So aktivieren Sie MFA für Windows, macOS und Linux

Sie können MFA für Windows-, macOS- und Linux-Maschinen auf zwei Arten anwenden:

Hinweis: Die Professional Edition von ADSelfService Plus mit Endpoint MFA ist erforderlich, damit die maschinenbasierte MFA auf Windows-Server-Maschinen funktioniert. Andernfalls wird die MFA auf Windows-Servern umgangen.

Maschinen können auf zwei Arten durch MFA gesichert werden:

zu erfahren.

Voraussetzungen

Voraussetzungen für Offline-MFA

Schritte zur Aktivierung von MFA für Windows-, macOS- und Linux-Maschinen

  1. Gehen Sie zu Konfiguration > Self-Service > Multi-Faktor-Authentifizierung > MFA für Endpunkte.
  2. Wählen Sie eine Richtlinie aus dem Richtlinienauswahl Dropdown. Diese bestimmt, welche Authentifizierungsmethoden für welche Benutzergruppen aktiviert sind.
  3. ADSelfService Plus ermöglicht das Erstellen von OU- und gruppenbasierten Richtlinien. Um eine neue Richtlinie zu erstellen, gehen Sie zu Konfiguration > Self-Service > Richtlinienkonfiguration > Neue Richtlinie hinzufügen. Klicken Sie OUs/Gruppen auswählenund wählen Sie entsprechend Ihren Anforderungen aus. Mindestens eine Self-Service-Funktion muss ausgewählt sein. Klicken Sie auf Richtlinie speichern.
  4. Im Abschnitt MFA für Maschinenanmeldung aktivieren Sie die Option durch Anklicken der Checkbox, wählen Sie die Anzahl der abzufragenden Authentifizierungsfaktoren und wählen Sie die gewünschte Authentifizierungsmethode aus dem Dropdown-Menü aus.
  5. Hinweis: FIDO2-Passkeys werden für Maschinenanmeldungen unterstützt. Für weitere Informationen zu unterstützten Szenarien klicken Sie hier.
  6. Wählen Sie die Option Authentifikatoren für Offline-Maschinenlogin-MFA auswählen und wählen Sie die bevorzugten Authentifizierungsmethoden für Offline-MFA aus dem Dropdown-Menü aus. Folgende Authentifikatoren werden unterstützt:
    • Google Authenticator
    • Microsoft Authenticator
    • Benutzerdefinierter zeitbasierter Einmalpasswort-Authenticator (TOTP)
    • Zoho OneAuth TOTP
    • FIDO2-Passkeys (Klicken Sie hier für unterstützte Szenarien)

    Um Benutzer zur Anmeldung bei hier ausgewählten Authentifikatoren zu zwingen, wählen Sie in dieser erweiterten Einstellung die Option Einschreibung erzwingen.

  7. Klicken Sie Einstellungen speichern.
  8. Hinweis:

    • Wenn Offline-MFA nicht konfiguriert ist oder die Maschine eines Benutzers nicht für Offline-MFA registriert ist, wird der Offline-Zugang verweigert, außer:
      • Die Die Einstellung MFA überspringen, wenn der ADSelfService Plus-Server ausgefallen oder nicht erreichbar ist, ist aktiviert. Diese Einstellung finden Sie unter Konfiguration > Self-Service > Multi-Faktor-Authentifizierung > Erweitert > Endpoint MFA > Maschinenlogin MFA.
      • Maschinenbasierte MFA wird für diese Maschine nicht erzwungen. Die Einstellung Manage MFA unter Konfiguration > Administrationswerkzeuge > GINA/Mac/Linux (Strg+Alt+Entf) > GINA/Mac/Linux Installation > Installierte Maschinen ist auf Ausgenommen gesetzt.

      Um Sicherheitsverluste durch MFA-Umgehung oder Produktivitätseinbußen durch Zugangsverweigerung im Offline-Modus zu vermeiden, wird empfohlen, Offline-MFA zu aktivieren.

    • Änderungen an der Offline-MFA-Konfiguration, erweiterten Einstellungen, Einschreibedaten und Abmeldung der Maschine von Offline-MFA werden erst nach dem nächsten erfolgreichen Online-MFA-Versuch auf dieser Maschine wirksam.
    • Erfahren Sie, wie Sie lokale Sprachunterstützung aktivieren für MFA unter Windows.

Anhang

Windows-Maschinen für Offline-MFA einschreiben

So aktivieren Sie MFA für Windows, macOS und Linux

Authentifikatoren-Einschreibung durch Benutzer

Sobald Offline-MFA konfiguriert ist, werden Benutzer nach erfolgreicher Online-MFA über den Anmeldeagenten oder im ADSelfService Plus-Portal aufgefordert, sich für die für Offline-MFA konfigurierten Authentifikatoren anzumelden, falls sie dies noch nicht getan haben.

Maschineneinschreibung für Offline-MFA

Nach Abschluss der Online-MFA wird die Maschine des Benutzers je nach Konfiguration der erweiterten Einstellungen entweder automatisch für Offline-MFA eingeschrieben oder der Benutzer muss zwischen Einschreibung der Maschine und Überspringen der Einschreibung wählen.

Sobald die Maschine für Offline-MFA für den spezifischen Benutzer eingeschrieben ist, werden die Authentifikator-Einschreibedaten des Benutzers sicher vom ADSelfService Plus-Server übertragen und als verschlüsselte Daten auf der jeweiligen Maschine für Offline-MFA gespeichert. Dieser Vorgang wird regelmäßig wiederholt, um die Authentifikator-Daten aktuell zu halten.

Das für Offline-MFA eingeschriebene Gerät kann bei Bedarf von Administratoren oder Endbenutzern abgemeldet werden.

Wie funktioniert Offline-MFA?

So aktivieren Sie MFA für Windows, macOS und Linux

  1. Der Benutzer gibt seine Anmeldedaten ein, um sich an seiner Maschine anzumelden.
  2. Wenn die Primärauthentifizierung erfolgreich ist, versucht der auf der Maschine installierte ADSelfService Plus-Anmeldeagent, auf den ADSelfService Plus-Server zuzugreifen, um MFA zu initiieren, scheitert jedoch aufgrund fehlender Konnektivität.
  3. Der Anmeldeagent startet daraufhin Offline-MFA.
  4. Wenn der Benutzer die erforderlichen Authentifizierungsstufen erfolgreich abschließt, wird er an der Maschine angemeldet.

Danke!

Ihre Anfrage wurde an das technische Support-Team von ADSelfService Plus übermittelt. Unser technisches Support-Team wird Ihnen schnellstmöglich weiterhelfen.

 

Benötigen Sie technische Unterstützung?

  • Geben Sie Ihre E-Mail-ID ein
  • Sprechen Sie mit Experten
  •  
     
  •  
  • Durch Klicken auf 'Sprechen Sie mit Experten' stimmen Sie der Verarbeitung personenbezogener Daten gemäß der Datenschutzrichtlinie.

Sie finden nicht, was Sie suchen?

  •  

    Besuchen Sie unsere Community

    Stellen Sie Ihre Fragen im Forum.

     
  •  

    Fordern Sie zusätzliche Ressourcen an

    Senden Sie uns Ihre Anforderungen.

     
  •  

    Benötigen Sie Unterstützung bei der Implementierung?

    Probieren Sie OnboardPro

     

Copyright © 2026, ZOHO Corp. Alle Rechte vorbehalten.