> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/cloud/de/knowledge-base/how-to-articles/configure-a-break-glass-account-in-devolutions-cloud.md).

# Ein Break-Glass-Konto in Devolutions Cloud konfigurieren

Ein Break-Glass-Konto in Devolutions Cloud ist ein dediziertes Administratorkonto, das nur verwendet wird, wenn die normalen Anmeldewege nicht verfügbar sind, etwa während eines SSO-Ausfalls, bei einem falsch konfigurierten Identitätsanbieter, einem Bereitstellungsfehler oder einem Sicherheitsvorfall.

Dieser Artikel beschreibt, wann ein Break-Glass-Konto in Devolutions Cloud erforderlich ist und wie Sie eines einrichten, damit es im Bedarfsfall bereitsteht.

### SSO-Ausfall: Microsoft Entra ID oder Okta nicht verfügbar

Verwenden Sie das Break-Glass-Konto, um sich anzumelden, wenn der IdP nicht verfügbar ist, sofern Force SSO nicht aktiviert ist. Wenn Force SSO aktiviert ist, verwenden Sie die Anwendungsidentität und die [PowerShell-Prozedur](https://docs.devolutions.net/powershell/de/devolutions-cloud-powershell/disable-force-sso-on-all-users-in-devolutions-cloud-using-powershell), um Force SSO zuerst zu deaktivieren.

### SSO-Fehlkonfiguration sperrt alle aus

Beispiele sind eine falsche Callback-URL, eine falsche Client-ID oder ein falsches Secret, eine fehlerhafte Domänenverifizierung, eine ungültige Okta- oder Entra-Konfiguration oder ein abgelaufenes Secret. Das Break-Glass-Konto ermöglicht es einem Administrator, wieder in Devolutions Cloud zu gelangen, um SSO-Einstellungen zu bearbeiten, zu löschen oder zu korrigieren, oder den dokumentierten PowerShell-Weg zu nutzen, wenn Force SSO die normale Anmeldung blockiert.

### Force SSO wurde zu früh oder während einer fehlgeschlagenen Migration aktiviert

Force SSO wurde zu früh oder während einer fehlgeschlagenen Migration aktiviert. Dies ist der Fall mit dem höchsten Risiko. Ein Standard-Devolutions Account genügt nicht, wenn Force SSO alle Anmeldungen ohne SSO blockiert. Der dokumentierte Wiederherstellungsmechanismus ist eine Anwendungsidentität mit Rechten zur Systemkonfiguration, kombiniert mit dem Skript, das `ForceSSOLogin = $false` setzt.

### SCIM-/Bereitstellungsfehler entfernt oder deaktiviert die falschen Benutzer

Wenn die Bereitstellung oder Aufhebung der Bereitstellung durch den IdP Administratoren entfernt oder die Gruppenzuweisung beschädigt, kann ein Break-Glass-Konto außerhalb des Bereitstellungsumfangs Benutzer und Gruppen wiederherstellen. Die Bereitstellung automatisiert die Benutzer- und Gruppenverwaltung. Benutzer, die nicht vom Authentifizierungsanbieter verwaltet werden, können nur hinzugefügt werden, wenn Force SSO für alle Benutzer deaktiviert ist.

### Alle Administratoren sind nicht verfügbar

Beispiele sind Administratoren, die das Unternehmen verlassen haben, im Urlaub sind, im IdP deaktiviert wurden oder den Zugriff verloren haben. Die Devolutions Cloud-Inhaberschaft kann an einen anderen Administrator übertragen werden. Es ist nur ein Inhaber erlaubt, und nur Administratoren können als Inhaber zugewiesen werden.

### Aussperrung oder Offboarding des Devolutions Cloud-Inhabers

Der Inhaber hat einen besonderen Status und kann nicht gelöscht werden. Nur aktuelle Administratoren können als Inhaber festgelegt werden, und wir empfehlen, die Anzahl der Administratorkonten möglichst gering zu halten. Ein Break-Glass-Administrator bietet eine kontrollierte Möglichkeit, die Governance wiederherzustellen, ohne alltägliche Administratoren mit zu vielen Rechten auszustatten.

### Administratoren verlieren MFA oder den zweiten Faktor

Das Break-Glass-Konto sollte über eine unabhängige MFA und gespeicherte Wiederherstellungscodes verfügen. Das Devolutions Account unterstützt die zweistufige Verifizierung, alternative Verifizierungsmethoden und Anmelde-Wiederherstellungscodes. Wiederherstellungscodes werden ausdrücklich als letzte Möglichkeit für den Zugriff auf das Konto beschrieben.

### Kompromittierung des Unternehmens-IdP oder Ausfall des bedingten Zugriffs

Während eines Identitätsvorfalls benötigen Sie möglicherweise einen Devolutions Cloud-Zugriff, der nicht vom kompromittierten IdP abhängt. So können Sie SSO deaktivieren, Benutzer überprüfen, kompromittierte Administratoren entfernen, gemeinsam genutzte Secrets rotieren, Protokolle prüfen und die Geschäftskontinuität sicherstellen. Dies ist das klassische Break-Glass- oder Firecall-Muster: Notzugriff auf ein sicheres System, wenn privilegierter Zugriff anderweitig nicht verfügbar ist.

### Domänenverifizierungs- oder DNS-bezogenes SSO-Problem

Die SSO-Domänenverifizierung ist verpflichtend und hängt von DNS-TXT-Einträgen ab. Wenn DNS oder die Domänenvalidierung ausfällt, kann ein Break-Glass-Administrator auf die Authentifizierungseinstellungen zugreifen und die Konfiguration reparieren.

### Devolutions Cloud Recovery key

Bewahren Sie den Devolutions Cloud [Recovery key](/cloud/de/knowledge-base/how-to-articles/use-the-recovery-key-with-devolutions-cloud.md) an einem sicheren Ort auf. Ein temporärer Recovery key wird gesendet, wenn Devolutions Cloud erstellt wird. Der Inhaber wird dann nach 30 Tagen aufgefordert, einen nicht ablaufenden Schlüssel neu zu generieren und herunterzuladen; Devolutions Cloud-Inhaber werden außerdem nach sechs Monaten aufgefordert, den Schlüssel zu validieren.

### Notfallverwaltung von Benutzern, Gruppen, Zugriffen und Tresor-Berechtigungen

Wenn ein Sicherheitsvorfall es erfordert, Benutzer zu deaktivieren, den Administratorstatus zu ändern, den Tresor-Zugriff zu entfernen oder den Zugriff für ein kritisches Team wiederherzustellen, bietet das Break-Glass-Konto einen kontrollierten Administratorweg. In der Devolutions Cloud-Benutzerverwaltung können Administratoren ändern, was Benutzer tun können, Benutzergruppen zuweisen, Benutzer aktivieren oder deaktivieren und den Administratorstatus festlegen.

### Devolutions Cloud Break-Glass-Konto und PAM-Firecall-Konto

Verwechseln Sie ein Devolutions Cloud Break-Glass-Konto nicht mit einem privilegierten PAM-Break-Glass- oder Firecall-Konto. Das Devolutions Cloud PAM-Modul verwaltet privilegierte Konten und unterstützt die Auschecken-Genehmigung, automatisches Zurücksetzen von Passwörtern, sicheres Einfügen von Passwörtern, Administrationsberichte und Protokolle. Dies sind die geeigneten Kontrollen für den Notzugriff auf Server, Active Directory, Entra-Konten oder andere Zielsysteme.

Ein Break-Glass-Konto ist außerdem als Sicherheitsnetz nützlich für Tests der SSO-Einführung, SSO- oder SCIM-Migrationsfenster, die Validierung von Verfahren zur Inhaberübertragung, die Überprüfung der Aufbewahrung des Recovery keys, das Testen der Dokumentation zur Kontowiederherstellung und den Nachweis, dass der Notzugriff bei Audits funktioniert.

{% hint style="info" %}
Ein Break-Glass-Konto sollte nicht für die tägliche Administration verwendet werden.
{% endhint %}

### Empfohlene Einrichtung für Devolutions Cloud

Verwenden Sie ein dediziertes Konto wie `cloud-breakglass@company.tld` anstelle eines personenbezogenen Mitarbeiterkontos. Machen Sie es zu einem Devolutions Cloud-Administrator, vermeiden Sie jedoch, ihm einen umfassenden Tresor- oder Inhaltszugriff zu gewähren, sofern das Notfall-Runbook dies nicht erfordert. Weisen Sie es nicht standardmäßig als Inhaber zu, es sei denn, Ihr Governance-Modell erfordert eine Rückfalloption auf Inhaberebene. Wenn es inhaberfähig sein muss, dokumentieren Sie, wer es befördern darf und wann.

Konfigurieren Sie MFA mit mindestens zwei unabhängigen Wiederherstellungswegen, bewahren Sie Anmelde-Wiederherstellungscodes offline auf, halten Sie den Devolutions Cloud Recovery key an einem sicheren Ort, schließen Sie das Konto wo möglich von der SCIM-Deprovisionierung aus und testen Sie die Anmeldung vierteljährlich. Wenn Force SSO aktiviert ist, erstellen Sie außerdem die Anwendungsidentität und bewahren Sie den Anwendungsschlüssel und das Secret unter Vier-Augen-Kontrolle auf, damit Force SSO während einer Aussperrung deaktiviert werden kann.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/cloud/de/knowledge-base/how-to-articles/configure-a-break-glass-account-in-devolutions-cloud.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
