MFA vertrauenswürdige Geräte
MFA vertrauenswürdige Geräte ermöglichen es Benutzern, wiederholte MFA-Aufforderungen in einem Browser, dem sie vertrauen, zu überspringen. Nach einer berechtigten MFA-Verifizierung oder Einrichtung können Benutzer am Ende der Anmeldung oder Registrierung auf einer separaten Dieses Gerät vertrauen-Seite wählen, dem Browser zu vertrauen. Logto speichert dann ein zeitlich begrenztes Berechtigungsnachweis in einem First-Party-Cookie. Bei einer späteren Anmeldung kann ein gültiges Berechtigungsnachweis den MFA-Verifizierungsschritt ohne Benutzerinteraktion erfüllen.
Ein vertrauenswürdiges Gerät ist kein neuer MFA-Faktor und ändert nicht, wann Logto MFA verlangt. Es kann nur den MFA-Schritt in einem Anmeldeablauf erfüllen. Es kann keine Identitätsüberprüfung, kürzliche Verifizierung, Kontowiederherstellung, MFA-Faktorverwaltung oder eine andere sensible Kontooperation erfüllen.
Wie vertrauenswürdige Geräte funktionieren
Wenn eine Anmeldung den MFA-Verifizierungsschritt erreicht, führt Logto Folgendes aus:
- Bewertet die bestehende MFA-Richtlinie, um zu entscheiden, ob MFA erforderlich ist.
- Prüft, ob vertrauenswürdige Geräte für den Mandanten aktiviert und von jeder Organisation, der der Benutzer angehört, erlaubt sind.
- Validiert das Browser-Cookie anhand eines aktiven serverseitigen Eintrags für den identifizierten Benutzer.
- Schließt MFA automatisch ab, wenn das Berechtigungsnachweis gültig ist. Andernfalls löscht Logto ein ungültiges Berechtigungsnachweis und setzt den herkömmlichen MFA-Ablauf fort.
Gerät während Anmeldung oder Registrierung vertrauen
Die integrierte Anmeldeerfahrung zeigt Dieses Gerät vertrauen als separate Seite am Ende eines berechtigten Anmelde- oder Registrierungsablaufs an, nach Abschluss des erforderlichen Profils und der MFA-Schritte. Das Vertrauen in den Browser ist eine explizite Entscheidung auf dieser Seite, getrennt von der MFA-Verifizierung oder Einrichtung.
Die Seite erscheint nur, wenn vertrauenswürdige Geräte für den Mandanten aktiviert, von jeder Organisation, der der Benutzer angehört, erlaubt sind und die aktuelle Interaktion einen berechtigten MFA-Nachweis enthält:
- Erfolgreiche MFA-Verifizierung mit einer aktivierten Authenticator-App-OTP, Passkey (WebAuthn), E-Mail-Verifizierungscode oder SMS-Verifizierungscode.
- Erfolgreiches Binden einer Authenticator-App oder eines Passkeys während der MFA-Einrichtung, einschließlich Einrichtung während der Registrierung.
Die Seite wird nicht während des Zurücksetzens des Passworts oder wenn die Interaktion keinen berechtigten MFA-Nachweis enthält, angezeigt. Die Verifizierung mit Backup-Code oder ein bestehendes vertrauenswürdiges Geräte-Berechtigungsnachweis allein qualifizieren nicht, daher wird die Seite nicht bei jeder Anmeldung oder Registrierung angezeigt. Eine vorherige Überspringen-Auswahl kann die Seite ebenfalls unterdrücken, wie unten beschrieben.
Auf der Seite können Benutzer wählen:
- Dieses Gerät für N Tage vertrauen: Opt-in für die konfigurierte Vertrauensdauer. Logto erstellt den vertrauenswürdigen Geräte-Eintrag und das Cookie-Berechtigungsnachweis erst nach erfolgreichem Abschluss der gesamten Interaktion.
- Überspringen: Fortfahren, ohne ein vertrauenswürdiges Gerät zu erstellen. Das Überspringen dieser Seite überspringt keine erforderliche MFA-Verifizierung oder Einrichtung.
Wenn ein Benutzer Überspringen auswählt, speichert Logto ein separates Opt-out-Cookie, das auf diesen Mandanten und Benutzer im aktuellen Browser beschränkt ist. Die Lebensdauer entspricht der konfigurierten Vertrauensdauer zum Zeitpunkt des Überspringens. Solange der Browser dieses Cookie behält, wird die Seite bei späteren Anmeldungen nicht erneut angezeigt. Nach Ablauf oder Löschung kann ein späterer berechtigter Ablauf die Seite erneut anzeigen. Das Opt-out-Cookie gewährt kein Gerätevertrauen und erfüllt keine MFA.
Wenn ein Benutzer Überspringen auswählt und später dem aktuellen Browser vertrauen möchte, empfiehlt es sich, das entsprechende Opt-out-Cookie für die Logto-Domain über die Cookie-Einstellungen oder Entwicklertools des Browsers zu löschen. Der Name beginnt mit __Host-logto-device-trust-opt-out-.
Alternativ können alle Cookies für die Logto-Domain gelöscht werden.
Nach einer dieser Optionen erneut anmelden, berechtigte MFA-Verifizierung oder Einrichtung abschließen und Dieses Gerät für N Tage vertrauen auswählen, wenn die Seite erscheint.
Die Erstellung des vertrauenswürdigen Geräts und die Aktualisierung der Metadaten nach der Anmeldung erfolgen nach bestem Bemühen, sodass ein Fehler keine ansonsten erfolgreiche Authentifizierungsinteraktion fehlschlagen lässt.
Vertrauensgeräte-Richtlinie konfigurieren
Globale Richtlinie
Navigiere zu Konsole > Multi-Faktor-Authentifizierung und konfiguriere Vertrauenswürdige Geräte:
- Aktiviere oder deaktiviere vertrauenswürdige Geräte für den Mandanten. Die Richtlinie ist standardmäßig deaktiviert.
- Lege eine ganzzahlige Vertrauensdauer von 1 bis 365 Tagen fest. Standard ist 30 Tage.
Die Dauer ist festgelegt, wenn ein vertrauenswürdiges Gerät erstellt wird. Die Nutzung des Geräts verlängert die Ablaufzeit nicht, und eine Änderung der Dauer betrifft nur danach erstellte Geräte.
Das Deaktivieren der globalen Richtlinie verhindert, dass bestehende vertrauenswürdige Geräte MFA erfüllen, löscht sie jedoch nicht. Wenn du die Richtlinie erneut aktivierst, können nicht abgelaufene oder nicht entfernte Einträge wieder nutzbar werden.
Einschränkungen auf Organisationsebene
Eine Organisation kann vertrauenswürdige Geräte für ihre Mitglieder erlauben oder verbieten. Diese Einstellung kann die Mandanten-Richtlinie nur verschärfen:
- Eine Organisation kann keine vertrauenswürdigen Geräte aktivieren, wenn die globale Richtlinie deaktiviert ist.
- Wenn eine Organisation, der der Benutzer angehört, vertrauenswürdige Geräte verbietet, kann das vertrauenswürdige Geräte-Berechtigungsnachweis des Benutzers keine MFA erfüllen, unabhängig davon, ob diese Organisation MFA verlangt.
- Organisationen haben keine separate Vertrauensdauer. Die globale Dauer gilt.
Das Verbieten vertrauenswürdiger Geräte für eine Organisation setzt deren Nutzung für betroffene Mitglieder aus. Es löscht die Einträge nicht und verhindert nicht, dass Benutzer oder Administratoren sie auflisten oder entfernen.
Browser- und Cookie-Einschränkungen
Die Wiederverwendung vertrauenswürdiger Geräte erfordert, dass der Browserkontext ein persistentes First-Party-Cookie für denselben Logto-Endpunkt speichert und zurückgibt. Es repräsentiert ein Browserprofil, kein physisches Gerät.
WebViews, Systembrowser, Custom Tabs, Privatsphärenmodi, Cookie-deaktivierte Browser und andere flüchtige Kontexte können vertrauenswürdige Geräte nur verwenden, wenn ihr Cookie-Speicher das Berechtigungsnachweis speichert. Ist das Cookie bei einer späteren Anmeldung nicht verfügbar, setzt Logto den herkömmlichen MFA-Ablauf fort, anstatt die Authentifizierung fehlschlagen zu lassen. Verschiedene Browser, Browserprofile, Logto-Domains, Mandanten und Benutzer teilen keine vertrauenswürdigen Geräte-Berechtigungsnachweise.
Logto verwendet kein Browser-Fingerprinting und prüft nicht im Voraus, ob ein Client das Cookie speichert. Native Apps und benutzerdefinierte Anmeldeabläufe sollten die Erstellung vertrauenswürdiger Geräte als Best-Effort behandeln und den herkömmlichen MFA-Ablauf verfügbar halten.
Vertrauenswürdige Geräte verwalten
Es werden nur aktive Einträge aufgelistet, deren expiresAt in der Zukunft liegt. Gerätenamen werden aus dem neuesten User-Agent abgeleitet, während Land und Stadt ungefähre Metadaten aus dem zuletzt verfügbaren Anfragekontext sind. Rohe IP-Adressen werden weder angezeigt noch von den öffentlichen APIs zurückgegeben.
Administratorverwaltung
In Konsole > Benutzerverwaltung kannst du einen Benutzer öffnen, um dessen vertrauenswürdige Geräte anzuzeigen und zu entfernen. Das Entfernen eines vertrauenswürdigen Geräts wirkt sich nur auf zukünftige Anmeldungen aus; es beendet nicht die aktiven Sitzungen des Benutzers.
Du kannst auch die Management API verwenden:
GET /api/users/{userId}/trusted-deviceslistet alle aktiven vertrauenswürdigen Geräte eines Benutzers auf.DELETE /api/users/{userId}/trusted-devices/{trustedDeviceId}entfernt ein vertrauenswürdiges Gerät, das dem Benutzer gehört.
Die Listenantwort enthält id, userAgent, country, city, createdAt, lastUsedAt und expiresAt.
curl https://[tenant-id].logto.app/api/users/[user-id]/trusted-devices \
-H "Authorization: Bearer [management-api-access-token]"
curl -X DELETE \
https://[tenant-id].logto.app/api/users/[user-id]/trusted-devices/[trusted-device-id] \
-H "Authorization: Bearer [management-api-access-token]"
Erfahre, wie du dich mit der Management API authentifizierst: Authentifizierung mit der Management API.
Selbstverwaltung im Account Center
In Konsole > Anmeldung & Konto > Account Center konfiguriere das Feld Vertrauenswürdige Geräte:
- Aus: Benutzer können keine vertrauenswürdigen Geräte auflisten oder entfernen.
- Nur lesen: Benutzer können vertrauenswürdige Geräte auflisten, aber nicht entfernen.
- Bearbeiten: Benutzer können vertrauenswürdige Geräte auflisten und entfernen.
Das vorgefertigte Account Center zeigt aktive vertrauenswürdige Geräte auf seiner Sicherheitsseite an und markiert den aktuellen Browser, wenn dessen vollständiges Cookie-Berechtigungsnachweis gültig ist. Das Entfernen des aktuellen Browsers löscht dessen vertrauenswürdiges Geräte-Cookie, hält aber die aktuelle Sitzung aktiv. Das Entfernen eines anderen Browsers kann dessen Cookie nicht sofort löschen; das veraltete Cookie wird abgelehnt und gelöscht, wenn es das nächste Mal präsentiert wird.
Für ein benutzerdefiniertes Account Center fordere die Berechtigung urn:logto:scope:trusted_devices an und verwende die Account API mit einem gültigen Identitätsverifizierungsnachweis:
GET /api/my-account/trusted-deviceslistet die aktiven vertrauenswürdigen Geräte des angemeldeten Benutzers auf und fügt jedem EintragisCurrenthinzu.DELETE /api/my-account/trusted-devices/{trustedDeviceId}entfernt ein vertrauenswürdiges Gerät, das dem angemeldeten Benutzer gehört. Das Löschen ist nur für First-Party-Anwendungen verfügbar.
curl https://[tenant-id].logto.app/api/my-account/trusted-devices \
-H "Authorization: Bearer [account-api-access-token]" \
-H "logto-verification-id: [verification-record-id]"
curl -X DELETE \
https://[tenant-id].logto.app/api/my-account/trusted-devices/[trusted-device-id] \
-H "Authorization: Bearer [account-api-access-token]" \
-H "logto-verification-id: [verification-record-id]"
Siehe die Account API Referenz und den Leitfaden zur Sicherheitsüberprüfung für den Autorisierungs- und Verifizierungsablauf.
Sicherheitsmodell
Das vertrauenswürdige Geräte-Berechtigungsnachweis ist ein opaker Berechtigungsnachweis mit zwei Teilen: einer Eintrags-ID und einem kryptografisch zufälligen 32-Byte-Geheimnis.
- In der Produktion speichert Logto es in einem host-only Cookie mit dem Präfix
__Host-, den AttributenHttpOnly,Secure,SameSite=LaxundPath=/. Anwendungs-JavaScript kann es nicht auslesen. - Der Server speichert nur den SHA-256-Hash des Geheimnisses und vergleicht Berechtigungsnachweise mit einem timing-sicheren Vergleich.
- Jede Berechtigungsnachweis-Abfrage ist auf Mandant und Benutzer beschränkt und erfordert, dass
expiresAtin der Zukunft liegt. - Das Ablaufdatum ist bei Erstellung festgelegt. Opportunistische Bereinigung kann abgelaufene Einträge später löschen, aber das Bereinigungs-Timing wird nie als Sicherheitskontrolle verwendet.
- Explizites Entfernen löscht den serverseitigen Eintrag sofort. Ein kopiertes oder veraltetes Cookie kann nach Entfernen des Eintrags nicht mehr validiert werden.
Geheimnisse und Hashes der Berechtigungsnachweise werden niemals über UI, öffentliche APIs, Audit-Logs oder Webhooks offengelegt. Die öffentliche Geräte-ID ist kein physischer Gerätebezeichner und reicht nicht zur Authentifizierung aus. Da das Cookie ein Berechtigungsnachweis ist, kann das Kopieren des vollständigen Cookies das Vertrauen für denselben Mandanten und Benutzer bis zum Ablauf oder Entfernen des Eintrags wiedergeben; vertrauenswürdige Geräte bieten keine hardwaregestützte Geräteattestierung.
Audit-Logs und Webhooks
Spezifische Audit-Logs für vertrauenswürdige Geräte umfassen:
TrustedDevice.Created: Ein vertrauenswürdiger Geräte-Eintrag und Cookie-Berechtigungsnachweis wurden nach einer erfolgreichen Interaktion erstellt.TrustedDevice.Used: Ein vertrauenswürdiges Geräte-Berechtigungsnachweis hat MFA erfüllt und die Anmeldung wurde erfolgreich abgeschlossen.
Du kannst diese Datenmutations-Webhooks abonnieren:
TrustedDevice.Created: Ein vertrauenswürdiger Geräte-Eintrag wurde erstellt.TrustedDevice.Deleted: Ein Benutzer oder Administrator hat einen vertrauenswürdigen Geräte-Eintrag entfernt.
Die Ereignisdaten enthalten die vertrauenswürdige Geräte-id, userId und expiresAt. Das Cookie-Berechtigungsnachweis, der Geheimnis-Hash und die Anfrage-IP sind ausgeschlossen. Es gibt keinen Webhook für erfolgreiche Nutzung, um ein hohes Ereignisaufkommen zu vermeiden, und Richtlinienänderungen lösen keine Lebenszyklusereignisse für vertrauenswürdige Geräte aus, da sie keine Einträge verändern.
Natürliches Ablauf hat keinen TrustedDevice.Expired Webhook. Das Ablauf erfolgt, wenn Zeit vergeht, nicht wenn eine Anwendungsänderung ausgeführt wird, und die physische Bereinigung kann später erfolgen. Verwende den expiresAt-Wert aus TrustedDevice.Created, wenn deine Integration die erwartete Ablaufzeit ableiten muss.
Natürliches Ablauf erzeugt auch kein spezifisches Audit-Log für vertrauenswürdige Geräte.
Siehe Audit-Log-Ereignistypen und Webhook-Ereignisse für die Ereigniskataloge.
Hinweise zum Lebenszyklus
- Normales Abmelden entfernt keine vertrauenswürdigen Geräte.
- Das Hinzufügen, Entfernen oder Zurücksetzen von MFA-Faktoren entfernt keine vertrauenswürdigen Geräte.
- Das Entfernen eines vertrauenswürdigen Geräts beendet keine aktiven Sitzungen.
- Das Löschen des Benutzers löscht dessen vertrauenswürdige Geräte-Einträge über den Benutzerdaten-Lebenszyklus.
- Es gibt kein Limit für die Anzahl vertrauenswürdiger Geräte oder eine automatische Entfernung.