Sie befinden sich hier:
Kennwörter für die MFA
Die Überprüfung der Multi-Faktor-Authentifizierung (MFA) ist mit einem Kennwort-Service (früher als integrierte Authentifizierung bezeichnet) wie Windows Hello, Touch ID oder Face ID oder einem Kennwort-Manager einfach. Benutzer können ihre Identität schnell mit einem Fingerabdruck-, Iris- oder Gesichtserkennungsscan (oder in einigen Fällen mit einer PIN oder einem Kennwort, die bzw. das der Benutzer im Betriebssystem seines Geräts eingerichtet hat) bestätigen. Kennwörter bieten eine sichere, schnelle und einfache Anmeldung. Sie erfüllen die Phishing-resistente MFA-Anforderung für berechtigte Benutzer.
Salesforce setzt die MFA-Anforderungen im Sommer 2026 durch. Weitere Informationen und detaillierte Einführungszeitpläne finden Sie in diesen Artikeln.
Kennwörter sind eine gute Option, wenn die Verwendung einer mobilen Authentifizierungsanwendung nicht praktikabel ist. Ziehen Sie diese Option beispielsweise für Benutzer in Betracht, die nicht über ein vom Unternehmen bereitgestelltes Mobilgerät verfügen. Passkeys können auch in PCI-kompatiblen Umgebungen oder Situationen sinnvoll sein, in denen das Arbeitsgerät eines Benutzers keine Anschlüsse für einen physischen Sicherheitsschlüssel aufweist.
Erstellen eines Schlüssels
Wenn Salesforce Sie nach der Eingabe Ihres Benutzernamens und Kennworts auffordert, einen Kennschlüssel zu erstellen, klicken Sie auf Kennwort erstellen und befolgen Sie die Bildschirmaufforderungen Ihres Browsers, Geräts oder Kennwortmanagers.
Wenn Sie bereits angemeldet sind, können Sie auf der Seite "Schlüssel" auch Kennschlüssel erstellen (und löschen).
- Navigieren Sie zu Ihren persönlichen Einstellungen.
- Suchen Sie im Feld "Schnellsuche" nach Schlüssel und wählen Sie diese Option aus.
- Klicken Sie auf Kennwort hinzufügen.
- Befolgen Sie die Bildschirmaufforderungen Ihres Browsers, Geräts oder Kennwortmanagers.
Anforderungen und Überlegungen
Kennwörter werden automatisch als Überprüfungsmethode für alle Benutzer aktiviert.
-
Salesforce unterstützt über einen Kennwort-Manager oder Cloud-Schlüsselbund verwaltete Kennschlüssel, sofern sie FIDO2/WebAuthn-konform sind.
-
Bevor Benutzer einen Kennschlüssel bei Salesforce registrieren können, muss der Service auf ihrem Gerät aktiviert und eingerichtet sein, um ihre Identität über eine biometrische, PIN- oder Kennwortüberprüfung zu bestätigen.
-
Das Gerät, das Betriebssystem und der Browser eines Benutzers müssen den Webauthentifizierungsstandard FIDO2 (WebAuthn) unterstützen. Weitere Informationen finden Sie auf der FIDO-Website und im WebAuthn Guide.
-
Ein Gerät muss einen Fingerabdruck-, Iris- oder Gesichtserkennungsscanner enthalten, der vom Passkey-Service unterstützt wird.
-
Kennwörter werden in Nicht-Chromium-Versionen des Edge-Browsers nicht unterstützt.
-
Kennwörter können nicht für die MFA-Überprüfung in der mobilen Salesforce-Anwendung verwendet werden. Damit sich Benutzer bei der mobilen Anwendung anmelden können, müssen sie eine alternative Überprüfungsmethode wie Salesforce Authenticator registrieren.
-
Integrierte Authentifizierungsprogramme sind für Experience Cloud-Sites nicht verfügbar.
-
Benutzer, die über eine API auf Salesforce zugreifen, können ihre Identität nicht mit einem integrierten Authentifizierungsprogramm bestätigen.
-
Data Loader-OAuth-Anmeldungen unterstützen die Verwendung von Kennschlüsseln nicht.
Weitere Informationen finden Sie unter FIDO2: Web Authentication (WebAuthn) oder in der Dokumentation zu den Kennschlüsseln Ihrer Benutzer.
Hinter den Kulissen
Beim Registrieren eines Kennschlüssels wird ein Paar privater und öffentlicher Schlüssel erstellt, die für den Account des Benutzers eindeutig sind. Der private Schlüssel wird sicher auf dem Desktop oder Mobilgerät des Benutzers gespeichert und durch die biometrischen Daten des Benutzers geschützt. Der private Schlüssel und die biometrischen Daten des Benutzers verlassen niemals das Gerät des Benutzers und werden nie für Salesforce freigegeben. Wenn sich ein Benutzer bei seinem Account anmeldet, ruft der Browser das Betriebssystem des Geräts auf, um den registrierten Kennschlüssel des Benutzers zu starten. Je nach Browser und Betriebssystem des Benutzers bestätigt der Benutzer seine Identität mit einer Methode wie Touch ID, Face ID oder Windows Hello.
WebAuthn-kompatible Kennschlüssel sind resistent gegen Phishing und Man-in-the-Middle-Angriffe. Ein Hauptgrund dafür ist, dass der private Schlüssel eines Benutzers an eine Domäne gebunden ist, die mit dem Account des Benutzers verknüpft ist. Angenommen, ein Benutzer wird dazu verleitet, eine bösartige Site zu verwenden. Wenn die Site den Kennschlüssel auffordert, die Anmeldeanforderung zu genehmigen, erkennt die Authentifizierung, dass die Domäne der Site nicht wie erwartet ist, und verhindert, dass sich der Benutzer anmeldet.
