> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/server/de/knowledge-base/how-to-articles/configure-mfa-for-pam-checkout-in-devolutions-server.md).

# MFA für PAM-Auschecken in Devolutions Server konfigurieren

Administratoren können die Multifaktor-Authentifizierung global erzwingen, sie pro Benutzer konfigurieren oder sie speziell dann verlangen, wenn ein privilegierter Eintrag ausgecheckt wird.

Konfigurieren Sie vor dem Beginn die Multifaktor-Authentifikatoren in ***Administration – Servereinstellungen – Multi-Faktor***. Stellen Sie sicher, dass für die Benutzer, die Sie schützen möchten, eine MFA-Methode konfiguriert ist – entweder individuell, indem Sie einen Benutzer in ***Administration – Benutzer*** bearbeiten und zum Abschnitt ***Multi-Faktor*** wechseln, oder global erzwungen über ***Administration – Servereinstellungen – Bedingte Zugriffsrichtlinien***, indem Sie das MFA-Ziel auf Folgendes setzen:

* ***MFA erforderlich***: MFA wird für alle Benutzer erzwungen. Für alle Benutzer wird ein Standard-MFA-Typ festgelegt.
* ***MFA übersprungen***: MFA wird nicht erzwungen.
* ***MFA optional pro Benutzer***: MFA wird auf individueller Basis erzwungen. Der Administrator entscheidet, wer MFA verwendet und welches Produkt oder welche Technologie dabei zum Einsatz kommt. Wählen Sie diese Option, wenn nicht alle Benutzer für die MFA-Authentifizierung eingerichtet sind.

{% hint style="info" %}
Wenn ***MFA-Verwendung*** auf ***MFA optional pro Benutzer*** gesetzt ist, muss die MFA-Methode in ***Administration – Benutzer*** für jeden Benutzer konfiguriert werden. Bearbeiten Sie einen Benutzer oder fügen Sie einen hinzu und wechseln Sie dann zum Abschnitt ***Multi-Faktor***, um sie zu konfigurieren. Sie können für den Benutzer auch einen MFA-Typ festlegen, wenn er ein anderes Produkt als die Standardmethode verwendet. Siehe [Multifaktor (Benutzer bearbeiten)](/server/de/web-interface/administration/user-and-security-management/users/multifactor.md).
{% endhint %}

#### MFA beim PAM-Auschecken

Die derzeit unterstützten Multifaktor-Authentifikatoren für das PAM-Auschecken sind ***Authenticator (TOTP)***, ***E-Mail*** und ***SMS***. Wenn sich der Benutzer anmeldet, wird er aufgefordert, seine MFA zu konfigurieren.

MFA kann für privilegierte Konten entweder direkt am Eintrag oder über eine ihm zugewiesene Auscheck-Richtlinie verlangt werden. In beiden Fällen kann die Einstellung ***MFA beim Auschecken*** auf ***Standard***, ***Keine***, ***Obligatorisch*** oder ***Nur obligatorisch bei JIT-Erhebung*** gesetzt werden.

{% hint style="warning" %}
MFA, die bei der Anmeldung über einen externen Identitätsanbieter (Entra ID, PingOne, Okta usw.) erzwungen wird, erfüllt die Anforderung von MFA beim Auschecken nicht automatisch. Es handelt sich um zwei separate Verifizierungen.

Auch wenn MFA bereits bei der Anmeldung erzwungen wird, benötigt der Benutzer dennoch eine konfigurierte MFA-Methode, damit MFA beim Auschecken funktioniert. Diese Methode muss nicht bei der Anmeldung erzwungen werden, sie muss nur für die Verwendung beim Auschecken verfügbar sein.
{% endhint %}

1. Bearbeiten Sie einen PAM-Eintrag und wechseln Sie zu ***Auscheck-Richtlinie***.
2. Setzen Sie ***Quelle*** auf ***Standard***, um die Standard-Auscheck-Richtlinie anzuwenden, oder auf ***Benutzerdefiniert***, um eine speziell für diesen Eintrag zu definieren.
3. Wenn ***Quelle*** auf ***Benutzerdefiniert*** gesetzt ist, konfigurieren Sie entweder die Einstellungen der Auscheck-Richtlinie manuell am Eintrag oder wählen Sie eine bereits [erstellte Auscheck-Richtlinie](/server/de/web-interface/administration/modules/privileged-access/checkout-policies.md) aus der Liste aus.
4. Stellen Sie sicher, dass die Einstellung ***MFA beim Auschecken*** auf ***Standard***, ***Keine***, ***Obligatorisch*** oder ***Nur obligatorisch bei JIT-Erhebung*** gesetzt ist, je nachdem, wann MFA in Ihrer Auscheck-Richtlinie erzwungen werden soll.
5. Wählen Sie ***Aktualisieren***, um zu speichern. Die Anforderung gilt beim nächsten Auschecken des Eintrags.

#### Siehe auch

* [MFA on PAM Checkout: Prove it's really you before checking out a privileged account](https://www.youtube.com/watch?v=aWcV1HwJxTY)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/server/de/knowledge-base/how-to-articles/configure-mfa-for-pam-checkout-in-devolutions-server.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
