Zum Inhalt

Benutzerkonten

Navigation: Konfiguration > Zugriffskontrolle > Benutzerkonten

Die Seite Benutzerkonten verwaltet die lokalen Benutzerkonten, die sich am Webinterface der IRF1000 anmelden können. Sie bietet Funktionen zum Anlegen neuer Konten, zum Aktivieren oder Deaktivieren bestehender Konten, zum Setzen von Passwörtern sowie zum Löschen nicht mehr benötigter Konten. Das Gerät wird mit zwei Standardkonten ausgeliefert: admin (aktiv) und guest (inaktiv). Der Zugriff jedes Kontos auf bestimmte Konfigurationsseiten und Funktionen wird separat auf der Seite Berechtigungen gesteuert, während die Schnittstellen und Protokolle, über die Benutzer das Webinterface erreichen können, auf der Seite Webzugriff konfiguriert werden. Die Seite zeigt zudem den aktuellen Status der Passwort-Migration und Komplexitätsprüfung an und stellt die Einhaltung der Sicherheitsanforderungen gemäß EN 18031-1 (RED) sicher. Änderungen werden nach Klick auf Anwenden sofort wirksam, müssen aber über die Seite Speichern dauerhaft gesichert werden, um einen Neustart zu überdauern.

Benutzerkonten

Einstellungen

Benutzerkonten

Die Benutzerkontentabelle listet alle auf dem Gerät konfigurierten Konten auf. Jede Zeile zeigt den Benutzernamen und stellt Steuerelemente zur Kontoverwaltung bereit.

Benutzername
Der Anmeldename des Benutzerkontos. Um ein neues Konto anzulegen, klicken Sie auf die Schaltfläche + unterhalb der Tabelle und geben den gewünschten Benutzernamen ein.
Account aktiv
Aktiviert oder deaktiviert das Benutzerkonto. Bei Aktivierung (Schalter ein) kann sich der Benutzer mit den entsprechenden Anmeldedaten am Webinterface anmelden. Bei Deaktivierung ist das Konto auf dem Gerät vorhanden, Anmeldeversuche werden jedoch abgewiesen. Das Konto admin ist standardmäßig aktiv und kann nicht gelöscht werden.
Passwort setzen
Öffnet einen Dialog zum Setzen oder Ändern des Passworts für das ausgewählte Konto. Es werden nur Passwörter mit hoher Qualität akzeptiert. Bewertet werden Gesamtstärke und Widerstand gegen Erraten, nicht nur feste Zeichenregeln. Verwenden Sie eine lange, einzigartige Passphrase oder ein zufällig generiertes Passwort. Vermeiden Sie Namen, Daten, häufige Wörter, Tastaturmuster und einfache Ersetzungen wie „Passwort1!". Die Passwortstärke wird mit zxcvbn geprüft, demselben Verfahren zur Stärkeabschätzung, das auch KeePassXC verwendet.
Konto löschen
Entfernt das ausgewählte Benutzerkonto vom Gerät. Das Konto admin kann nicht gelöscht werden. Nur benutzerdefinierte Konten und das Konto guest können entfernt werden. Das Löschen eines Kontos ist nach dem Speichern nicht rückgängig zu machen.

Passwort-Migration

Der Bereich Passwort-Migration zeigt den aktuellen Status der Passwortspeicherung und Komplexitätsprüfung auf dem Gerät an.

Speicher

Zeigt an, wie die Benutzerpasswörter auf dem Gerät gespeichert (gehasht) werden. Standardmäßig werden die Passwörter als sichere Argon2-Hashes gespeichert.

Auf Gerätevarianten ohne Mobilfunkmodem wird die Schaltfläche Migration angezeigt, mit der die Passwortspeicherung auf das alte MD5-Verfahren (htdigest) umgestellt werden kann. Dies ist ausschließlich für die Abwärtskompatibilität vorgesehen — etwa um nach einem Downgrade eine ältere Firmware zu betreiben oder wenn eine ältere Anwendung die Classic HTTP API benötigt — und wird nicht empfohlen, da der MD5-Hash als gebrochen und unsicher gilt.

Geräte mit Mobilfunkmodem können nicht auf die MD5-Speicherung zurückgestuft werden: Zur Einhaltung der EN 18031-1 (RED) speichern sie Passwörter immer als Argon2-Hashes; anstelle der Schaltfläche wird ein entsprechender Hinweis angezeigt, dass die Speicherung nicht auf alte MD5-Hashes zurückgestuft werden kann.

Komplexität

Zeigt an, ob alle konfigurierten Passwörter derzeit die Komplexitätsanforderungen erfüllen. Wenn die Passwörter die Anforderungen erfüllen, stellt das Gerät sicher, dass sie nicht leicht zu erraten oder mit Brute-Force-Techniken herauszufinden sind. Es wird nicht empfohlen, Passwörter ohne Komplexitätsrichtlinien zu generieren. Die Schaltfläche Aufheben deaktiviert die Durchsetzung der Passwortkomplexität. Diese Aktion wird in Produktivumgebungen dringend abgeraten.

ACHTUNG

Das Deaktivieren der Passwortkomplexitätsprüfung über die Schaltfläche Aufheben schwächt die Sicherheit des Geräts. Ohne Komplexitätsanforderungen können Benutzer schwache Passwörter festlegen, die anfällig für Brute-Force-Angriffe sind. Deaktivieren Sie die Komplexitätsprüfung nur vorübergehend und für bestimmte Diagnosezwecke und aktivieren Sie sie anschließend umgehend wieder.

Sicherheit

Ändern Sie die Standardpasswörter aller Konten unmittelbar nach der Erstinbetriebnahme. Deaktivieren oder löschen Sie das Konto guest, wenn es für Ihren Einsatzzweck nicht benötigt wird. Legen Sie individuelle, namentlich zugeordnete Konten für jeden Bediener und Administrator an, anstatt ein einzelnes Konto gemeinsam zu nutzen, um die Nachvollziehbarkeit zu gewährleisten und aussagekräftige Audit-Trails auf der Seite Audit zu ermöglichen. Weisen Sie jedem Konto auf der Seite Berechtigungen nur die für seine Rolle mindestens erforderlichen Rechte zu und befolgen Sie das Prinzip der minimalen Rechtevergabe gemäß IEC 62443. Beschränken Sie den Zugriff auf das Webinterface auf vertrauenswürdige Netzwerke und Schnittstellen über die Seite Webzugriff. Überprüfen Sie regelmäßig die Liste der aktiven Konten und entfernen Sie nicht mehr benötigte Konten.