OTP-Migration in Hub Vault: Henne-Ei-Problem beim Devolutions Account Login 🐣

OTP-Migration in Hub Vault: Henne-Ei-Problem beim Devolutions Account Login 🐣

avatar

Hallo,

nach dem Update auf Workspace 2026.1 erscheint die Meldung, dass der Authenticator-Bereich abgekĂŒndigt wird und OTPs in eine Datenquelle migriert werden sollen.
Bei uns ergibt sich dadurch ein Henne-Ei-Problem:

Wir nutzen Devolutions Workspace Desktop teilweise ausschließlich auf dem PC. Keine Mobile App. Der Authenticator in Workspace war bisher unsere MFA-Methode fĂŒr die Anmeldung am Devolutions Account. Weitere OTP-EintrĂ€ge (fĂŒr andere Dienste) liegen im Hub. Wenn wir die OTPs jetzt in den Hub Business Vault migrieren und die Desktop App sich vom Hub trennt (was bisher regelmĂ€ĂŸig passiert), kommen wir nicht mehr an das OTP fĂŒr die Devolutions-Anmeldung. Weil es im Hub liegt, fĂŒr den wir uns erst einloggen mĂŒssten.

Fragen:

  1. Wie ist dieses Szenario von Devolutions vorgesehen?
  2. Was ist der empfohlene Fallback, wenn nur die Desktop App genutzt wird?
  3. Sollte man den Devolutions-Account-OTP grundsÀtzlich nicht in den Hub migrieren, sondern in einer separaten Authenticator-App (z.B. Microsoft Authenticator) belassen?


Danke fĂŒr eine EinschĂ€tzung.

All Comments (5)

avatar

Hallo,

ich kann Ihre Situation und die damit verbundenen Herausforderungen gut nachvollziehen.

Als mögliche Alternative könnten Sie die 2FA-Methode fĂŒr den Devolutions Account auf Push-Benachrichtigungen umstellen. Die Push-Anfragen werden ĂŒber den Bereich „Tools“ in der mobilen Anwendung verwaltet. Dadurch wĂ€ren Sie nicht darauf angewiesen, das OTP aus dem Hub abrufen zu mĂŒssen, um sich erneut anzumelden.

Mit freundlichen GrĂŒĂŸen,

Dany Galarneau

avatar

Danke fĂŒr die schnelle Antwort.

Allerdings sehe ich dabei zwei Schwierigkeiten:

1. Die Mobile App setzt ein Smartphone voraus. Aus rechtlichen GrĂŒnden können wir bei PrivatgerĂ€ten nur Angebote machen, keine Vorgaben. Das war bereits mit anderen Authenticator-Apps ein Problem. Nicht alle Mitarbeiter nutzen oder wollen eine Mobile App fĂŒr dienstliche Zwecke verwenden.

2. Bei meinem eigenen Admin- und User-Account ist die Push-Benachrichtigung bereits einmal abgebrochen und musste neu eingerichtet werden. Was nur ĂŒber einen OTP- oder E-Mail-Fallback möglich war. Das zeigt, dass Push-Benachrichtigungen selbst keine zuverlĂ€ssige Standalone-Lösung sind, sondern ebenfalls einen Fallback benötigen.

Das eigentliche strukturelle Problem bleibt: Solange der Devolutions Account das primĂ€re Login fĂŒr Hub ist, gibt es immer ein potenzielles Henne-Ei-Problem zwischen OTP-Quelle und Hub-Zugang. Bisher hat die Workspace App dies mit der Authenticator Funktion gelöst.

avatar

Hallo,

vielen Dank fĂŒr die zusĂ€tzlichen Details. Ich verstehe Ihren Punkt vollkommen.

Die Push-Benachrichtigung ist tatsĂ€chlich mit einem Fallback-Code gekoppelt. Beide Methoden werden gemeinsam konfiguriert und sind in der mobilen App im Bereich „Tools“ verfĂŒgbar. Sollte die Push-Funktion einmal nicht verfĂŒgbar sein, kann weiterhin der zugehörige Code verwendet werden.
Falls der Einsatz einer mobilen App in Ihrer Umgebung jedoch grundsĂ€tzlich keine geeignete Option ist, könnten Sie alternativ die 2FA-Methode ĂŒber die E-Mail-Adresse des Benutzers konfigurieren. Dadurch hĂ€tten die Benutzer weiterhin eine unabhĂ€ngige Fallback-Möglichkeit, ohne auf eine mobile Anwendung angewiesen zu sein.

Mit freundlichen GrĂŒĂŸen,

Dany Galarneau

avatar

Danke fĂŒr den schnellen Support. Einige Folgefragen zur KlĂ€rung:

  1. Push Account EintrÀge erzeugen auch OTPs. Ist das der angesprochene Fallback-Code?
  2. Werkzeug Mobile: Sind die OTPs in der mobilen Workspace App auch dann verfĂŒgbar, wenn der Login selbst hĂ€ngt oder die Verbindung zu Hub unterbrochen ist?
    1. Denn dann haben wir weiterhin ein Henne Ei Problem. Noch schlimmer wenn wir SSO ĂŒber Entra verwenden. Dann brauchen wir doch wieder Authenticator. Aktuell identifizieren wir neue Nutzer ĂŒber Devolutions OTP Account EintrĂ€ge. Praktisch auch fĂŒr das Onboarding neuer M365 Nutzer.
  3. Werkzeug Desktop: Fehlt diese Funktion in der Desktop App komplett, oder wird der Authenticator nach der Migration dorthin verschoben?
  4. Wenn wir Devolutions Push nutzen, können wir keinen weiteren OTP mehr einrichten? Das war bisher ein hervorragender Fallback. Zumindest fĂŒr Admin Accounts. Jetzt scheint es nur noch SMS und Mail Fallback zu geben.







avatar

Hallo,

ja, genau — wenn Sie eine Push-Benachrichtigung konfigurieren, wird gleichzeitig auch ein TOTP/OTP als Fallback eingerichtet. Der angezeigte Code dient also als Fallback, falls die Push-Benachrichtigung einmal nicht funktioniert.

Die zugehörigen OTPs bleiben in der mobilen Workspace App im Bereich „Tools“ verfĂŒgbar, auch wenn der Login hĂ€ngt oder die Verbindung zum Hub unterbrochen ist. Dadurch kann der Code weiterhin zur Anmeldung verwendet werden.

Die Push-Benachrichtigungen selbst werden aktuell nur ĂŒber die mobile Anwendung unterstĂŒtzt. FĂŒr Workspace Desktop ist diese Funktion derzeit nicht verfĂŒgbar, und eine UnterstĂŒtzung ist kurzfristig nicht geplant.

Wie erwÀhnt, wird bei der Einrichtung von Push automatisch auch ein OTP-Fallback mit eingerichtet.

Mit freundlichen GrĂŒĂŸen,

Dany Galarneau