Anforderungen an die 2‑Faktor-Authentifizierung für Cloud de Confiance by S3NS

Cloud de Confiance by S3NS ist bestrebt, seinen Kunden die bestmögliche Sicherheit zu bieten. Wir legen großen Wert auf den Schutz Ihrer Identität, damit Ihr Konto und Ihre vertraulichen Informationen sicher sind. Um dieses Versprechen einzuhalten, führt Google schrittweise die Anforderung ein, dass alle Cloud de Confiance Kunden die 2‑Faktor-Authentifizierung (2FA) für ihre Konten aktivieren müssen.

Die 2FA, auch Multi-Faktor-Authentifizierung (MFA) genannt, ist eine wichtige Sicherheitsmaßnahme. Bei der 2FA ist zusätzlich zum Passwort ein weiterer Identitätsnachweis erforderlich, um sich in einem Konto anzumelden. Dieser wird als Authentifizierungsfaktor bezeichnet. Wenn ein zusätzlicher Faktor erforderlich ist, wird es für Hacker viel schwieriger, auf Ihr Konto zuzugreifen. Auch wenn Ihr Passwort gestohlen wird, benötigen Hacker einen zusätzlichen Faktor, um auf Ihr Konto zugreifen zu können.

Wenn Sie ein Google-Konto verwenden und die 2FA bereits aktiviert haben, müssen Sie nichts weiter tun. Sie können prüfen, ob die 2FA für Ihr Konto aktiviert ist, indem Sie den Tab Sicherheit auf der Seite mit den Google-Kontoeinstellungen öffnen. Die Einstellung 2‑Faktor-Authentifizierung wird im Bereich So melden Sie sich in Google an angezeigt.

Wenn Sie einen externen Identitätsanbieter (IdP) verwenden, um die Einmalanmeldung (SSO) für Cloud de Confiancezu verwalten, können Sie die vom IdP bereitgestellte 2FA verwenden, um die 2FA-Anforderung von zu erfüllen Cloud de Confiance.

Wenn Sie Fragen haben, die in diesem Dokument nicht beantwortet werden, wenden Sie sich an den Cloud Customer Care.

Schnittstellen, für die die 2FA erforderlich ist

Wenn die 2FA für bestimmte Kontotypen in Ihrer Organisation erforderlich ist, muss sie für diese Konten aktiviert sein, um auf die folgenden Cloud de Confiance by S3NS Schnittstellen zugreifen zu können:

Nutzerkonten, für die die 2FA nicht aktiviert ist, werden aufgefordert, sie einzurichten, bevor sie mit diesen Schnittstellen fortfahren können.

Der Zugriff auf die folgenden Schnittstellen und Dienste ist nicht von der Cloud de Confiance 2FA-Anforderung betroffen:

  • Google Workspace, einschließlich Gmail, Google Drive, Google Sheets und Google Präsentationen. Für Google Workspace gilt jedoch eine separate 2FA-Anforderung. Wenden Sie sich an Ihren Google Workspace-Administrator , um weitere Informationen zu erhalten.

  • YouTube.

Ihre Anwendungen und Arbeitslasten, die auf Cloud de Confianceausgeführt werden, einschließlich Anwendungen, die mit dem Identity-Aware Proxy (IAP) geschützt sind, sind nicht von der 2FA Anforderung betroffen. Ihre Entwickler können diese Anwendungen jedoch nicht über die Cloud de Confiance Console verwalten. Mit anderen Worten: Die 2FA-Anforderung betrifft Ihre Steuerungsebene, aber nicht Ihre Datenebene.

Für andere Cloud de Confiance by S3NS Schnittstellen wie die gcloud CLI ist die 2FA nicht erforderlich. Nachdem die 2FA für ein Nutzerkonto aktiviert wurde, ist sie jedoch Teil des regulären Anmeldevorgangs für das Konto. Wenn Sie beispielsweise die 2FA für Ihr Konto aktivieren und sich dann für die gcloud CLI authentifizieren, werden Sie im Rahmen des Anmeldevorgangs aufgefordert, Ihren zweiten Faktor anzugeben.

Zeitpläne für die 2FA-Anforderung

Wann Sie die 2FA für Ihr Nutzerkonto in Cloud de Confiance by S3NS aktivieren müssen, hängt von Ihrem Kontotyp ab, wie in der folgenden Tabelle dargestellt.

Kontotyp Beschreibung Datum des Beginns der Anforderung
Private Google-Konten Nutzerkonten, die Sie für den eigenen Gebrauch erstellt haben, einschließlich Gmail Konten, die als Principals in Cloud de Confiance by S3NSverwendet werden. Am oder nach dem 12. Mai 2025
Cloud Identity-Konten für Unternehmen (ohne SSO) Nutzerkonten mit Nutzernamen und Passwörtern, die von Ihrem Google Workspace-Administrator in Cloud Identity erstellt und verwaltet werden. Am oder nach dem 20. Oktober 2026
Konten für Unternehmen mit föderierter Authentifizierung Nutzerkonten, die von Ihrem Google Workspace Administrator erstellt und verwaltet werden und die Google Workspace SSO, Cloud Identity SSO oder die Identitätsföderation von Arbeitskräften verwenden. Wird noch angekündigt
Reseller-Konten Nutzerkonten, die in einer Cloud de Confiance by S3NS Reseller-Domain erstellt und verwaltet werden. End Endnutzer des Resellers sind nicht betroffen. Am oder nach dem 28. April 2025

Wenn die 2FA nicht aktiviert ist, wird mindestens 90 Tage vor Beginn der 2FA-Anforderung eine E‑Mail-Erinnerung gesendet. Außerdem werden in der Cloud de Confiance Console 90 Tage vor Beginn der 2FA-Anforderung Erinnerungen angezeigt.

Für Reseller und ihre Nutzer werden in der Cloud de Confiance Console mindestens 60 Tage vor Beginn der 2FA-Anforderung Erinnerungen zur Aktivierung der 2FA angezeigt. Ebenso wird mindestens 60 Tage vor Beginn der 2FA-Anforderung eine E‑Mail-Erinnerung gesendet.

Nutzerkonten, die nach der Aktivierung der 2FA-Anforderung für eine Organisation hinzugefügt werden erhalten keine Erinnerungen und werden aufgefordert, die 2FA zu aktivieren, um auf die Cloud de Confiance Console oder die Firebase Console zuzugreifen.

2FA für Google-Konten aktivieren

Sie können die 2FA auf dem Tab Sicherheit auf der Seite mit den Google-Kontoeinstellungen aktivieren. Eine detaillierte Anleitung finden Sie unter 2‑Faktor-Authentifizierung aktivieren.

Wenn die Option 2‑Faktor-Authentifizierung für Ihr Konto nicht angezeigt wird, hat Ihr Administrator sie möglicherweise deaktiviert. Wenden Sie sich an Ihren Administrator, um Unterstützung zu erhalten.

Zusätzliche Faktoren für Google-Konten

Für private Google-Konten und Unternehmenskonten, die Google als ihren Identitätsanbieter (IdP) verwenden, können die folgenden zusätzlichen Faktoren mit Cloud de Confianceverwendet werden:

  • Authenticator-Apps: Sie können eine Authenticator-App wie Google Authenticator, oder Authy auf Ihrem Mobilgerät oder Computer einrichten, die als zweiter Faktor dient.

  • Back-up-Codes: Sie können Back-up-Codes erstellen und als zweiten Faktor verwenden. Back-up-Codes müssen sicher aufbewahrt werden und können nur einmal verwendet werden. Diese Methode sollte daher nur verwendet werden, wenn keine andere Methode verfügbar ist. Weitere Informationen finden Sie unter Mit Back-up-Codes anmelden.

  • Aufforderungen von Google: Wenn Sie auf einem anderen Gerät in Ihrem Google-Konto angemeldet sind, können Sie auf diesem Gerät eine Aufforderung erhalten, in der Sie gefragt werden, ob Sie sich anmelden. Sie können in einem Browser, auf einem Tablet oder auf Ihrem Smartphone bestätigen, dass Sie es sind. Weitere Informationen finden Sie unter Über Google anmelden mit Aufforderungen von Google.

  • Physischer Sicherheitsschlüssel: Sie können einen physischen Sicherheitsschlüssel berühren, um Ihren zweiten Faktor anzugeben. Weitere Informationen finden Sie unter Sicherheitsschlüssel für die 2‑Faktor-Authentifizierung verwenden.

  • SMS-Codes: Sie können einen Code, der an Ihre Telefonnummer gesendet wird, als zweiten Faktor verwenden. Bevor Sie SMS als zweiten Faktor verwenden können, muss Ihre Telefonnummer mit Ihrem Google-Konto verknüpft sein.

2FA in Google Workspace aktivieren

Google Workspace-Administratoren können die 2‑Faktor-Authentifizierung für ihre Nutzer bereitstellen, die von Cloud de Confiance by S3NSerkannt wird.

2FA für externe Identitätsanbieter aktivieren

Informationen zum Aktivieren der 2FA finden Sie in der Dokumentation Ihres externen IdP.

Zugriff auf das Konto wiederherstellen, wenn ein Faktor verloren oder gestohlen wurde

Unter Häufige Probleme bei der 2‑Faktor-Authentifizierung beheben finden Sie eine Anleitung zum Wiederherstellen Ihres Kontos.

2FA-Konformität überwachen

Administratoren können die 2FA-Konformität von Nutzerkonten überwachen, wenn sie in der Console mit dem Log-Explorer interagieren: Cloud de Confiance

  1. Rufen Sie in der Cloud de Confiance Console die Seite Log-Explorer auf:

    Zum Log-Explorer

  2. Wählen Sie Ihre Organisation aus.

  3. Wählen Sie einen Zeitraum für die Logs aus, die Sie abfragen möchten.

  4. Fügen Sie die folgende Abfrage hinzu:

    jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
    
  5. Klicken Sie auf Abfrage ausführen.

Sie können die Logergebnisse im Bereich Felder filtern. Alternativ können Sie die Abfrage erweitern, um andere Felder zu erfordern, wie im folgenden Beispiel:

jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
jsonPayload.enforcementState="ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
jsonPayload.userEmail: "PRINCIPAL_IDENTIFIER"
jsonPayload.mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"

Informationen zu den Feldern, nach denen Sie filtern können, und deren Definitionen finden Sie unter Informationen zu Konformitätslogeinträgen.

Informationen zu Konformitätslogeinträgen

Konformitätslogeinträge sehen in etwa so aus:

{
  insertId: "00000000"
  jsonPayload: {
    @type: "type.googleapis.com/google.identity.mfaforall.LogEntry"
    enforcementState: "ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
    mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"
    userEmail: "PRINCIPAL_IDENTIFIER"
  }
  logName: "organizations/ORGANIZATION_ID/logs/mfaforall.googleapis.com%2Fmfa_conformance_check"
  receiveTimestamp: "2026-06-02T21:52:21.150677295Z"
  resource: {
    labels: {
      location: "global"
      resource_container: "organizations/ORGANIZATION_ID"
    }
    type: "mfaforall.googleapis.com/Location"
  }
  severity: "INFO"
  timestamp: "2026-06-02T21:52:20.838Z"
}

Die folgenden Felder können Ihnen helfen, die 2FA-Konformität für Nutzerkonten zu überwachen:

  • userEmail: Der Wert dieses Schlüssels ist die Haupt-ID für das überwachte Nutzerkonto, eine E‑Mail-Adresse.

  • mfaEligibility: Der Wert dieses Schlüssels ist einer der folgenden:

    • MFA_ELIGIBILITY_ELIGIBLE: Das Nutzerkonto erfüllt die Voraussetzungen für die 2FA-Anforderung.

    • MFA_ELIGIBILITY_INELIGIBLE: Das Nutzerkonto kann sich aufgrund der Richtlinieneinstellungen der Organisation in Google Workspace nicht für die 2FA registrieren.

    • MFA_ELIGIBILITY_UNSPECIFIED: Die Berechtigung des Nutzerkontos für die 2FA-Anforderung ist unbekannt. Dieser Wert wird zurückgegeben, wenn der Nutzer über einen externen IdP mit Einmalanmeldung authentifiziert wird.

  • enforcementState: Der Wert dieses Schlüssels ist einer der folgenden:

    • ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT: Das Nutzerkonto befindet sich im Erinnerungszeitraum für die 2FA-Anforderung.

    • ENFORCEMENT_STATE_ENFORCED: Die 2FA ist für dieses Nutzerkonto erforderlich. Nutzer , die versuchen, auf die Cloud de Confiance Console oder die Firebase Console zuzugreifen, werden aufgefordert, die 2FA zu aktivieren, um fortzufahren.

    • ENFORCEMENT_STATE_MFA_COMPLIANT: Der Nutzer erfüllt die 2FA-Anforderung.

    • ENFORCEMENT_STATE_NO_ENFORCEMENT_ORG_OPTED_OUT: Die Organisation hat die 2FA-Anforderung deaktiviert. Für das Nutzerkonto ist die 2FA nicht erforderlich.

    • ENFORCEMENT_STATE_NO_ENFORCEMENT_SSO_USER: Der Nutzer wurde über einen externen IdP mit Einmalanmeldung authentifiziert und die 2FA muss dort verwaltet werden.

Cloud Identity: Frist für die 2FA-Anforderung verlängern

Organisationen, die Enterprise Cloud Identity (ohne SSO) verwenden und vor der 2FA-Anforderung erstellt wurden, können in der Cloud de Confiance Console eine einmalige Verlängerung der 2FA-Anforderung um 90 Tage auf Organisationsebene aktivieren.

Dazu müssen Principals mit der Rolle „Organisationsadministrator“ (roles/resourcemanager.organizationAdmin) die folgenden Schritte ausführen:

  1. Rufen Sie in der Cloud de Confiance Console die Seite Organisationen auf.

    Zu Organisationen

  2. Wählen Sie Ihre Organisation aus.

  3. Klicken Sie in der 2FA-Benachrichtigung auf Um 90 Tage verlängern und bestätigen Sie die Verlängerung. Es kann einige Minuten dauern, bis die Änderung wirksam wird.

Nach Ablauf der Verlängerung wird die 2FA-Anforderung wieder aktiviert.

Cloud Identity: 2FA-Anforderung deaktivieren

Wir empfehlen, die 2FA-Anforderung nicht zu deaktivieren. Organisationen , die Enterprise Cloud Identity (ohne SSO) verwenden, können die Anforderung jedoch in der Console auf Organisationsebene deaktivieren Cloud de Confiance . Durch die Deaktivierung wird nur die 2FA-Anforderung umgangen. Die 2FA wird nicht für Nutzer deaktiviert, die sie bereits aktiviert haben, und Nutzer können die 2FA weiterhin selbst aktivieren.

Principals mit der Rolle „Organisationsadministrator“ (roles/resourcemanager.organizationAdmin) auf Organisationsebene können die 2FA-Anforderung deaktivieren. Führen Sie dazu die folgenden Schritte aus:

  1. Rufen Sie in der Cloud de Confiance Console die Seite Organisationen auf.

    Zu Organisationen

  2. Wählen Sie Ihre Organisation aus.

  3. Deaktivieren Sie 2FA erzwingen. Es kann einige Minuten dauern, bis die Änderung der Einstellungen wirksam wird.

Nachdem eine Organisation die 2FA-Anforderung deaktiviert hat, müssen Nutzer, für die die 2FA deaktiviert ist, sie nicht mehr aktivieren, um die Cloud de Confiance Console oder die Firebase Console zu verwenden.

2FA wieder aktivieren

Wenn Sie die 2FA wieder aktivieren, gilt eine Übergangsfrist von mindestens 30 Tagen, bevor die 2FA erforderlich ist.