BETRIEBSLEITFADEN · RDP 2FA / MFA

RDP 2FA / MFA einführen, ohne den Zugriff zu verlieren

Lira ergänzt die Windows-Anmeldung um einen zweiten Faktor. Behandeln Sie die Aktivierung als Änderung der Zugriffskontrolle: Wiederherstellungsweg vorbereiten, einen Pilotbenutzer registrieren, eine neue RDP-Verbindung von einem zweiten Client prüfen und erst danach stufenweise ausrollen.

Aktivieren Sie MFA nicht im ersten Schritt für alle Konten.

Fehlen registrierte Benutzer, ist das Portal nicht erreichbar oder arbeitet der Credential Provider fehlerhaft, kann eine flächendeckende Aktivierung den Fernzugriff unterbrechen. Halten Sie einen geprüften Wiederherstellungsweg außerhalb des geschützten RDP-Ablaufs bereit.

Warum Zwei-Faktor-Authentifizierung (2FA/MFA) für RDP wichtig ist

Kennwörter können durch Phishing offengelegt, bei anderen Diensten wiederverwendet, durch Schadsoftware erfasst oder erraten werden. MFA verlangt vor dem Aufbau einer RDP-Sitzung einen unabhängigen zweiten Nachweis und verringert das Risiko, dass ein gestohlenes Kennwort allein administrativen Zugriff ermöglicht.

MFA ergänzt, ersetzt aber nicht Network Level Authentication, eine begrenzte RDP-Erreichbarkeit, Sperrregeln, personenbezogene Administratorkonten, Protokollierung, Updates und ein erprobtes Wiederherstellungsverfahren.

Sicherheitsstandards und Leitlinien

Kann der Zugriff über die Lira-Konsole wiederhergestellt werden?

Ja, solange mindestens ein unabhängiger Verwaltungskanal verfügbar bleibt.

Was sich bei der Windows-Anmeldung ändert

Der Lira Credential Provider wirkt am Windows-Anmeldebildschirm, bevor die Desktopsitzung entsteht. Nach erfolgreichem Kennwort muss der geschützte Benutzer den konfigurierten zweiten Faktor abschließen.

Vorhandene RDP-Clients bleiben nutzbar. Das Betriebsrisiko liegt an der Authentifizierungsgrenze; deshalb ist ein gestuftes Vorgehen erforderlich.

1. Wiederherstellungszugang vorbereiten

  1. Direkten Konsolen- oder Hypervisorzugang bestätigen.
  2. Ein separates Notfall-Administratorkonto gemäß der Richtlinie für privilegierte Zugriffe schützen.
  3. Das Konto vor der MFA-Änderung tatsächlich anmelden.
  4. Berechtigte Personen und Auditverfahren festlegen.

Das Notfallkonto ersetzt MFA nicht; es dient ausschließlich der kontrollierten Wiederherstellung.

2. Einen Pilotbenutzer registrieren und testen

  1. Ein personenbezogenes Test- oder Administratorkonto auswählen.
  2. Registrierung in Lira erstellen und das TOTP-Geheimnis in die Authenticator-App übernehmen.
  3. Einen aktuellen Code im Portal prüfen.
  4. MFA nur für diesen Benutzer auf einem Server aktivieren.
  5. Von einem zweiten Client eine neue RDP-Anmeldung mit Kennwort und MFA durchführen.
  6. Abmelden und wiederholen, um eine zwischengespeicherte Sitzung auszuschließen.

3. Verfügbarkeitsrichtlinie bewusst wählen

  • Fail open erhält bei einer Störung den RDP-Zugriff, schwächt aber vorübergehend die Zweitfaktorprüfung.
  • Fail closed erhält die strikte Durchsetzung, kann aber bei Nichterreichbarkeit des Prüfdienstes die Anmeldung verhindern.
  • Modus, Ausnahmen, Verantwortliche und maximal akzeptable Unterbrechung dokumentieren.

4. In kontrollierten Gruppen ausrollen

  • Mit einem Server und einem Benutzer beginnen.
  • Danach Administratoren einbeziehen, die Störungen schnell melden können.
  • Weitere Benutzer nach Abteilung oder Servergruppe aufnehmen.
  • Temporäre Ausnahmen erst nach vollständiger Prüfung entfernen.

Validierung und Wiederherstellung

  • Neue Anmeldung sowie Ablehnung eines ungültigen TOTP prüfen.
  • MFA-Entscheidung im Portal und Onlinezustand des Agents bestätigen.
  • Zeitabweichung und Notfallzugang erneut prüfen.
  • Bei Fehlern keine Kennwörter wiederholt versuchen: Konsole nutzen, Durchsetzung abschalten, Richtlinienzustellung prüfen und Zeit, Registrierung, Verbindung sowie Credential Provider untersuchen.

Häufige Fragen

Warum kann ein gültiger Code abgelehnt werden?

TOTP ist zeitabhängig. Prüfen Sie die Zeit von Windows, Domänencontroller und Mobilgerät sowie die aktuelle Registrierung und Gültigkeit des Codes.

Sollten gemeinsame Administratorkonten MFA verwenden?

Gemeinsame Identitäten erschweren die Nachvollziehbarkeit. Verwenden Sie personenbezogene Administratorkonten mit eigener MFA und eine kontrollierte Notfallidentität.

Kann MFA sofort für alle Server aktiviert werden?

Technisch sind breite Richtlinien möglich; im Produktivbetrieb sollten Pilotierung und schrittweiser Rollout beibehalten werden.

Pilot vorbereiten, bevor MFA verpflichtend wird

Melden Sie sich bei Lira an, prüfen Sie den Agent, registrieren Sie einen Benutzer und testen Sie, solange Konsolenzugriff verfügbar ist.

Lira-Konsole öffnen