Der Missbrauch von Zugangsdaten ist in 13 % aller Datenpannen die häufigste Ursache. Cyberkriminelle können sich Zugang zu sensiblen Unternehmensdaten verschaffen, indem sie schwache, gestohlene oder wiederverwendete Passwörter von Mitarbeitern oder Kunden nutzen.
Single Sign-On (SSO) und Multi-Faktor-Authentifizierung (MFA) sind branchenübliche Lösungen zur Bewältigung dieser Probleme und können dazu beitragen, Sicherheitsbedrohungen zu mindern.
Externe Jira Service Management (JSM)-Kunden authentifizieren sich jedoch häufig auf andere Weise.
Wenn die in Jira integrierte Zwei-Faktor-Authentifizierung für alle Benutzer erzwungen wird, werden Mitarbeiter, die sich bereits über einen Identitätsanbieter authentifizieren, möglicherweise zweimal zur Multi-Faktor-Authentifizierung aufgefordert.
Wenn diese Funktion deaktiviert ist, sind Kundenportale möglicherweise nicht mehr durch die Multi-Faktor-Authentifizierung geschützt.
Dieser Leitfaden führt Sie durch die Schritte zur Sicherung der Konten Ihrer Mitarbeiter (interne Benutzer) und JSM-Kunden (externe Benutzer) in Ihrer Data Center-Instanz.
Die Authentifizierungsherausforderung in Jira und Jira Service Management
Die meisten Organisationen verwalten in Jira DC-Umgebungen zwei sehr unterschiedliche Benutzergruppen.
Interne Benutzer: Mitarbeiter, Administratoren und Agenten
Zu diesen Nutzern gehören typischerweise:
- Jira-Administratoren
- Entwicklung
- Mitarbeiter am Service-Desk
- Mitarbeiter
- Interne Stakeholder
Ihr Authentifizierungsablauf sieht üblicherweise so aus:
Identitätsanbieter → SSO → MFA → Jira
Die Authentifizierung wird üblicherweise wie folgt verwaltet:
- SAML-SSO
- OAuth/OIDC-SSO
- Anbieter von Corporate Identity
Anwendungen:
- Okta
- Microsoft Entra-ID
- Google-Arbeitsbereich
- EinLogin
- Ping-Identität
Da die Multi-Faktor-Authentifizierung bereits auf IdP-Ebene durchgesetzt wird, sind interne Benutzer bereits geschützt.
Externe Benutzer: JSM-Kunden
JSM-Kundenportale dienen häufig folgenden Zwecken:
- Kunden
- Lieferanten
- Bauunternehmer
- Partner
- Externe Support-Anforderer
Diese Benutzer können sich möglicherweise nicht über Ihren unternehmensinternen Identitätsanbieter authentifizieren.
Daher stehen Administratoren vor einer gemeinsamen Herausforderung:
Wie lässt sich der Zugriff auf das Kundenportal sichern, ohne dass Mitarbeiter die Zwei-Faktor-Authentifizierung zweimal durchführen müssen?
Wie Sie Ihre Kunden mit 2FA schützen können?
Die miniOrange Zwei-Faktor-Authentifizierungs-App für Jira Data Center ermöglicht es Ihnen, die Jira-2FA selektiv für externe Kunden zu erzwingen. Anstatt die Multi-Faktor-Authentifizierung für alle zu aktivieren, können Sie Folgendes gezielt auswählen:
- Bestimmte Benutzer
- Benutzergruppen
- Nur-Kunden-Konten
- Service-Desk-Benutzer
- IP-basierte Zugriffsbedingungen
Sie können die Jira-Zwei-Faktor-Authentifizierung für Kunden aktivieren und gleichzeitig Mitarbeiter davon ausnehmen.
Unterstützte Authentifizierungsmethoden
Sie können aus mehr als 9 Authentifizierungsmethoden wählen:
- Mobiler Authentifikator
- YubiKey-Hardware-Token
- Duo Push-Benachrichtigung
- WebAuthn (FIDO2)
- OTP über E-Mail
- OTP über SMS
- Sicherheitsprobleme
- Out-of-Band-E-Mail
- Backup-Codes
Sie können außerdem primäre und alternative Authentifizierungsmethoden konfigurieren.
Schritt 1: Jira 2FA installieren und konfigurieren
Installieren Sie die miniOrange Zwei-Faktor-Authentifizierungs-App für Jira Data Center.
Nach der Installation:
- Öffnen Sie die Basiskonfiguration.
- Wählen Sie Ihre bevorzugten 2FA-Methoden.
- Aktivieren Sie die erforderlichen Authentifizierungsoptionen.
- Backup-Methoden konfigurieren.
Sie können auswählen, welche Methoden organisationsweit verfügbar sein sollen.
Schritt 2: Erstellen Sie MFA-Richtlinien nur für Kunden.
Die App unterstützt detaillierte Durchsetzungsrichtlinien.
Sie können:
- Aktivieren Sie die Zwei-Faktor-Authentifizierung für bestimmte Kundengruppen
- Multi-Faktor-Authentifizierung für Portalbenutzer erzwingen
- Mitarbeitergruppen ausschließen
- Verwalten Sie Richtlinien einzeln oder in großen Mengen.
Beispielrichtlinie:
Aktivieren Sie 2FA für:
Portalkunden
Zwei-Faktor-Authentifizierung überspringen für:
Mitarbeiter
Jira-Administratoren
Service-Desk-Mitarbeiter
Dadurch wird eine doppelte Authentifizierung für interne Benutzer vermieden, die sich bereits über SSO authentifizieren.
Schritt 3: Benutzererfahrung und Wiederherstellungsoptionen konfigurieren{#step-3-configure-user-experience-and-recovery}
Sie können Einstellungen konfigurieren, die die Benutzerfreundlichkeit verbessern und den Supportaufwand minimieren:
Gerät merken
Sie können vertrauenswürdigen Geräten erlauben, die wiederholte Überprüfung für einen konfigurierbaren Zeitraum zu umgehen. Dies reduziert den Authentifizierungsaufwand für wiederkehrende Benutzer.
Backup-Authentifizierungsmethoden
Bieten Sie eine alternative Authentifizierung mittels Backup-Codes oder sekundärer Authentifizierungsmethoden an. Dadurch wird verhindert, dass Benutzer ausgesperrt werden.
Benutzerflusssteuerung
Administratoren können Folgendes konfigurieren:
- Durchsetzung der primären Authentifizierungsmethode
- Methodenauswahl beim Anmelden
- Benutzer-Selbstkonfiguration
- Registrierung zusätzlicher Methoden
Schritt 4: Anmeldeabläufe validieren
Vor der Produktionsfreigabe sollte die Authentifizierung für alle Benutzertypen getestet werden.
Bestätigen:
Anmeldevorgang für Mitarbeiter
Mitarbeiter → IdP-Login → MFA → SSO → Jira
Keine zusätzliche Jira MFA-Herausforderung.
Kundenanmeldevorgang
Kunde → Jira-Login → 2FA-Verifizierung → Portalzugriff
Die Sicherheitsmaßnahmen werden dort weiterhin durchgesetzt, wo sie am wichtigsten sind.
Erweiterte Authentifizierungsrichtlinien für Jira
Die miniOrange 2FA for Jira App unterstützt erweiterte Richtlinienkonfigurationen, sodass Sie unterschiedliche Authentifizierungsregeln für Benutzer festlegen können.
Überspringen Sie 2FA bei SSO
Dies ist eine der wertvollsten Fähigkeiten für gemischte Umgebungen.
Benutzer, die sich über SSO authentifizieren, sei es SAML oder OAuth/OIDC, können die Zwei-Faktor-Authentifizierung umgehen. Dadurch wird eine doppelte Multi-Faktor-Authentifizierung für Mitarbeiter vermieden.
IP-basierte bedingte Authentifizierung
Sie können standortbezogene Richtlinien anwenden.
Administratoren können beispielsweise vertrauenswürdige IP-Adressbereiche von Büros auf eine Whitelist setzen, sodass Benutzer, die sich von diesen Standorten aus anmelden, die Zwei-Faktor-Authentifizierung umgehen können.
Gruppenbasierte Authentifizierungsregeln
Sie können für verschiedene Benutzergruppen unterschiedliche Sicherheitsrichtlinien festlegen.
| Gruppe an | Authentifizierungsmethode |
|---|---|
| Mitarbeiter | WebAuthn / IdP MFA |
| Kunden | E-Mail-OTP |
| Admins | Hardware-Token |
| Bauunternehmer | TOTP |
Sie können die 2FA-Methoden pro Gruppe einschränken.
Einmalige Validierung für alle Atlassian-Anwendungen
Die Zwei-Faktor-Authentifizierung für jede Atlassian-App kann umständlich sein. Es gibt eine Möglichkeit, dies zu vereinfachen.
Mit der Einmalvalidierung können Benutzer, die sich einmalig für eine beliebige App authentifizieren, auf verbundene Atlassian-Apps zugreifen, ohne wiederholt zur Zwei-Faktor-Authentifizierung aufgefordert zu werden.
Häufige Anwendungsfälle für die Jira-2FA-Implementierung
Die miniOrange Jira 2FA-Lösung unterstützt mehrere reale Bereitstellungsmodelle.
Zwei-Faktor-Authentifizierung für Kunden + Single Sign-On für Mitarbeiter
Mitarbeiter authentifizieren sich über: SSO + IdP MFA
Kunden authentifizieren sich über: Jira-eigene Zwei-Faktor-Authentifizierung
2FA für alle Benutzer
Schützen Sie alle mit zentralisierten Jira-MFA-Richtlinien.
Nur für Agenten
Zwei-Faktor-Authentifizierung speziell erzwingen für:
- Mitarbeiter am Service-Desk
- Support-Teams
- Privilegierte operative Benutzer
MFA für Fernzugriff
Die Multi-Faktor-Authentifizierung (MFA) sollte nur für Benutzer erforderlich sein, die sich außerhalb vertrauenswürdiger Umgebungen anmelden.
Fazit
Sicherheit muss nicht gleichbedeutend mit Reibung und Unannehmlichkeiten sein.
Mit miniOrange können Sie sich sowohl für Sicherheit als auch für ein gutes Benutzererlebnis entscheiden.
Mit der richtigen Konfiguration können Sie:
- Schützen Sie JSM-Kunden mit 2FA
- Erlauben Sie den Mitarbeitern, weiterhin SSO + IdP MFA zu verwenden.
- Vermeiden Sie doppelte Authentifizierungsaufforderungen
- Implementieren Sie flexible, richtlinienbasierte Authentifizierungskontrollen.
Was Sie brauchen, ist ein zielgerichteter Ansatz für die Jira-Authentifizierung, um den Zugriff zu sichern, ohne die Komplexität zu erhöhen.
Testen Sie die miniOrange 2FA-App für Jira auf dem Atlassian Marketplace →
Häufig gestellte Fragen
1. Kann ich Jira 2FA nur für Jira Service Management-Kunden aktivieren?
Ja. Die miniOrange Jira 2FA-App ermöglicht Administratoren die Aktivierung der Zwei-Faktor-Authentifizierung für eine bestimmte Benutzergruppe, darunter:
- Jira Service Management-Kunden
- Portal-Nutzer
- Externe Benutzer
- Ausgewählte Gruppen oder Einzelkonten
Sie können die Zwei-Faktor-Authentifizierung für Kunden erzwingen, Mitarbeiter oder Servicemitarbeiter jedoch ausnehmen.
2. Wie kann ich die Jira-Zwei-Faktor-Authentifizierung für Mitarbeiter, die SSO verwenden, umgehen?
Sie können die Funktion „2FA bei SSO überspringen“ verwenden.
Wenn sich Mitarbeiter über einen unterstützten SSO-Ablauf wie SAML oder OAuth/OIDC authentifizieren, können sie die Jira-eigene 2FA nach erfolgreicher Authentifizierung durch den Identitätsanbieter umgehen.
Dadurch werden doppelte MFA-Abfragen für interne Benutzer vermieden, die bereits durch IdP-MFA geschützt sind.
3. Kann ich den Zugriff auf das JSM-Kundenportal basierend auf Gruppen oder Organisationen einschränken?
Ja, Administratoren können Folgendes konfigurieren:
- Portalzugriffszuordnung
- Organisationszuordnung
- Einschränkungen für IDP-Gruppen
- E-Mail-Domänen-basierte Zuordnung
Dadurch wird sichergestellt, dass nur autorisierte Benutzer auf bestimmte Jira Service Management-Portale zugreifen können.



Hinterlasse einen Kommentar