<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=PrivacyIDEA_%E2%80%93_Open-Source-Mehr-Faktor-Authentifizierung</id>
	<title>PrivacyIDEA – Open-Source-Mehr-Faktor-Authentifizierung - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=PrivacyIDEA_%E2%80%93_Open-Source-Mehr-Faktor-Authentifizierung"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=PrivacyIDEA_%E2%80%93_Open-Source-Mehr-Faktor-Authentifizierung&amp;action=history"/>
	<updated>2026-10-05T23:54:32Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=PrivacyIDEA_%E2%80%93_Open-Source-Mehr-Faktor-Authentifizierung&amp;diff=3790&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Neuer Artikel: privacyIDEA (MFA-Server), Stand 3.14 / 10/2026</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=PrivacyIDEA_%E2%80%93_Open-Source-Mehr-Faktor-Authentifizierung&amp;diff=3790&amp;oldid=prev"/>
		<updated>2026-10-05T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Neuer Artikel: privacyIDEA (MFA-Server), Stand 3.14 / 10/2026&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{DISPLAYTITLE:privacyIDEA – Open-Source-Mehr-Faktor-Authentifizierung}}&lt;br /&gt;
{{Steckbrief&lt;br /&gt;
| gilt_fuer   = privacyIDEA 3.13/3.14 auf Ubuntu 22.04/24.04 LTS (Pakete) oder beliebigem Linux (pip, Docker)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 45 Minuten (Grundinstallation inkl. erstem Token)&lt;br /&gt;
| rechte      = root/sudo auf dem Server, privacyIDEA-Administrator&lt;br /&gt;
| stand       = Oktober 2026&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;privacyIDEA&amp;#039;&amp;#039;&amp;#039; ist eine Open-Source-Software für &amp;#039;&amp;#039;&amp;#039;Mehr-Faktor-Authentifizierung (MFA)&amp;#039;&amp;#039;&amp;#039;, mit der Unternehmen zweite Faktoren wie Authenticator-Apps, Push-Bestätigungen, Passkeys, Hardware-Token oder Zertifikate zentral verwalten und an nahezu jede Anmeldung anbinden – von der Windows-Anmeldung über VPN und Firewall bis zu Webanwendungen und SSH. Die Software wird von der NetKnights GmbH in Kassel entwickelt, steht unter der Lizenz AGPLv3 und lässt sich vollständig im eigenen Rechenzentrum betreiben.&lt;br /&gt;
&lt;br /&gt;
Dieser Artikel zeigt, was privacyIDEA kann, wie die Software aufgebaut ist, wie Sie sie installieren und wo sie sich im Unternehmen einsetzen lässt.&lt;br /&gt;
&lt;br /&gt;
== Was ist privacyIDEA? Zentrale Mehr-Faktor-Authentifizierung ==&lt;br /&gt;
Passwörter allein schützen Konten nicht mehr ausreichend – [[Phishing]], Passwort-Leaks und Password Spraying machen sie zum häufigsten Einfallstor. Eine [[Zwei-Faktor-Authentifizierung]] bzw. [[MFA]] ergänzt das Passwort um einen zweiten, unabhängigen Faktor (Besitz oder Biometrie).&lt;br /&gt;
&lt;br /&gt;
Viele Anwendungen bringen eigene MFA-Funktionen mit – jede mit eigener App, eigenem Rollout und eigener Verwaltung. privacyIDEA verfolgt den umgekehrten Ansatz: &amp;#039;&amp;#039;&amp;#039;Ein zentraler Authentifizierungsserver&amp;#039;&amp;#039;&amp;#039; verwaltet alle Token aller Benutzer, und die Anwendungen fragen per REST-API, [[RADIUS]], [[SAML]] oder Plugin bei privacyIDEA nach, ob die Anmeldung gültig ist. Vorteile:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Ein Token für alles:&amp;#039;&amp;#039;&amp;#039; Benutzer verwenden denselben zweiten Faktor für Windows, VPN, Webportale und SSH.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Herstellerunabhängig:&amp;#039;&amp;#039;&amp;#039; Token verschiedener Hersteller und Standards (OATH HOTP/TOTP, FIDO2/WebAuthn, YubiKey, Zertifikate) lassen sich mischen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Datenhoheit:&amp;#039;&amp;#039;&amp;#039; Keine Cloud-Abhängigkeit, alle Seeds und Protokolle bleiben im eigenen Rechenzentrum – ein wichtiges Argument für [[NIS2]] und DSGVO.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Bestehende Benutzerverzeichnisse:&amp;#039;&amp;#039;&amp;#039; privacyIDEA legt keine eigenen Benutzer an, sondern liest sie aus [[Active Directory]], [[LDAP]], SQL-Datenbanken, [[Entra ID]] oder Keycloak.&lt;br /&gt;
&lt;br /&gt;
== Aufbau und Begriffe in privacyIDEA ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Begriff !! Bedeutung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Resolver&amp;#039;&amp;#039;&amp;#039; || Verbindung zu einem Benutzerverzeichnis (LDAP/AD, SQL, SCIM, HTTP/Entra ID, Keycloak). privacyIDEA liest die Benutzer nur, es schreibt nicht in das Verzeichnis.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Realm&amp;#039;&amp;#039;&amp;#039; || Zusammenfassung eines oder mehrerer Resolver zu einer Benutzergruppe, z. B. &amp;#039;&amp;#039;firma&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;dienstleister&amp;#039;&amp;#039;. Richtlinien gelten pro Realm.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Token&amp;#039;&amp;#039;&amp;#039; || Ein zweiter Faktor, der einem Benutzer zugeordnet ist (App, Hardware-Token, Passkey, Zertifikat …).&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Container&amp;#039;&amp;#039;&amp;#039; || Gruppiert mehrere Token eines Benutzers oder Geräts, z. B. alle Token auf einem Smartphone – erleichtert Gerätewechsel und Synchronisation.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Policies&amp;#039;&amp;#039;&amp;#039; (Richtlinien) || Steuern fast alles: welche Token-Typen erlaubt sind, PIN-Regeln, Self-Service-Rechte, Sperren nach Fehlversuchen, Admin-Rechte.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Event Handler&amp;#039;&amp;#039;&amp;#039; || Automatisierte Aktionen bei Ereignissen, z. B. E-Mail bei Token-Ausrollung, Token-Sperre nach Austritt oder Webhook an ein Ticketsystem.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Audit-Log&amp;#039;&amp;#039;&amp;#039; || Signiertes Protokoll jeder Anmeldung und jeder Admin-Aktion – auswertbar per Oberfläche oder Export an ein SIEM.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Unterstützte Token-Typen ==&lt;br /&gt;
privacyIDEA unterstützt deutlich mehr Faktoren als die meisten kommerziellen Lösungen. Die wichtigsten:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;TOTP/HOTP&amp;#039;&amp;#039;&amp;#039; – zeit- bzw. ereignisbasierte Einmalpasswörter nach OATH-Standard, nutzbar mit jeder Authenticator-App (privacyIDEA Authenticator, Microsoft/Google Authenticator, FreeOTP) und Hardware-Token.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Push-Token&amp;#039;&amp;#039;&amp;#039; – Anmeldung per Bestätigung in der privacyIDEA-Authenticator-App. Seit Version 3.13 auch für RADIUS-Szenarien (VPN, Firewalls) mit Zahlencode-Abgleich.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Passkeys und WebAuthn/FIDO2&amp;#039;&amp;#039;&amp;#039; – phishing-resistente Anmeldung mit Sicherheitsschlüsseln (z. B. YubiKey) oder Plattform-Authentifikatoren wie Windows Hello. Seit 3.13 können Benutzer Passkeys direkt bei der Windows- oder Linux-Anmeldung registrieren.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;YubiKey&amp;#039;&amp;#039;&amp;#039; im Yubico-OTP-Modus.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Zertifikate&amp;#039;&amp;#039;&amp;#039; – Ausstellung und Rollout von Benutzerzertifikaten über eine angebundene CA (siehe [[Zertifikatsverwaltung via privacyIDEA]]).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;SSH-Schlüssel&amp;#039;&amp;#039;&amp;#039; – zentrale Verwaltung öffentlicher SSH-Keys für Server.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;SMS und E-Mail&amp;#039;&amp;#039;&amp;#039; – als Rückfalloption, aber weniger sicher als App, Push oder Passkey.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Spezial-Token&amp;#039;&amp;#039;&amp;#039; wie TAN-Listen, Fragenkatalog, Indexed Secret, Tagespasswort oder Registrierungscode für den Erst-Rollout.&lt;br /&gt;
&lt;br /&gt;
== Integration: Wo privacyIDEA überall anmeldet ==&lt;br /&gt;
Die Stärke von privacyIDEA liegt in der großen Zahl an Anbindungen (Plugins und Protokolle):&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! System !! Anbindung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Windows-Anmeldung&amp;#039;&amp;#039;&amp;#039; (Desktop, RDP, Terminalserver) || privacyIDEA Credential Provider&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;VPN, Firewalls, WLAN&amp;#039;&amp;#039;&amp;#039; (OPNsense, Sophos, Fortinet, Cisco, OpenVPN, IPsec) || RADIUS über das FreeRADIUS-Plugin (siehe [[OPNsense - Radius]])&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Linux-Server, SSH, sudo&amp;#039;&amp;#039;&amp;#039; || [[PAM]]-Modul&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Single Sign-On&amp;#039;&amp;#039;&amp;#039; (Keycloak, ADFS, Shibboleth, SimpleSAMLphp) || jeweils eigene Provider/Plugins – MFA einmal am Identity Provider, gilt dann für alle angebundenen Anwendungen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Webanwendungen&amp;#039;&amp;#039;&amp;#039; (Nextcloud, ownCloud, WordPress u. a.) || Plugins bzw. REST-API&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Eigene Anwendungen&amp;#039;&amp;#039;&amp;#039; || REST-API, seit 3.14 mit API-Keys (&amp;lt;code&amp;gt;X-API-Key&amp;lt;/code&amp;gt;) für Maschinen-Clients&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
[[Datei:PrivacyIDEA-Architektur.png|thumb|center|700px|privacyIDEA als zentraler MFA-Server: Windows, VPN/Firewall, Linux und SSO-Portale fragen per Plugin, RADIUS oder REST-API nach; die Benutzer stammen aus dem vorhandenen Active Directory.]]&lt;br /&gt;
&lt;br /&gt;
== Neuerungen in privacyIDEA 3.13 und 3.14 ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;3.13 (April 2026):&amp;#039;&amp;#039;&amp;#039; Passkey-Registrierung direkt bei der Windows- und Linux-Anmeldung (auch offline), Push-Token für RADIUS mit Zahlencode, neue Weboberfläche als Beta.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;3.14 (Oktober 2026):&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
** Die &amp;#039;&amp;#039;&amp;#039;neue WebUI ist Standard&amp;#039;&amp;#039;&amp;#039;; die alte Oberfläche ist für diese Version noch über &amp;lt;code&amp;gt;PI_STATIC_FOLDER&amp;lt;/code&amp;gt;/&amp;lt;code&amp;gt;PI_TEMPLATE_FOLDER&amp;lt;/code&amp;gt; auswählbar.&lt;br /&gt;
** &amp;#039;&amp;#039;&amp;#039;Conditional Access:&amp;#039;&amp;#039;&amp;#039; Jede Anmeldung wird in einem neuen Authentifizierungs-Log klassifiziert. Richtlinien zählen Ereignisse pro Benutzer oder Quell-IP und sperren bei Schwellwerten den Benutzer, blockieren die IP, senden eine E-Mail oder lehnen ab. Vorlagen gegen Password Spraying und User Enumeration sind enthalten (standardmäßig nichts aktiv).&lt;br /&gt;
** &amp;#039;&amp;#039;&amp;#039;API-Keys&amp;#039;&amp;#039;&amp;#039; für Integrationen und „Gerät merken“-Cookies mit Diebstahlerkennung.&lt;br /&gt;
** Optionale &amp;#039;&amp;#039;&amp;#039;Redis-Caches&amp;#039;&amp;#039;&amp;#039; für Challenges, Benutzerabfragen und Auth-Cache – entlastet die Datenbank in großen Umgebungen.&lt;br /&gt;
** Neue Passkey-Richtlinien (nur gerätegebundene bzw. synchronisierte Passkeys zulassen).&lt;br /&gt;
** &amp;lt;code&amp;gt;pi-manage backup&amp;lt;/code&amp;gt; unterstützt jetzt auch [[PostgreSQL]].&lt;br /&gt;
** Die Selbstregistrierung ist als veraltet (&amp;#039;&amp;#039;deprecated&amp;#039;&amp;#039;) markiert.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Vor dem Update auf 3.14 unbedingt die Update-Hinweise lesen: Die Migration leert u. a. die Challenge-Tabelle, und eigene Anpassungen an der alten Weboberfläche funktionieren in der neuen WebUI nicht mehr.}}&lt;br /&gt;
&lt;br /&gt;
== privacyIDEA installieren ==&lt;br /&gt;
privacyIDEA läuft auf Linux mit Python ab 3.10 und einer Datenbank (MariaDB/MySQL oder PostgreSQL). Es gibt drei Wege:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Ubuntu-Pakete&amp;#039;&amp;#039;&amp;#039; (empfohlen) aus dem Community-Repository von NetKnights für Ubuntu 22.04 und 24.04 LTS,&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;pip&amp;#039;&amp;#039;&amp;#039; in einer Python-Virtualenv auf beliebigen Linux-Distributionen,&lt;br /&gt;
* ein &amp;#039;&amp;#039;&amp;#039;Docker-Image&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
=== Installation unter Ubuntu 24.04 LTS ===&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
wget https://lancelot.netknights.it/NetKnights-Release.asc&lt;br /&gt;
mv NetKnights-Release.asc /etc/apt/trusted.gpg.d/&lt;br /&gt;
add-apt-repository http://lancelot.netknights.it/community/noble/stable&lt;br /&gt;
apt update&lt;br /&gt;
apt install privacyidea-apache2&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Statt &amp;lt;code&amp;gt;privacyidea-apache2&amp;lt;/code&amp;gt; steht auch &amp;lt;code&amp;gt;privacyidea-nginx&amp;lt;/code&amp;gt; zur Verfügung. Beide Pakete richten Webserver, MariaDB-Datenbank, Schlüssel und Konfiguration automatisch ein – und &amp;#039;&amp;#039;&amp;#039;deaktivieren alle anderen Websites&amp;#039;&amp;#039;&amp;#039; auf dem Server. privacyIDEA sollte daher eine eigene VM erhalten.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Vergleichen Sie den Fingerabdruck des Signaturschlüssels vor der Verwendung mit der offiziellen Dokumentation: &amp;lt;code&amp;gt;0940 4ABB EDB3 586D EDE4 AD22 00F7 0D62 AE25 0082&amp;lt;/code&amp;gt;.}}&lt;br /&gt;
&lt;br /&gt;
=== Ersten Administrator anlegen ===&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
pi-manage admin add admin&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Danach ist die Weboberfläche unter &amp;lt;code&amp;gt;&amp;lt;nowiki&amp;gt;https://&amp;lt;servername&amp;gt;&amp;lt;/nowiki&amp;gt;&amp;lt;/code&amp;gt; erreichbar. Das mitgelieferte selbstsignierte Zertifikat sollte durch ein Zertifikat der eigenen [[PKI]] oder von Let’s Encrypt ersetzt werden.&lt;br /&gt;
&lt;br /&gt;
=== Installation per pip (Kurzfassung) ===&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
python3 -m venv /opt/privacyidea&lt;br /&gt;
source /opt/privacyidea/bin/activate&lt;br /&gt;
pip install privacyidea&lt;br /&gt;
# Konfiguration in /etc/privacyidea/pi.cfg anlegen (Datenbank, SECRET_KEY, PI_PEPPER), dann:&lt;br /&gt;
pi-manage setup create_enckey&lt;br /&gt;
pi-manage setup create_audit_keys&lt;br /&gt;
pi-manage setup create_tables&lt;br /&gt;
pi-manage admin add admin&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Für den Produktivbetrieb wird privacyIDEA hinter Apache (mod_wsgi) oder nginx (uWSGI/Gunicorn) betrieben – &amp;lt;code&amp;gt;pi-manage run&amp;lt;/code&amp;gt; ist nur ein Entwicklungsserver.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Die Datei &amp;lt;code&amp;gt;encKey&amp;lt;/code&amp;gt; verschlüsselt alle Token-Seeds in der Datenbank. Ohne sie sind alle Token nach einer Wiederherstellung wertlos. Sichern Sie &amp;lt;code&amp;gt;/etc/privacyidea/&amp;lt;/code&amp;gt; (encKey, Audit-Schlüssel, pi.cfg) getrennt vom Datenbank-Backup und schützen Sie es entsprechend.}}&lt;br /&gt;
&lt;br /&gt;
== Ersteinrichtung in fünf Schritten ==&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Resolver anlegen:&amp;#039;&amp;#039;&amp;#039; im Bereich &amp;#039;&amp;#039;Benutzer → Resolver&amp;#039;&amp;#039; einen neuen LDAP-Resolver anlegen (Menünamen können je nach WebUI-Version leicht abweichen) – Verbindung zum Active Directory mit einem Lese-Dienstkonto, LDAPS (Port 636) verwenden, Vorlage „Active Directory“ wählen und mit &amp;#039;&amp;#039;Testen&amp;#039;&amp;#039; prüfen.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Realm erstellen:&amp;#039;&amp;#039;&amp;#039; Den Resolver einem Realm zuordnen (z. B. &amp;#039;&amp;#039;firma&amp;#039;&amp;#039;) und diesen als Standard-Realm markieren.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Richtlinien setzen:&amp;#039;&amp;#039;&amp;#039; Mindestens festlegen, welche Token-Typen Benutzer selbst ausrollen dürfen (Scope &amp;#039;&amp;#039;user&amp;#039;&amp;#039;), wie viele Token pro Benutzer erlaubt sind und nach wie vielen Fehlversuchen ein Token gesperrt wird (Scope &amp;#039;&amp;#039;authentication&amp;#039;&amp;#039;).&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Ersten Token ausrollen:&amp;#039;&amp;#039;&amp;#039; Als Benutzer im Self-Service-Portal anmelden, &amp;#039;&amp;#039;Token ausrollen → TOTP&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;Passkey&amp;#039;&amp;#039; wählen und mit der Authenticator-App bzw. dem Sicherheitsschlüssel registrieren.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Anwendung anbinden:&amp;#039;&amp;#039;&amp;#039; Mit einer unkritischen Anwendung starten (z. B. VPN per RADIUS), die Anmeldung testen und erst danach Windows-Anmeldung und kritische Systeme anbinden.&lt;br /&gt;
&lt;br /&gt;
== Sicherheit und Betrieb ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Hochverfügbarkeit:&amp;#039;&amp;#039;&amp;#039; Ist privacyIDEA nicht erreichbar, kann sich niemand mehr anmelden. Produktiv mindestens zwei Server mit replizierter Datenbank (z. B. Galera oder PostgreSQL-Replikation) betreiben und Plugins mit Fallback-Server konfigurieren.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Notfallzugang:&amp;#039;&amp;#039;&amp;#039; Break-Glass-Konten und ein Offline-Verfahren (z. B. TAN-Liste im Tresor oder Offline-Funktion des Credential Providers) einplanen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Phishing-resistente Faktoren bevorzugen:&amp;#039;&amp;#039;&amp;#039; Passkeys/FIDO2 und Push mit Zahlencode statt SMS oder E-Mail.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Conditional Access ab 3.14 nutzen:&amp;#039;&amp;#039;&amp;#039; Vorlagen gegen Password Spraying und User Enumeration aktivieren.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Audit-Log überwachen:&amp;#039;&amp;#039;&amp;#039; Fehlversuche, neue Token und Admin-Aktionen an ein SIEM weiterleiten – z. B. ein [https://www.max-it.de/it-services/siem-open-source/ Open-Source-SIEM auf Wazuh-Basis].&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Updates:&amp;#039;&amp;#039;&amp;#039; privacyIDEA erscheint etwa zweimal jährlich als Feature-Release mit Patch-Versionen dazwischen; Updates vorher auf einem Testsystem prüfen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Lizenz und Support:&amp;#039;&amp;#039;&amp;#039; Die Software ist kostenlos (AGPLv3). NetKnights bietet Subscriptions mit Support, Enterprise-Repository und zertifizierten Paketen an; einige Plugins sind ohne Subscription auf eine bestimmte Benutzerzahl begrenzt – das vor dem Rollout prüfen.&lt;br /&gt;
&lt;br /&gt;
== privacyIDEA im Vergleich ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Kriterium !! privacyIDEA !! Cloud-MFA (z. B. Microsoft Entra MFA, Duo, Okta) !! MFA im Identity Provider (z. B. Keycloak)&lt;br /&gt;
|-&lt;br /&gt;
| Betrieb || On-Premises, eigene Server || SaaS des Anbieters || On-Premises oder Cloud&lt;br /&gt;
|-&lt;br /&gt;
| Datenhoheit || Vollständig im eigenen Haus || Beim Anbieter || Je nach Betrieb&lt;br /&gt;
|-&lt;br /&gt;
| Windows-, RADIUS- und SSH-Anmeldung || Ja, über eigene Plugins || Teilweise, oft mit Zusatzkomponenten || Eingeschränkt, primär Web-SSO&lt;br /&gt;
|-&lt;br /&gt;
| Token-Vielfalt || Sehr groß, herstellerunabhängig || Meist eigene App plus FIDO2 || TOTP, WebAuthn&lt;br /&gt;
|-&lt;br /&gt;
| Kosten || Open Source, Support optional || Lizenz pro Benutzer || Open Source bzw. Lizenz&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
privacyIDEA ist eine der flexibelsten MFA-Lösungen am Markt: herstellerunabhängig, quelloffen, vollständig selbst betreibbar und mit Anbindungen für nahezu jede Anmeldung im Unternehmen. Mit Passkeys, Push-Token und Conditional Access ab Version 3.14 deckt die Software auch moderne, phishing-resistente Szenarien ab. Der Preis für die Flexibilität ist ein höherer Planungs- und Betriebsaufwand – insbesondere bei Hochverfügbarkeit, Notfallzugängen und Richtlinien.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten Mehr-Faktor-Authentifizierung mit privacyIDEA einführen – für Windows-Anmeldung, VPN, Firewall oder Webanwendungen? m.a.x. it unterstützt Sie bei Planung, hochverfügbarem Aufbau und Betrieb mit [https://www.max-it.de/it-services/cybersecurity/ Cybersecurity-Leistungen von m.a.x. it]. Für die Anbindung von VPN und Firewalls per RADIUS bietet sich zusätzlich eine [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it] an.&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[Zertifikatsverwaltung via privacyIDEA]]&lt;br /&gt;
* [[MFA]]&lt;br /&gt;
* [[Zwei-Faktor-Authentifizierung]]&lt;br /&gt;
* [[RADIUS]]&lt;br /&gt;
* [[OPNsense - Radius]]&lt;br /&gt;
* [[Conditional Access]]&lt;br /&gt;
* [[Active Directory]]&lt;br /&gt;
* [[Single Sign-On]]&lt;br /&gt;
* [[NetBird – Zero-Trust-Netzwerk mit WireGuard]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://privacyidea.readthedocs.io/ privacyIDEA – offizielle Dokumentation]&lt;br /&gt;
* [https://github.com/privacyidea/privacyidea privacyIDEA-Quellcode und Changelog auf GitHub]&lt;br /&gt;
* [https://www.privacyidea.org/ privacyIDEA – Projektseite]&lt;br /&gt;
* [https://www.max-it.de/it-services/cybersecurity/ m.a.x. it – Cybersecurity-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
[[Kategorie:Server-Software]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>