Anmeldung an Nova
Diese Seite beschreibt die Anmeldung an Nova selbst. Wie Nova Konten und Passwörter in Zielsystemen verwaltet, beschreibt Konten und Passwörter.
Wer sich anmelden darf
Anmelden können sich nur aktive Identitäten mit einem aktiven Nova-Konto, also einem aktiven Konto im System „Nova IAM“. Welche Status eine Identität haben kann, beschreibt Identitäten und ihr Status.
Laufende Sitzungen beendet Nova sofort, wenn
- die Identität in den Status Ruhend oder Ausgetreten wechselt,
- ihr Nova-Konto gesperrt wird oder
- ihr Passwort geändert wird.
Außerdem hat jede Sitzung eine Höchstdauer. Danach ist eine neue Anmeldung nötig.
Anmeldeverfahren
| Verfahren | Hinweis |
|---|---|
| Passwort | Nova speichert nur einen gesalzenen Hash des Passworts. |
| Einmalcode per E-Mail | Reiter „E-Mail-Code“ auf der Anmeldeseite |
| Single Sign-on über Microsoft Entra ID | „Mit Microsoft Entra anmelden“, sofern eingerichtet |
| Zweiter Faktor (TOTP) | mit dem Zusatzmodul „Native MFA (TOTP)“ |
Alle Verfahren durchlaufen dieselben Prüfungen – auch den zweiten Faktor, wo er verlangt ist. Ob der zweite Faktor für Administratoren oder für alle Identitäten Pflicht ist, legen Administratoren fest.
Das Zusatzmodul „Native MFA (TOTP)“ ist ab Werk ausgeschaltet; Administratoren schalten es unter „Administration“ → „Plugins“ ein.
Passwortregeln
Für Passwörter, mit denen sich Identitäten an Nova anmelden, gelten drei Arten von Regeln:
- Mindestlänge und Zusammensetzung – festgelegt unter „Administration“ → „Provisionierung“ → „Passwortregeln“,
- Passwort-Historie – zuletzt verwendete Passwörter lassen sich nicht erneut setzen,
- Höchstalter – ist es überschritten, muss die Identität bei der Anmeldung ein neues Passwort vergeben.
Historie und Höchstalter stellen Administratoren in der „Nova Login-Policy“ unter „Administration“ → „Identitätsmanagement“ → „Authentifizierung“ ein.
Fehlversuche
Nach wiederholten Fehlversuchen sperrt Nova das Nova-Konto. Schwelle, Zeitfenster und Dauer der Sperre legen Administratoren ebenfalls in der „Nova Login-Policy“ fest. Falsche Einmalcodes und falsche Codes des zweiten Faktors zählen wie falsche Passwörter.
Selbstregistrierung
Eine Selbstregistrierung, bei der eine Person bei der Anmeldung selbst eine Identität anlegt, ist ab Werk ausgeschaltet.
Nova als Anmeldedienst für andere Anwendungen
Mit dem Zusatzmodul „OIDC Identity Provider“ meldet Nova Identitäten auch an anderen Anwendungen an: Nova arbeitet dann als OpenID-Connect-Provider. Dabei gelten dieselben Regeln wie für die Anmeldung an Nova. Das Zusatzmodul ist ab Werk ausgeschaltet.
Anmeldungen und Fehlversuche hält Nova im „Audit-Log“ fest – siehe Protokolle.