Zum Inhalt

Benutzerverwaltung

Anleitung zur Verwaltung von Benutzerkonten, Authentifizierung und Sicherheitseinstellungen in Bifolk.

Zielgruppe: Systemadministratoren, Organisationsinhaber


Benutzerregistrierung

Selbstregistrierung

Wenn ALLOW_SELF_REGISTRATION=True (Standardeinstellung):

  1. Benutzer registrieren sich über die Anmeldeseite unter /register/
  2. Sie geben einen Benutzernamen, eine E-Mail-Adresse und ein Passwort an
  3. Wenn REQUIRE_EMAIL_VERIFICATION=True, müssen sie ihre E-Mail verifizieren, bevor sie sich anmelden können
  4. Nach der Verifizierung (oder sofort, wenn die Verifizierung deaktiviert ist) können sie sich anmelden
  5. Eine persönliche Organisation wird automatisch für den neuen Benutzer erstellt
  6. Die Browsersprache wird erkannt und als Sprachpräferenz des Benutzers gespeichert

Admin-erstellte Konten

Wenn ALLOW_SELF_REGISTRATION=False, können nur Administratoren Benutzer erstellen:

  1. Gehen Sie zur Django-Admin-Oberfläche (/admin/)
  2. Navigieren Sie zu Benutzer > Benutzer hinzufügen
  3. Setzen Sie Benutzername, E-Mail und Passwort
  4. Speichern

Für jeden neuen Benutzer wird automatisch ein Profil erstellt.

Einladungsbasierte Registrierung

Organisationsadmins können Benutzer unabhängig von der Selbstregistrierungseinstellung einladen:

  1. Gehen Sie zur Detailseite der Organisation
  2. Klicken Sie auf Mitglied einladen
  3. Geben Sie die E-Mail der Person ein und wählen Sie eine Rolle
  4. Die Person erhält eine Einladungs-E-Mail
  5. Sie registriert sich (wenn neu) oder akzeptiert (wenn bestehender Benutzer)

Einladungen laufen standardmäßig nach 7 Tagen ab.

Note

Eingeladene Benutzer können sich immer registrieren, auch wenn die Selbstregistrierung deaktiviert ist. Der Einladungslink umgeht die Registrierungsbeschränkung.


Benutzerprofile

Jeder Benutzer hat ein Profil, das bei der Registrierung automatisch erstellt wird. Das Profil umfasst:

  • Profilbild: Vom Benutzer hochgeladen, automatisch auf 300x300 Pixel skaliert
  • Sprache: Englisch oder Deutsch (bei der Registrierung automatisch vom Browser erkannt)
  • Theme-Präferenz: Hell, Dunkel oder System (Standard: System)
  • Standard-Berichtszeitraum: Aktuelles Jahr oder Letzte 365 Tage (Standard: Aktuelles Jahr)
  • Zuletzt gesehene Version: Verfolgt, welche Anwendungsversion der Benutzer zuletzt bestätigt hat (wird für Changelog-Benachrichtigungen verwendet)

Benutzer verwalten ihr eigenes Profil unter /profile/.


Benutzer über Django-Admin verwalten

Benutzer anzeigen

  1. Gehen Sie zu /admin/
  2. Navigieren Sie zu Authentifizierung und Autorisierung > Benutzer
  3. Verwenden Sie Suche und Filter, um Benutzer zu finden

Profile anzeigen

  1. Gehen Sie zu /admin/
  2. Navigieren Sie zu Benutzer > Profile
  3. Profile können nach Benutzername oder E-Mail durchsucht werden
  4. Profile können nach Sprache gefiltert werden

Benutzer bearbeiten

  1. Klicken Sie auf einen Benutzer in der Admin-Liste
  2. Bearbeiten Sie Felder:
  3. Benutzername, E-Mail, Vorname, Nachname
  4. Aktiv-Status (steuert die Anmeldefähigkeit)
  5. Staff-Status (gewährt Zugang zur Django-Admin-Oberfläche)
  6. Superuser-Status (gewährt vollen Zugang zu allen Funktionen)
  7. Speichern

Benutzer deaktivieren

  1. Bearbeiten Sie den Benutzer im Django-Admin
  2. Deaktivieren Sie Aktiv
  3. Speichern

Deaktivierte Benutzer können sich nicht anmelden, aber ihre Daten bleiben erhalten. Dies ist der empfohlene Ansatz anstelle des Löschens von Benutzerkonten.

Passwort zurücksetzen

  1. Bearbeiten Sie den Benutzer im Django-Admin
  2. Klicken Sie auf den Link Passwort ändern oben im Formular
  3. Setzen Sie ein neues Passwort
  4. Teilen Sie dem Benutzer das temporäre Passwort auf sicherem Weg mit

Authentifizierungsmethoden

Benutzername/Passwort

Die Standard-Authentifizierungsmethode. Benutzer können sich mit ihrem Benutzernamen oder ihrer E-Mail-Adresse anmelden. Die Authentifizierung wird von django-allauth verwaltet.

Single Sign-On (OIDC)

Wenn konfiguriert, können sich Benutzer über einen externen Identitätsanbieter anmelden (z.B. Authentik, Keycloak). Siehe Konfiguration für OIDC-Einstellungen.

Einstellung Standard Beschreibung
OIDC_CLIENT_ID (leer) Client-ID von Ihrem Identitätsanbieter. OIDC ist nur aktiv, wenn diese gesetzt ist
OIDC_CLIENT_SECRET (leer) Client-Secret von Ihrem Identitätsanbieter
OIDC_SERVER_URL (leer) OpenID Connect Server-URL
OIDC_PROVIDER_ID authentik Interner Provider-Identifikator, wird in Callback-URLs verwendet
OIDC_PROVIDER_NAME Single Sign-On Anzeigename auf der Anmeldeseite
DISABLE_STANDARD_LOGIN False Wenn True, wird das Benutzername/Passwort-Formular ausgeblendet und nur die SSO-Schaltfläche angezeigt

Zwei-Faktor-Authentifizierung (MFA)

Bifolk unterstützt TOTP-basierte Zwei-Faktor-Authentifizierung über Authenticator-Apps.

Einstellung Standard Beschreibung
MFA_REQUIRED none MFA-Durchsetzung: none (optional), staff (nur Staff-Benutzer) oder all (alle Benutzer)
MFA_GRACE_PERIOD_DAYS 7 Tage, die Benutzer zum Einrichten von MFA haben, bevor sie gesperrt werden
MFA_TOTP_ISSUER Bifolk Aussteller-Name, der in Authenticator-Apps angezeigt wird

Wenn MFA vorgeschrieben ist:

  • Benutzer werden während der Schonfrist an die Einrichtung von MFA erinnert
  • Nach der Schonfrist werden Benutzer gezwungen, MFA einzurichten, bevor sie auf andere Seiten zugreifen können
  • Benutzer können ihren letzten Authenticator nicht löschen, wenn MFA für sie vorgeschrieben ist
  • 10 Wiederherstellungscodes werden bei der Einrichtung für den Notfallzugang generiert

MFA-Richtlinien auf Organisationsebene können ebenfalls konfiguriert werden. Wenn eine der Organisationen eines Benutzers MFA vorschreibt, kann der Benutzer seinen letzten Authenticator nicht entfernen.


Registrierungseinstellungen

Einstellung Standard Beschreibung
ALLOW_SELF_REGISTRATION True Erlaubt Benutzern, sich selbst zu registrieren
REQUIRE_EMAIL_VERIFICATION True Erfordert E-Mail-Verifizierung vor der Anmeldung

Wenn die E-Mail-Verifizierung aktiviert ist:

  • Bestätigungs-E-Mails sind 3 Tage gültig
  • Benutzer werden nach der Bestätigung ihrer E-Mail automatisch angemeldet

Sitzungsverwaltung

Einstellung Standard Beschreibung
SESSION_TOKEN_LIFETIME_HOURS 168 (7 Tage) Wie lange Benutzer angemeldet bleiben

Gängige Werte:

  • 24 (1 Tag) - Hochsicherheitsumgebungen
  • 168 (7 Tage) - Empfohlener Standard
  • 336 (14 Tage) - Moderate Sicherheit
  • 720 (30 Tage) - Komfortorientiert

Sitzungen bleiben über das Schließen des Browsers hinaus bestehen. Das Sitzungs-Cookie ist HTTP-only und verwendet sichere Cookies in der Produktion.


Verwandte Dokumentation