Sicherheitseinstellungen
Überblick
CADENSA bietet Sicherheitsfunktionen auf Unternehmensniveau zum Schutz deiner Daten. Konfiguriere die Zwei-Faktor-Authentifizierung, verwalte Sitzungen, richte SSO ein (ENTERPRISE) (Demnächst verfügbar) und prüfe Audit-Logs.
Sicherheitsfunktionen:
- Zwei-Faktor-Authentifizierung (2FA)
- 🔑 Single Sign-On (SSO) - ENTERPRISE (Demnächst verfügbar)
- Audit-Logs - ENTERPRISE
- 🛡️ IP-Allowlisting - ENTERPRISE
- Sitzungsverwaltung
- ⚡ Sicherheitswarnungen
Zwei-Faktor-Authentifizierung (2FA)
2FA aktivieren
Zusätzliche Sicherheit für dein Konto.
(Ausführlich behandelt in Profileinstellungen)
Schnelleinrichtung:
- Einstellungen → Sicherheit → 2FA
- Methode wählen (Authenticator-App empfohlen)
- QR-Code mit der App scannen
- 6-stelligen Code bestätigen
- Backup-Codes speichern
- 2FA aktiv
2FA-Methoden:
Authenticator-App (empfohlen) - Google Authenticator, Authy, 1Password, kompatibel mit TOTP (RFC 6238)
(SMS- und E-Mail-2FA-Methoden sind demnächst verfügbar)
2FA erzwingen (ENTERPRISE)
Die arbeitsbereichsweite 2FA-Erzwingung ist geplant, aber noch nicht verfügbar. Aktuell ist 2FA eine Pro-Nutzer-Einstellung (twoFactorEnabled in deinem Konto) — es gibt keine Admin-Steuerung, um sie für einen ganzen Arbeitsbereich zu erzwingen. Dieser Abschnitt beschreibt die geplante Funktionalität.
2FA für alle Mitglieder des Arbeitsbereichs verlangen.
So wird sie erzwungen:
- Zu Arbeitsbereichseinstellungen → Sicherheit navigieren
- „2FA erzwingen" klicken
- Übergangsfrist festlegen
- Teammitglieder benachrichtigen
- Erzwingung aktivieren
Einstellungen zur 2FA-Erzwingung:
┌─────────────────────────────────────────┐
│ Zwei-Faktor-Authentifizierungsrichtlinie │
│ (ENTERPRISE-Arbeitsbereichseinstellung) │
├─────────────────────────────────────────┤
│ │
│ ☑ 2FA für alle Mitglieder verlangen │
│ │
│ Erzwingungsgrad: │
│ ● Verpflichtend (Zugriff blockieren) │
│ ○ Empfohlen (nur Warnung) │
│ │
│ Übergangsfrist: │
│ [7 Tage ▼] │
│ │
│ Nutzer ohne 2FA: 3 │
│ • Jan Kovács (Inhaber) │
│ • Anna Schmidt (Manager)
│
│ • Max Müller (Mitglied)
[Erinnern] │
│ • Lisa Wagner (Mitglied)
[Erinnern] │
│ • Tom Becker (Betrachter)
[Erinnern] │
│ │
│ Benachrichtigung: │
│ ☑ Nutzer ohne 2FA per E-Mail informieren │
│ ☑ Banner bei der Anmeldung anzeigen │
│ │
│ Erlaubte Methoden: │
│ ☑ Authenticator-App │
│ ☑ SMS │
│ ☐ E-Mail (nicht empfohlen) │
│ │
│ [Erinnerung senden] [Erzwingung aktivieren] │
└─────────────────────────────────────────┘
Durchsetzung der Übergangsfrist:
Tag 1: Erzwingung aktivieren
- E-Mail an Nutzer ohne 2FA gesendet
- Banner bei der Anmeldung angezeigt
- „Du hast 7 Tage Zeit, 2FA zu aktivieren"
Tage 2-6: Erinnerungen
- Tägliches Erinnerungsbanner
- E-Mail-Erinnerung an Tag 4
Tag 7: Erzwingung beginnt
- Nutzer ohne 2FA werden blockiert
- 2FA muss aktiviert werden, um auf das Konto zuzugreifen
- Passwort-Zurücksetzen-E-Mails werden weiterhin zugestellt
Single Sign-On (SSO)
SSO (SAML 2.0) und die LDAP/Active-Directory-Integration sind für eine zukünftige Version geplant. Dieser Abschnitt beschreibt die geplante Funktionalität. SSO ist in CADENSA noch nicht verfügbar — den erwarteten Zeitrahmen findest du in der Roadmap.
SAML-2.0-Integration (ENTERPRISE)
Enterprise-SSO für zentralisierte Authentifizierung.
Unterstützte Anbieter:
- Microsoft Azure AD / Entra ID
- Okta
- Google Workspace
- OneLogin
- Auth0
- Ping Identity
- ADFS
- Individuelle SAML-2.0-Anbieter
Einrichtungsprozess:
Schritt 1: SSO anfragen
1. CADENSA-Support kontaktieren: <a data-action="support" href="#">support@cadensa.io</a>
2. Bereitstellen:
- Name des Identitätsanbieters (IdP)
- SAML-Metadaten-URL oder XML-Datei
- Technische Kontaktdaten
3. Der Support erstellt die SSO-Konfiguration
4. Du erhältst die CADENSA-SAML-Details
Schritt 2: IdP konfigurieren
CADENSA zum Identitätsanbieter hinzufügen:
Service-Provider-Details:
- Entity-ID: https://app.cadensa.io/saml/metadata
- ACS-URL: https://app.cadensa.io/saml/acs
- SLS-URL: https://app.cadensa.io/saml/sls
Attributzuordnung:
- E-Mail: email, emailAddress, mail
- Vorname: firstName, givenName
- Nachname: lastName, surname, sn
- Anzeigename: displayName (optional)
Schritt 3: Testen und aktivieren
- CADENSA-Support konfiguriert die Verbindung
- Test-Login wird bereitgestellt
- Nutzerattribute überprüfen
- Für den Arbeitsbereich aktivieren
- Nutzer melden sich per SSO an
SSO-Konfiguration:
┌─────────────────────────────────────────┐
│ Single-Sign-On-Konfiguration │
│ (ENTERPRISE) │
├─────────────────────────────────────────┤
│ │
│ SSO-Status: Aktiviert │
│ │
│ Identitätsanbieter: │
│ Microsoft Azure AD │
│ │
│ Verbindungsdetails: │
│ • Entity-ID: https://sts.windows.net/../│
│ • SSO-URL: https://login.microsoftonline│
│ .com/.../saml2 │
│ • Zertifikat: Gültig bis Dez. 2027 │
│ │
│ Attributzuordnung: │
│
E-Mail: emailaddress │
│
Vorname: givenname │
│
Nachname: surname │
│
Anzeigename: displayname │
│ │
│ Nutzerbereitstellung: │
│ ● Just-In-Time (JIT) │
│ (Nutzer bei erster Anmeldung erstellen) │
│ ○ Nur manuell │
│ │
│ Standardrolle für neue Nutzer: │
│ [Mitglied ▼] │
│ │
│ Fallback-Authentifizierung: │
│ ☑ Passwort-Anmeldung für Admins erlauben │
│ (Notfallzugriff) │
│ │
│ [SSO testen] [SSO deaktivieren] [Bearbeiten] │
└─────────────────────────────────────────┘
LDAP / Active Directory (ENTERPRISE)
Direkte Integration mit dem Unternehmensverzeichnis.
Einrichtung:
┌─────────────────────────────────────────┐
│ LDAP / Active-Directory-Integration │
│ (ENTERPRISE) │
├─────────────────────────────────────────┤
│ │
│ Servereinstellungen: │
│ Host: [ldap.firma.com____________] │
│ Port: [389] ☐ SSL verwenden (636) │
│ │
│ Bind-Anmeldedaten: │
│ Bind-DN: [cn=admin,dc=firma,dc=com___] │
│ Passwort: [•••••••••] │
│ │
│ Nutzersuche: │
│ Base-DN: [ou=users,dc=firma,dc=com___] │
│ Filter: [(objectClass=person)_______] │
│ │
│ Attributzuordnung: │
│ E-Mail: [mail____________] │
│ Vorname: [givenName______] │
│ Nachname: [sn____________] │
│ Benutzername: [sAMAccountName_] │
│ │
│ Gruppensynchronisierung (optional): │
│ ☑ LDAP-Gruppen mit CADENSA synchronisieren │
│ Admin-Gruppe: [CN=CADENSA_Admins____] │
│ Manager-Gruppe: [CN=CADENSA_Managers_] │
│ │
│ [Verbindung testen] [Konfiguration speichern] │
└─────────────────────────────────────────┘
Audit-Logs
Sicherheits- und Aktivitätsprotokolle (ENTERPRISE)
Verfolge alle Kontoaktivitäten für Compliance-Zwecke.
Was protokolliert wird:
Authentifizierungsereignisse:
Anmeldung (erfolgreich/fehlgeschlagen)
Abmeldung
Passwortänderungen
2FA aktiviert/deaktiviert
SSO-Anmeldungen
Fehlgeschlagene Anmeldeversuche
Kontoänderungen:
Nutzer erstellt/gelöscht
E-Mail geändert
Rolle geändert
Berechtigungsänderungen
Arbeitsbereichszugriff gewährt/entzogen
Datenzugriff:
Projekt erstellt/bearbeitet/gelöscht
Zeiteinträge erstellt/bearbeitet/gelöscht
Bericht erstellt
Daten exportiert
Einstellungen geändert
Abrechnung:
Abo hochgestuft/herabgestuft
Zahlungsmethode hinzugefügt/entfernt
Rechnung erstellt
Audit-Log-Ansicht:
┌─────────────────────────────────────────┐
│ Audit-Logs │
│ [CSV exportieren] [Filter ▼] [Suche___] │
├─────────────────────────────────────────┤
│ │
│ Zeitstempel Nutzer Aktion │
│ ────────────────── ───────── ────────── │
│ │
│ 25.01.2026 10:45 Jan Kovács ANMELDUNG │
│ IP: 185.123.45.67 │
│ Gerät: Chrome unter macOS │
│ Standort: Budapest, HU │
│ [Details anzeigen] │
│ │
│ 25.01.2026 10:30 Anna S. BEARBEITET │
│ Projekt: Website-Redesign │
│ Geändert: Budget 80h → 100h │
│ [Details anzeigen] │
│ │
│ 25.01.2026 10:15 Max M. EXPORTIERT │
│ Bericht: Monatlicher Zeitbericht │
│ Format: CSV │
│ Zeilen: 1.234 Einträge │
│ [Details anzeigen] │
│ │
│ 25.01.2026 09:58 System FEHLGESCHLAGEN │
│ Anmeldeversuch fehlgeschlagen │
│ Nutzer: jan.kovacs@example.com │
│ Grund: Ungültiges Passwort │
│ IP: 192.168.1.100 │
│ [Details anzeigen] │
│ │
│ 25.01.2026 09:45 Lisa W. ERSTELLT │
│ Zeiteintrag: 2h 30m │
│ Projekt: Mobile App │
│ Aufgabe: Bugfixes │
│ [Details anzeigen] │
│ │
│ [Mehr laden] [Zu Datum springen...] │
└─────────────────────────────────────────┘
Audit-Logs filtern:
┌─────────────────────────────────────────┐
│ Audit-Logs filtern │
├─────────────────────────────────────────┤
│ │
│ Zeitraum: │
│ Von: [2026-01-01_] Bis: [2026-01-31_] │
│ │
│ Ereignistyp: │