Linux-Server, SSH, sudo | PAM-Modul |
| Single Sign-On (Keycloak, ADFS, Shibboleth, SimpleSAMLphp) | jeweils eigene Provider/Plugins – MFA einmal am Identity Provider, gilt dann für alle angebundenen Anwendungen |
| Webanwendungen (Nextcloud, ownCloud, WordPress u. a.) | Plugins bzw. REST-API |
| Eigene Anwendungen | REST-API, seit 3.14 mit API-Keys (X-API-Key) für Maschinen-Clients
|

Neuerungen in privacyIDEA 3.13 und 3.14
- 3.13 (April 2026): Passkey-Registrierung direkt bei der Windows- und Linux-Anmeldung (auch offline), Push-Token für RADIUS mit Zahlencode, neue Weboberfläche als Beta.
- 3.14 (Oktober 2026):
- Die neue WebUI ist Standard; die alte Oberfläche ist für diese Version noch über
PI_STATIC_FOLDER/PI_TEMPLATE_FOLDERauswählbar. - Conditional Access: Jede Anmeldung wird in einem neuen Authentifizierungs-Log klassifiziert. Richtlinien zählen Ereignisse pro Benutzer oder Quell-IP und sperren bei Schwellwerten den Benutzer, blockieren die IP, senden eine E-Mail oder lehnen ab. Vorlagen gegen Password Spraying und User Enumeration sind enthalten (standardmäßig nichts aktiv).
- API-Keys für Integrationen und „Gerät merken“-Cookies mit Diebstahlerkennung.
- Optionale Redis-Caches für Challenges, Benutzerabfragen und Auth-Cache – entlastet die Datenbank in großen Umgebungen.
- Neue Passkey-Richtlinien (nur gerätegebundene bzw. synchronisierte Passkeys zulassen).
pi-manage backupunterstützt jetzt auch PostgreSQL.- Die Selbstregistrierung ist als veraltet (deprecated) markiert.
- Die neue WebUI ist Standard; die alte Oberfläche ist für diese Version noch über
privacyIDEA installieren
privacyIDEA läuft auf Linux mit Python ab 3.10 und einer Datenbank (MariaDB/MySQL oder PostgreSQL). Es gibt drei Wege:
- Ubuntu-Pakete (empfohlen) aus dem Community-Repository von NetKnights für Ubuntu 22.04 und 24.04 LTS,
- pip in einer Python-Virtualenv auf beliebigen Linux-Distributionen,
- ein Docker-Image.
Installation unter Ubuntu 24.04 LTS
wget https://lancelot.netknights.it/NetKnights-Release.asc
mv NetKnights-Release.asc /etc/apt/trusted.gpg.d/
add-apt-repository http://lancelot.netknights.it/community/noble/stable
apt update
apt install privacyidea-apache2
Statt privacyidea-apache2 steht auch privacyidea-nginx zur Verfügung. Beide Pakete richten Webserver, MariaDB-Datenbank, Schlüssel und Konfiguration automatisch ein – und deaktivieren alle anderen Websites auf dem Server. privacyIDEA sollte daher eine eigene VM erhalten.
0940 4ABB EDB3 586D EDE4 AD22 00F7 0D62 AE25 0082.Ersten Administrator anlegen
pi-manage admin add admin
Danach ist die Weboberfläche unter https://<servername> erreichbar. Das mitgelieferte selbstsignierte Zertifikat sollte durch ein Zertifikat der eigenen PKI oder von Let’s Encrypt ersetzt werden.
Installation per pip (Kurzfassung)
python3 -m venv /opt/privacyidea
source /opt/privacyidea/bin/activate
pip install privacyidea
# Konfiguration in /etc/privacyidea/pi.cfg anlegen (Datenbank, SECRET_KEY, PI_PEPPER), dann:
pi-manage setup create_enckey
pi-manage setup create_audit_keys
pi-manage setup create_tables
pi-manage admin add admin
Für den Produktivbetrieb wird privacyIDEA hinter Apache (mod_wsgi) oder nginx (uWSGI/Gunicorn) betrieben – pi-manage run ist nur ein Entwicklungsserver.
encKey verschlüsselt alle Token-Seeds in der Datenbank. Ohne sie sind alle Token nach einer Wiederherstellung wertlos. Sichern Sie /etc/privacyidea/ (encKey, Audit-Schlüssel, pi.cfg) getrennt vom Datenbank-Backup und schützen Sie es entsprechend.Ersteinrichtung in fünf Schritten
- Resolver anlegen: im Bereich Benutzer → Resolver einen neuen LDAP-Resolver anlegen (Menünamen können je nach WebUI-Version leicht abweichen) – Verbindung zum Active Directory mit einem Lese-Dienstkonto, LDAPS (Port 636) verwenden, Vorlage „Active Directory“ wählen und mit Testen prüfen.
- Realm erstellen: Den Resolver einem Realm zuordnen (z. B. firma) und diesen als Standard-Realm markieren.
- Richtlinien setzen: Mindestens festlegen, welche Token-Typen Benutzer selbst ausrollen dürfen (Scope user), wie viele Token pro Benutzer erlaubt sind und nach wie vielen Fehlversuchen ein Token gesperrt wird (Scope authentication).
- Ersten Token ausrollen: Als Benutzer im Self-Service-Portal anmelden, Token ausrollen → TOTP oder Passkey wählen und mit der Authenticator-App bzw. dem Sicherheitsschlüssel registrieren.
- Anwendung anbinden: Mit einer unkritischen Anwendung starten (z. B. VPN per RADIUS), die Anmeldung testen und erst danach Windows-Anmeldung und kritische Systeme anbinden.
Sicherheit und Betrieb
- Hochverfügbarkeit: Ist privacyIDEA nicht erreichbar, kann sich niemand mehr anmelden. Produktiv mindestens zwei Server mit replizierter Datenbank (z. B. Galera oder PostgreSQL-Replikation) betreiben und Plugins mit Fallback-Server konfigurieren.
- Notfallzugang: Break-Glass-Konten und ein Offline-Verfahren (z. B. TAN-Liste im Tresor oder Offline-Funktion des Credential Providers) einplanen.
- Phishing-resistente Faktoren bevorzugen: Passkeys/FIDO2 und Push mit Zahlencode statt SMS oder E-Mail.
- Conditional Access ab 3.14 nutzen: Vorlagen gegen Password Spraying und User Enumeration aktivieren.
- Audit-Log überwachen: Fehlversuche, neue Token und Admin-Aktionen an ein SIEM weiterleiten – z. B. ein Open-Source-SIEM auf Wazuh-Basis.
- Updates: privacyIDEA erscheint etwa zweimal jährlich als Feature-Release mit Patch-Versionen dazwischen; Updates vorher auf einem Testsystem prüfen.
- Lizenz und Support: Die Software ist kostenlos (AGPLv3). NetKnights bietet Subscriptions mit Support, Enterprise-Repository und zertifizierten Paketen an; einige Plugins sind ohne Subscription auf eine bestimmte Benutzerzahl begrenzt – das vor dem Rollout prüfen.
privacyIDEA im Vergleich
| Kriterium | privacyIDEA | Cloud-MFA (z. B. Microsoft Entra MFA, Duo, Okta) | MFA im Identity Provider (z. B. Keycloak) |
|---|---|---|---|
| Betrieb | On-Premises, eigene Server | SaaS des Anbieters | On-Premises oder Cloud |
| Datenhoheit | Vollständig im eigenen Haus | Beim Anbieter | Je nach Betrieb |
| Windows-, RADIUS- und SSH-Anmeldung | Ja, über eigene Plugins | Teilweise, oft mit Zusatzkomponenten | Eingeschränkt, primär Web-SSO |
| Token-Vielfalt | Sehr groß, herstellerunabhängig | Meist eigene App plus FIDO2 | TOTP, WebAuthn |
| Kosten | Open Source, Support optional | Lizenz pro Benutzer | Open Source bzw. Lizenz |
Fazit
privacyIDEA ist eine der flexibelsten MFA-Lösungen am Markt: herstellerunabhängig, quelloffen, vollständig selbst betreibbar und mit Anbindungen für nahezu jede Anmeldung im Unternehmen. Mit Passkeys, Push-Token und Conditional Access ab Version 3.14 deckt die Software auch moderne, phishing-resistente Szenarien ab. Der Preis für die Flexibilität ist ein höherer Planungs- und Betriebsaufwand – insbesondere bei Hochverfügbarkeit, Notfallzugängen und Richtlinien.
Unterstützung von m.a.x. it
Sie möchten Mehr-Faktor-Authentifizierung mit privacyIDEA einführen – für Windows-Anmeldung, VPN, Firewall oder Webanwendungen? m.a.x. it unterstützt Sie bei Planung, hochverfügbarem Aufbau und Betrieb mit Cybersecurity-Leistungen von m.a.x. it. Für die Anbindung von VPN und Firewalls per RADIUS bietet sich zusätzlich eine Managed Firewall von m.a.x. it an.
Siehe auch
- Zertifikatsverwaltung via privacyIDEA
- MFA
- Zwei-Faktor-Authentifizierung
- RADIUS
- OPNsense - Radius
- Conditional Access
- Active Directory
- Single Sign-On
- NetBird – Zero-Trust-Netzwerk mit WireGuard
Links und Quellen
- privacyIDEA – offizielle Dokumentation
- privacyIDEA-Quellcode und Changelog auf GitHub
- privacyIDEA – Projektseite
- m.a.x. it – Cybersecurity-Services
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
