Konfiguration

Die Konfiguration findest du in Shopware unter Erweiterungen -> Meine Erweiterungen. Öffne dort die Zwei-Faktor-Authentifizierung und wähle Konfiguration. Mit Version 1.7.22 steuerst du zusätzlich, wie lange ein geprüftes Gerät vertraut bleibt und welche Methoden Administrationsbenutzer einrichten dürfen.

Wichtig: Die folgenden Optionen betreffen unterschiedliche Nutzergruppen. Prüfe nach Änderungen immer mit einem Testkonto, ob sich Administratoren und Kunden wie gewünscht anmelden können.

Vollständige Shopware-Konfiguration der Zwei-Faktor-Authentifizierung mit vertrauenswürdigen Geräten und auswählbaren Administrationsmethoden

Konfiguration Schritt für Schritt

Grundlegende Einstellung

  • OTP-Schlüsselname: Dieser Name erscheint in Authenticator-Apps neben dem Einmalcode. Verwende einen eindeutigen Namen, beispielsweise den Namen deines Shops, damit Nutzer den richtigen Eintrag leicht erkennen.

Administration

  • E-Mails an Administratoren von diesem Verkaufskanal senden: Wähle bei Bedarf den Verkaufskanal, über den E-Mail-Codes an Administrationsbenutzer versendet werden. Ohne Auswahl verwendet das Plugin den Standard.
  • Zwei-Faktor-Authentifizierung für Administrationsbenutzer verpflichtend machen: Aktiviere diese Option, wenn alle Administrationsbenutzer eine 2FA-Methode einrichten und beim Login verwenden müssen.
  • Dieses Gerät merken für (Tage): Lege fest, wie lange ein Browser nach einer erfolgreichen 2FA-Anmeldung als vertrauenswürdig gilt. Während dieses Zeitraums ist auf diesem Gerät kein zusätzlicher Code nötig. Mit 0 deaktivierst du die Funktion und das Kontrollkästchen zum Merken wird nicht angezeigt. Eine Änderung gilt für künftig gemerkte Geräte; bereits gemerkte Geräte behalten ihre bisherige Laufzeit.
  • Aktivierte 2FA-Methoden für Administrationsbenutzer: Wähle, ob dein Team alle Methoden oder nur Einmalpasswort (OTP), YubiKey und/oder E-Mail-Authentifizierung einrichten darf. Bereits eingerichtete, später ausgeschlossene Methoden bleiben für die Anmeldung verfügbar, erfüllen jedoch keine 2FA-Pflicht mehr. Betroffene Benutzer werden zum Wechsel auf eine erlaubte Methode aufgefordert und können die bisherige Methode entfernen.
  • Diese Rollen von der 2FA-Pflicht ausnehmen: Verwende diese Ausnahme nur für klar definierte Integrations- oder Servicekonten, etwa eine ERP-Anbindung. Normale Benutzerrollen sollten nicht ausgenommen werden.

Storefront

  • Zwei-Faktor-Authentifizierung für Storefront-Kunden aktivieren: Aktiviere diese Option, wenn Kunden ihr Kundenkonto mit einer zweiten Abfrage schützen sollen.
  • Zwei-Faktor-Authentifizierung für Storefront-Kunden verpflichtend machen: Aktiviere diese Option erst, nachdem die Storefront-2FA eingeschaltet ist. Dann müssen Kunden eine 2FA-Methode einrichten.
  • Aktivierte 2FA-Methoden: Bestimme, welche Methoden Kunden im Shop sehen und einrichten können.

Schutz bei Änderungen persönlicher 2FA-Methoden

Wenn ein Administrationsbenutzer seine persönliche 2FA-Methode ändert oder einen E-Mail-Code anfordert, verlangt das Plugin zusätzlich die Eingabe des Kontopassworts. Das schützt sicherheitsrelevante Änderungen auch dann, wenn eine Sitzung noch geöffnet ist.

Speichere die Konfiguration anschließend und teste die Anmeldung mit einem geeigneten Testkonto, bevor du eine 2FA-Pflicht für alle Benutzer aktivierst.