Benutzerverwaltung¶
Anleitung zur Verwaltung von Benutzerkonten, Authentifizierung und Sicherheitseinstellungen in Bifolk.
Zielgruppe: Systemadministratoren, Organisationsinhaber
Benutzerregistrierung¶
Selbstregistrierung¶
Wenn ALLOW_SELF_REGISTRATION=True (Standardeinstellung):
- Benutzer registrieren sich über die Anmeldeseite unter
/register/ - Sie geben einen Benutzernamen, eine E-Mail-Adresse und ein Passwort an
- Wenn
REQUIRE_EMAIL_VERIFICATION=True, müssen sie ihre E-Mail verifizieren, bevor sie sich anmelden können - Nach der Verifizierung (oder sofort, wenn die Verifizierung deaktiviert ist) können sie sich anmelden
- Eine persönliche Organisation wird automatisch für den neuen Benutzer erstellt
- Die Browsersprache wird erkannt und als Sprachpräferenz des Benutzers gespeichert
Admin-erstellte Konten¶
Wenn ALLOW_SELF_REGISTRATION=False, können nur Administratoren Benutzer erstellen:
- Gehen Sie zur Django-Admin-Oberfläche (
/admin/) - Navigieren Sie zu Benutzer > Benutzer hinzufügen
- Setzen Sie Benutzername, E-Mail und Passwort
- Speichern
Für jeden neuen Benutzer wird automatisch ein Profil erstellt.
Einladungsbasierte Registrierung¶
Organisationsadmins können Benutzer unabhängig von der Selbstregistrierungseinstellung einladen:
- Gehen Sie zur Detailseite der Organisation
- Klicken Sie auf Mitglied einladen
- Geben Sie die E-Mail der Person ein und wählen Sie eine Rolle
- Die Person erhält eine Einladungs-E-Mail
- Sie registriert sich (wenn neu) oder akzeptiert (wenn bestehender Benutzer)
Einladungen laufen standardmäßig nach 7 Tagen ab.
Note
Eingeladene Benutzer können sich immer registrieren, auch wenn die Selbstregistrierung deaktiviert ist. Der Einladungslink umgeht die Registrierungsbeschränkung.
Benutzerprofile¶
Jeder Benutzer hat ein Profil, das bei der Registrierung automatisch erstellt wird. Das Profil umfasst:
- Profilbild: Vom Benutzer hochgeladen, automatisch auf 300x300 Pixel skaliert
- Sprache: Englisch oder Deutsch (bei der Registrierung automatisch vom Browser erkannt)
- Theme-Präferenz: Hell, Dunkel oder System (Standard: System)
- Standard-Berichtszeitraum: Aktuelles Jahr oder Letzte 365 Tage (Standard: Aktuelles Jahr)
- Zuletzt gesehene Version: Verfolgt, welche Anwendungsversion der Benutzer zuletzt bestätigt hat (wird für Changelog-Benachrichtigungen verwendet)
Benutzer verwalten ihr eigenes Profil unter /profile/.
Benutzer über Django-Admin verwalten¶
Benutzer anzeigen¶
- Gehen Sie zu
/admin/ - Navigieren Sie zu Authentifizierung und Autorisierung > Benutzer
- Verwenden Sie Suche und Filter, um Benutzer zu finden
Profile anzeigen¶
- Gehen Sie zu
/admin/ - Navigieren Sie zu Benutzer > Profile
- Profile können nach Benutzername oder E-Mail durchsucht werden
- Profile können nach Sprache gefiltert werden
Benutzer bearbeiten¶
- Klicken Sie auf einen Benutzer in der Admin-Liste
- Bearbeiten Sie Felder:
- Benutzername, E-Mail, Vorname, Nachname
- Aktiv-Status (steuert die Anmeldefähigkeit)
- Staff-Status (gewährt Zugang zur Django-Admin-Oberfläche)
- Superuser-Status (gewährt vollen Zugang zu allen Funktionen)
- Speichern
Benutzer deaktivieren¶
- Bearbeiten Sie den Benutzer im Django-Admin
- Deaktivieren Sie Aktiv
- Speichern
Deaktivierte Benutzer können sich nicht anmelden, aber ihre Daten bleiben erhalten. Dies ist der empfohlene Ansatz anstelle des Löschens von Benutzerkonten.
Passwort zurücksetzen¶
- Bearbeiten Sie den Benutzer im Django-Admin
- Klicken Sie auf den Link Passwort ändern oben im Formular
- Setzen Sie ein neues Passwort
- Teilen Sie dem Benutzer das temporäre Passwort auf sicherem Weg mit
Authentifizierungsmethoden¶
Benutzername/Passwort¶
Die Standard-Authentifizierungsmethode. Benutzer können sich mit ihrem Benutzernamen oder ihrer E-Mail-Adresse anmelden. Die Authentifizierung wird von django-allauth verwaltet.
Single Sign-On (OIDC)¶
Wenn konfiguriert, können sich Benutzer über einen externen Identitätsanbieter anmelden (z.B. Authentik, Keycloak). Siehe Konfiguration für OIDC-Einstellungen.
| Einstellung | Standard | Beschreibung |
|---|---|---|
OIDC_CLIENT_ID |
(leer) | Client-ID von Ihrem Identitätsanbieter. OIDC ist nur aktiv, wenn diese gesetzt ist |
OIDC_CLIENT_SECRET |
(leer) | Client-Secret von Ihrem Identitätsanbieter |
OIDC_SERVER_URL |
(leer) | OpenID Connect Server-URL |
OIDC_PROVIDER_ID |
authentik |
Interner Provider-Identifikator, wird in Callback-URLs verwendet |
OIDC_PROVIDER_NAME |
Single Sign-On |
Anzeigename auf der Anmeldeseite |
DISABLE_STANDARD_LOGIN |
False |
Wenn True, wird das Benutzername/Passwort-Formular ausgeblendet und nur die SSO-Schaltfläche angezeigt |
Zwei-Faktor-Authentifizierung (MFA)¶
Bifolk unterstützt TOTP-basierte Zwei-Faktor-Authentifizierung über Authenticator-Apps.
| Einstellung | Standard | Beschreibung |
|---|---|---|
MFA_REQUIRED |
none |
MFA-Durchsetzung: none (optional), staff (nur Staff-Benutzer) oder all (alle Benutzer) |
MFA_GRACE_PERIOD_DAYS |
7 |
Tage, die Benutzer zum Einrichten von MFA haben, bevor sie gesperrt werden |
MFA_TOTP_ISSUER |
Bifolk |
Aussteller-Name, der in Authenticator-Apps angezeigt wird |
Wenn MFA vorgeschrieben ist:
- Benutzer werden während der Schonfrist an die Einrichtung von MFA erinnert
- Nach der Schonfrist werden Benutzer gezwungen, MFA einzurichten, bevor sie auf andere Seiten zugreifen können
- Benutzer können ihren letzten Authenticator nicht löschen, wenn MFA für sie vorgeschrieben ist
- 10 Wiederherstellungscodes werden bei der Einrichtung für den Notfallzugang generiert
MFA-Richtlinien auf Organisationsebene können ebenfalls konfiguriert werden. Wenn eine der Organisationen eines Benutzers MFA vorschreibt, kann der Benutzer seinen letzten Authenticator nicht entfernen.
Registrierungseinstellungen¶
| Einstellung | Standard | Beschreibung |
|---|---|---|
ALLOW_SELF_REGISTRATION |
True |
Erlaubt Benutzern, sich selbst zu registrieren |
REQUIRE_EMAIL_VERIFICATION |
True |
Erfordert E-Mail-Verifizierung vor der Anmeldung |
Wenn die E-Mail-Verifizierung aktiviert ist:
- Bestätigungs-E-Mails sind 3 Tage gültig
- Benutzer werden nach der Bestätigung ihrer E-Mail automatisch angemeldet
Sitzungsverwaltung¶
| Einstellung | Standard | Beschreibung |
|---|---|---|
SESSION_TOKEN_LIFETIME_HOURS |
168 (7 Tage) |
Wie lange Benutzer angemeldet bleiben |
Gängige Werte:
24(1 Tag) - Hochsicherheitsumgebungen168(7 Tage) - Empfohlener Standard336(14 Tage) - Moderate Sicherheit720(30 Tage) - Komfortorientiert
Sitzungen bleiben über das Schließen des Browsers hinaus bestehen. Das Sitzungs-Cookie ist HTTP-only und verwendet sichere Cookies in der Produktion.
Verwandte Dokumentation¶
- Organisationsverwaltung - Organisationen und Mitgliedschaften verwalten
- Berechtigungen & Rollen - Rollenbasierte Zugriffskontrolle
- Konfiguration - Authentifizierungs- und Systemeinstellungen
- Profil & Einstellungen - Benutzerorientierte Profildokumentation