Vier Wege zur Anmeldung
Sie entscheiden, welche davon Sie in Ihrer Werkstatt zulassen:
| Weg | Was dabei passiert |
|---|---|
| Passkey | Anmeldung ohne Passwort, mit Touch ID, Face ID, Windows Hello oder einem Sicherheitsschlüssel. Jede Anmeldung wird am Gerät bestätigt. |
| Passwort und zweiter Faktor | das klassische Paar, mit App-Code oder Sicherheitsschlüssel |
| Wiederherstellungs-Code | für den Notfall, wenn Handy und Schlüssel weg sind: ein Code, der genau einmal gilt |
| Google- oder Apple-Konto | möglich, wenn der Admin es freigibt; der zweite Faktor bleibt auch dann erforderlich |
Ein Passkey ersetzt Passwort und zweiten Faktor zugleich, weil die Bestätigung am Gerät (Fingerabdruck, Gesicht oder PIN) schon eingebaut ist. Deshalb erfüllt er auch eine 2FA-Pflicht der Werkstatt.
Zweiter Faktor: App, Sicherheitsschlüssel und Notfall-Codes
- Authenticator-App: sechsstellige Codes, alle 30 Sekunden neu. Eingerichtet wird per QR-Code, die App ist frei wählbar, etwa Google Authenticator, 1Password oder Authy.
- Sicherheitsschlüssel zum Einstecken oder Auflegen, etwa YubiKey, Google Titan oder SoloKeys. Sie können mehrere Schlüssel pro Konto hinterlegen und einen als Reserve im Tresor lassen.
- Zehn Wiederherstellungs-Codes, einmal angezeigt und danach nie wieder. Jeder Code funktioniert genau einmal. Einen neuen Satz erzeugen Sie jederzeit mit Ihrem Passwort, der alte verfällt dann.
- Vertrauenswürdiger Browser: 30 Tage ohne erneute Abfrage auf dem Werkstattrechner, wenn Sie es beim Anmelden ankreuzen. Die Frist zählt ab dieser Anmeldung. Alle Geräte lassen sich auf einmal zurücksetzen.
Auch die gespeicherte Anmeldung eines Browsers und die Anmeldung über Google oder Apple fragen den zweiten Faktor ab.
2FA-Pflicht für den ganzen Betrieb
Ein Schalter in den Organisationseinstellungen schaltet die Pflicht ein. Nur Admins sehen und bedienen ihn.
Ist er an, gilt er für alle: Ein Benutzer ohne zweiten Faktor und ohne Passkey landet bei jedem Aufruf auf seiner Sicherheitsseite, bis er einen eingerichtet hat. Eine Einladung in Ihre Werkstatt lässt sich erst annehmen, wenn ein Faktor eingerichtet ist. Solange die Pflicht gilt, bleibt je Konto mindestens ein Faktor bestehen.
Drei Rollen: Mitarbeiter, Buchhaltung und Admin
Drei Rollen, jeweils pro Werkstatt vergeben. Dieselbe Person kann in Ihrem Betrieb die Rolle Buchhaltung und im Betrieb des Partners die Rolle Mitarbeiter haben, mit einer Anmeldung für beide. Beim Wechsel der Werkstatt wechselt die Rolle mit.
| Rolle | Darf |
|---|---|
| Mitarbeiter | das Tagesgeschäft: Kunden, Fahrzeuge, Aufträge, Aufgaben, Reifen, Artikel. Buchhaltung und Betriebszahlen bleiben den Rollen Buchhaltung und Admin vorbehalten. |
| Buchhaltung | zusätzlich das Rechnungswesen: Eingangsrechnungen, Kreditoren, Kontenrahmen und Kostenarten, Kassenbuch, DATEV-Export, wiederkehrende Leistungen, Artikelgruppen und Pakete, Mahn- und Versandeinstellungen sowie die Einstellungen zu Rechnungslayout und Buchhaltung. |
| Admin | zusätzlich die Verwaltung des Betriebs: Mitglieder und Einladungen, Rollenwechsel, die 2FA-Pflicht, die Anmeldung über Google/Apple samt erlaubter E-Mail-Domänen, Abrechnung und die Löschung der Organisation. |
Eine Werkstatt hat immer mindestens einen Admin. Der letzte Admin lässt sich erst herabstufen oder entfernen, wenn ein anderes Mitglied Admin ist.
Getrennte Daten für jeden Betrieb
In CarsKeeper arbeiten viele Betriebe. Jeder sieht nur seine eigenen Daten: CarsKeeper hängt an jede Datenbankabfrage automatisch die Bedingung „gehört zu dieser Werkstatt“. Das gilt für Listen, Suchen, Berichte und verknüpfte Daten.
Welche Werkstatt gerade aktiv ist, prüft CarsKeeper bei jedem Aufruf neu gegen Ihre Mitgliedschaften.
Sie können mehreren Betrieben angehören und oben in der Kopfzeile zwischen ihnen wechseln. Was Sie danach sehen und dürfen, richtet sich allein nach Ihrer Rolle in dem Betrieb, in den Sie gewechselt haben.
Weitere Schutzfunktionen im Überblick
| Maßnahme | Konkret |
|---|---|
| Geleakte Passwörter erkannt | beim Ändern und beim Anmelden gegen Listen bekannter Datenlecks geprüft, ohne dass das Passwort den Server verlässt. Ist es betroffen, muss es geändert werden. |
| Versuche begrenzt | fünf Fehlversuche in 15 Minuten, bei Anmeldung, zweitem Faktor, Wiederherstellungs-Code und beim Zurücksetzen des Passworts |
| Sitzung endet | nach acht Stunden ohne Aktivität; „Angemeldet bleiben“ läuft nach 14 Tagen ab |
| Schutz im Browser | nur verschlüsselte Verbindungen, Einbetten in fremde Webseiten gesperrt, Zugriff auf Standort und ähnliche Browserfunktionen gesperrt |
| Dateien mit Rechteprüfung | Rechnungs-PDFs, Unterschriften und Fahrzeugfotos gibt CarsKeeper nur nach einer Rechteprüfung heraus |
| Unveränderliches Änderungsprotokoll | wer wann welches Feld geändert hat, wird fortlaufend und unveränderlich mitgeschrieben und lässt sich als CSV exportieren |
| Datenexport mit Prüfsumme | der vollständige Export Ihrer Werkstatt als ZIP, mit allen Dateien und einer Prüfsumme, an der Sie sehen, dass der Export unverändert ist |
Angaben zu Rechenzentrum, verschlüsselten Festplatten und Datensicherungen stehen im Datenschutzhinweis und im Auftragsverarbeitungsvertrag, und wir sagen sie Ihnen in der Demo auf Nachfrage.
2FA-Pflicht und Passkeys einrichten
Schalten Sie die 2FA-Pflicht für den Betrieb ein und zeigen Sie jedem einmal, wie ein Passkey eingerichtet wird. Die übrigen Schutzfunktionen laufen ohne Ihr Zutun.