Anforderungen an die 2‑Faktor-Authentifizierung für Google Cloud

Google Cloud ist bestrebt, seinen Kunden die bestmögliche Sicherheit zu bieten. Der Schutz Ihrer Identität hat für uns oberste Priorität, damit Ihr Konto und Ihre vertraulichen Informationen sicher sind. Um dieses Versprechen einzuhalten, führt Google nach und nach die Anforderung ein, dass alle Google Cloud Kunden die 2‑Faktor-Authentifizierung (2FA) für ihre Konten aktivieren.

Die 2‑Faktor-Authentifizierung (2FA), auch Multi-Faktor-Authentifizierung (MFA) genannt, ist eine wichtige Sicherheitsmaßnahme. Bei der 2‑Faktor-Authentifizierung ist zusätzlich zum Passwort ein weiterer Identitätsnachweis erforderlich, um sich in einem Konto anzumelden. Dieser wird als Authentifizierungsfaktor bezeichnet. Wenn Sie einen zusätzlichen Faktor aktivieren, erschweren Sie es Hackern, auf Ihr Konto zuzugreifen. Selbst wenn Ihr Passwort gestohlen wird, benötigen Hacker einen zusätzlichen Faktor, um auf Ihr Konto zugreifen zu können.

Wenn Sie ein Google-Konto verwenden und die 2‑Faktor-Authentifizierung bereits aktiviert haben, müssen Sie nichts weiter unternehmen. Auf der Seite mit den Einstellungen für Ihr Google-Konto unter dem Tab Sicherheit können Sie sehen, ob die Bestätigung in zwei Schritten für Ihr Konto aktiviert ist. Die Einstellung für die 2‑Faktor-Authentifizierung wird im Abschnitt So melden Sie sich in Google an angezeigt.

Wenn Sie einen externen Identitätsanbieter (IdP) verwenden, um die Einmalanmeldung (SSO) für Google Cloudzu verwalten, können Sie die vom IdP bereitgestellte 2FA verwenden, um die 2FA-Anforderung von Google Cloudzu erfüllen.

Wenn Sie Fragen haben, die in diesem Dokument nicht beantwortet werden, wenden Sie sich an den Cloud Customer Care.

Schnittstellen, für die die 2‑Faktor-Authentifizierung erforderlich ist

Wenn die 2‑Faktor‑Authentifizierung für bestimmte Kontotypen in Ihrer Organisation erforderlich ist, muss sie für diese Konten aktiviert sein, damit auf die folgenden Google Cloud -Schnittstellen zugegriffen werden kann:

Nutzerkonten, für die die 2‑Faktor-Authentifizierung nicht aktiviert ist, werden aufgefordert, sie einzurichten, bevor sie auf diese Oberflächen zugreifen können.

Der Zugriff auf die folgenden Schnittstellen und Dienste ist nicht von derGoogle Cloud 2SV-Anforderung betroffen:

  • Google Workspace, einschließlich Gmail, Google Drive, Google Sheets und Google Präsentationen. Für Google Workspace gilt jedoch eine separate Anforderung für die 2‑Faktor-Authentifizierung. Weitere Informationen erhalten Sie von Ihrem Google Workspace-Administrator.

  • YouTube.

Ihre Anwendungen und Arbeitslasten, die auf Google Cloudausgeführt werden, einschließlich Anwendungen, die durch Identity-Aware Proxy (IAP) geschützt sind, sind von der 2FA-Anforderung nicht betroffen. Ihre Entwickler können diese Anwendungen jedoch nicht über dieGoogle Cloud -Konsole verwalten. Mit anderen Worten: Die 2‑Faktor-Authentifizierung wirkt sich auf Ihre Steuerungsebene, aber nicht auf Ihre Datenebene aus.

Für andere Google Cloud Schnittstellen wie die gcloud CLI ist keine 2FA erforderlich. Nachdem ein Nutzerkonto die 2FA aktiviert hat, ist die 2FA jedoch Teil des regulären Anmeldevorgangs für das Konto. Wenn Sie beispielsweise die 2‑Faktor-Authentifizierung für Ihr Konto aktivieren und sich dann für die gcloud CLI authentifizieren, werden Sie im Rahmen des Anmeldevorgangs aufgefordert, Ihren zweiten Faktor anzugeben.

Zeitrahmen für die 2‑Faktor-Authentifizierung

Wann die 2‑Faktor‑Authentifizierung für Ihr Nutzerkonto in Google Cloud erforderlich ist, hängt von Ihrem Kontotyp ab, wie in der folgenden Tabelle dargestellt.

Kontotyp Beschreibung Startdatum der Anforderung
Private Google-Konten Nutzerkonten, die Sie für die eigene Nutzung erstellt haben, einschließlich Gmail-Konten, die als Identitäten in Google Cloudverwendet werden. Am oder nach dem 12. Mai 2025
Enterprise Cloud Identity-Konten (ohne SSO) für Organisationen, die vor dem 3. August 2026 erstellt wurden Nutzerkonten mit Nutzernamen und Passwörtern, die von Ihrem Google Workspace-Administrator in Cloud Identity erstellt und verwaltet werden. Am oder nach dem 20. Oktober 2026
Cloud Identity-Konten für Unternehmen (ohne SSO) für Organisationen, die am oder nach dem 3. August 2026 erstellt wurden Nutzerkonten mit Nutzernamen und Passwörtern, die von Ihrem Google Workspace-Administrator in Cloud Identity erstellt und verwaltet werden. 30 Tage nach dem Erstellungsdatum der Organisation
Unternehmenskonten mit föderierter Authentifizierung Nutzerkonten, die von Ihrem Google Workspace-Administrator erstellt und verwaltet werden und die Google Workspace-SSO, Cloud Identity-SSO oder die Mitarbeiteridentitätsföderation verwenden. Wird noch angekündigt
Reseller-Konten Nutzerkonten, die in einer Google Cloud Reseller-Domain erstellt und verwaltet werden. Endnutzer des Resellers sind nicht betroffen. Am oder nach dem 28. April 2025

Wenn Sie die 2FA nicht aktiviert haben, erhalten Sie mindestens 90 Tage vor dem Start der 2FA-Pflicht eine E‑Mail-Erinnerung. In der Google Cloud -Konsole werden außerdem 90 Tage vor dem Start der 2FA-Pflicht Erinnerungen angezeigt.

Wiederverkäufer und ihre Nutzer sehen in der Google Cloud Konsole Erinnerungen, die sie auffordern, die Bestätigung in zwei Schritten mindestens 60 Tage vor der Einführung der Bestätigung in zwei Schritten zu aktivieren. Ebenso wird mindestens 60 Tage vor dem Start der 2FA-Anforderung eine E‑Mail-Erinnerung gesendet.

Nutzerkonten, die nach der Aktivierung der 2FA-Anforderung für eine Organisation hinzugefügt werden, erhalten keine Erinnerungen und werden aufgefordert, die 2FA zu aktivieren, um auf dieGoogle Cloud -Konsole oder die Firebase Console zuzugreifen.

2‑Faktor-Authentifizierung für Google-Konten aktivieren

Sie können die 2‑Faktor-Authentifizierung auf der Seite Google-Kontoeinstellungen auf dem Tab Sicherheit aktivieren. Eine detaillierte Anleitung hierzu finden Sie unter 2‑Faktor-Authentifizierung aktivieren.

Wenn die Option 2‑Faktor-Authentifizierung für Ihr Konto nicht angezeigt wird, hat Ihr Administrator sie möglicherweise deaktiviert. Wenden Sie sich an Ihren Administrator.

Zusätzliche Faktoren für Google-Konten

Bei privaten Google-Konten und Unternehmenskonten, bei denen Google als Identitätsanbieter (IdP) verwendet wird, können die folgenden zusätzlichen Faktoren mitGoogle Cloudverwendet werden:

  • Authenticator-Apps: Sie können eine Authenticator-App wie Google Authenticator oder Authy auf Ihrem Mobilgerät oder Computer als zweiten Faktor einrichten.

  • Back-up-Codes: Sie können Back-up-Codes erstellen und als zweiten Faktor verwenden. Backup-Codes müssen sicher gespeichert werden und können nur einmal verwendet werden. Diese Methode sollte also nur verwendet werden, wenn keine andere Methode verfügbar ist. Weitere Informationen finden Sie unter Mit Back-up-Codes anmelden.

  • Aufforderungen von Google: Wenn Sie auf einem anderen Gerät in Ihrem Google-Konto angemeldet sind, können Sie auf diesem Gerät eine Aufforderung erhalten, in der Sie gefragt werden, ob Sie sich gerade anmelden. Sie können Ihre Identität in einem Browser, auf einem Tablet oder auf Ihrem Smartphone bestätigen. Weitere Informationen finden Sie unter Über Google anmelden mit Aufforderungen von Google.

  • Physischer Sicherheitsschlüssel: Sie können einen physischen Sicherheitsschlüssel berühren, um den zweiten Faktor anzugeben. Weitere Informationen finden Sie unter Sicherheitsschlüssel für die 2‑Faktor‑Authentifizierung verwenden.

  • SMS-Codes: Sie können einen Code, der an Ihre Telefonnummer gesendet wird, als zweiten Faktor verwenden. Bevor Sie SMS als zweiten Faktor verwenden können, muss Ihre Telefonnummer mit Ihrem Google-Konto verknüpft sein.

2FA in Google Workspace aktivieren

Google Workspace-Administratoren können die Bestätigung in zwei Schritten für ihre Nutzer bereitstellen, die von Google Clouderkannt wird.

2FA für externe Identitätsanbieter aktivieren

Informationen zum Aktivieren der 2‑Faktor-Authentifizierung finden Sie in der Dokumentation Ihres Drittanbieter-IdP.

Kontozugriff wiederherstellen, wenn ein Faktor verloren gegangen ist oder gestohlen wurde

Informationen zum Beheben häufiger Probleme mit der 2‑Faktor-Authentifizierung

Funktionen von Enterprise Cloud Identity (ohne SSO)

Organisationen, die Cloud Identity Enterprise (ohne SSO) verwenden, haben folgende Funktionen zur Verfügung:

2-Faktor-Authentifizierung überwachen

Organisationen, die Enterprise Cloud Identity (ohne SSO) verwenden, können die 2FA-Konformität von Nutzerkonten überwachen, indem sie Protokolle aufrufen, in denen die Interaktionen von Nutzern mit derGoogle Cloud Console aufgezeichnet werden. Die Aufzeichnung von Konformitätslogs begann am 1. August 2026. Logs vor diesem Datum sind nicht verfügbar.

Nutzer mit der Rolle Logbetrachter (roles/logging.viewer) auf Organisationsebene können Konformitätslogeinträge mit dem Log-Explorer aufrufen:

  1. Rufen Sie in der Google Cloud Console die Seite Log-Explorer auf:

    Zum Log-Explorer

  2. Wählen Sie Ihre Organisation aus.

  3. Wählen Sie einen Zeitraum für die Logs aus, die Sie abfragen möchten.

  4. Fügen Sie die folgende Abfrage hinzu:

    jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
    
  5. Klicken Sie auf Abfrage ausführen.

Sie können die Protokollergebnisse über den Bereich Felder filtern. Alternativ können Sie Ihre Abfrage so erweitern, dass andere Felder erforderlich sind, wie im folgenden Beispiel:

jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
jsonPayload.enforcementState="ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
jsonPayload.userEmail: "PRINCIPAL_IDENTIFIER"
jsonPayload.mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"

Informationen zu den Feldern, nach denen Sie filtern können, und deren Definitionen finden Sie unter Konformitätslog-Einträge verstehen.

Konformitätslogeinträge

Konformitätslogeinträge sehen in etwa so aus:

{
  insertId: "00000000"
  jsonPayload: {
    @type: "type.googleapis.com/google.identity.mfaforall.LogEntry"
    enforcementState: "ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
    mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"
    userEmail: "PRINCIPAL_IDENTIFIER"
  }
  logName: "organizations/ORGANIZATION_ID/logs/mfaforall.googleapis.com%2Fmfa_conformance_check"
  receiveTimestamp: "2026-06-02T21:52:21.150677295Z"
  resource: {
    labels: {
      location: "global"
      resource_container: "organizations/ORGANIZATION_ID"
    }
    type: "mfaforall.googleapis.com/Location"
  }
  severity: "INFO"
  timestamp: "2026-06-02T21:52:20.838Z"
}

Die folgenden Felder können Ihnen helfen, die Einhaltung der Bestätigung in zwei Schritten für Nutzerkonten zu überwachen:

  • userEmail: Der Wert dieses Schlüssels ist die Haupt-ID für das überwachte Nutzerkonto, also eine E-Mail-Adresse.

  • mfaEligibility: Der Wert dieses Schlüssels ist einer der folgenden:

    • MFA_ELIGIBILITY_ELIGIBLE: Für dieses Nutzerkonto gilt die Anforderung zur 2‑Faktor-Authentifizierung.

    • MFA_ELIGIBILITY_INELIGIBLE: Dieses Nutzerkonto kann aufgrund der Richtlinieneinstellungen der Organisation in Google Workspace nicht für die 2‑Faktor-Authentifizierung registriert werden.

    • MFA_ELIGIBILITY_UNSPECIFIED: Die Berechtigung dieses Nutzerkontos für die 2FA-Anforderung ist unbekannt. Dieser Wert wird zurückgegeben, wenn der Nutzer über einen externen Identitätsanbieter mit Einmalanmeldung authentifiziert wird.

  • enforcementState: Der Wert dieses Schlüssels ist einer der folgenden:

    • ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT: Nutzeraktion erforderlich. Dieses Nutzerkonto befindet sich im Erinnerungszeitraum für die 2‑Faktor-Authentifizierung.

    • ENFORCEMENT_STATE_ENFORCED: Nutzeraktion erforderlich. Für dieses Nutzerkonto ist die 2‑Faktor‑Authentifizierung erforderlich. Nutzer, die versuchen, auf die Google Cloud -Konsole oder die Firebase Console zuzugreifen, werden aufgefordert, die 2FA zu aktivieren, um fortzufahren.

    • ENFORCEMENT_STATE_MFA_COMPLIANT: Dieses Nutzerkonto entspricht den Anforderungen für die 2‑Faktor-Authentifizierung.

    • ENFORCEMENT_STATE_NO_ENFORCEMENT_ORG_OPTED_OUT: Die Organisation hat die Erzwingung der 2FA deaktiviert. Für dieses Nutzerkonto ist keine Bestätigung in zwei Schritten erforderlich.

    • ENFORCEMENT_STATE_NO_ENFORCEMENT_SSO_USER: Der Nutzer, der über einen externen Identitätsanbieter per Einmalanmeldung authentifiziert wurde. Für dieses Nutzerkonto ist keine Bestätigung in zwei Schritten erforderlich.

Frist für die 2FA-Anforderung verlängern

Organisationen, die Enterprise Cloud Identity (nicht SSO) verwenden und vor dem 3. August 2026 erstellt wurden, können in der Google Cloud -Konsole eine einmalige 90-Tage-Verlängerung der 2FA-Anforderung auf Organisationsebene aktivieren.

Dazu müssen Hauptkonten mit der Rolle Administrator der Organisation (roles/resourcemanager.organizationAdmin) die folgenden Schritte ausführen:

  1. Rufen Sie in der Google Cloud Console die Seite Organisationen auf.

    Zu „Organisationen“

  2. Wählen Sie Ihre Organisation aus.

  3. Klicken Sie in der 2FA-Benachrichtigung auf Um 90 Tage verlängern und bestätigen Sie die Verlängerung. Es kann einige Minuten dauern, bis die Änderung wirksam wird.

Nach Ablauf der Frist wird die 2‑Faktor-Authentifizierung wieder aktiviert.

Erzwingung der 2FA deaktivieren

Wir raten davon ab, die 2SV-Anforderung zu deaktivieren. Organisationen, die Enterprise Cloud Identity (nicht SSO) verwenden, können die Anforderung jedoch auf Organisationsebene in der Google Cloud Console deaktivieren. Wenn Sie die 2-Faktor-Authentifizierung deaktivieren, wird nur die Anforderung der 2-Faktor-Authentifizierung umgangen. Die 2-Faktor-Authentifizierung wird nicht für Nutzer deaktiviert, die sie bereits aktiviert haben. Nutzer können die 2-Faktor-Authentifizierung weiterhin selbst aktivieren.

Hauptkonten mit der Rolle Organisationsadministrator (roles/resourcemanager.organizationAdmin) auf Organisationsebene können die Erzwingung der 2FA deaktivieren, indem sie die folgenden Schritte ausführen:

  1. Rufen Sie in der Google Cloud Console die Seite Organisationen auf.

    Zu „Organisationen“

  2. Wählen Sie Ihre Organisation aus.

  3. Deaktivieren Sie 2‑Faktor-Authentifizierung erzwingen. Es kann einige Minuten dauern, bis die Änderung der Einstellungen wirksam wird.

Nachdem eine Organisation die Erzwingung der 2FA deaktiviert hat, müssen Nutzer, für die die 2FA deaktiviert ist, sie nicht mehr aktivieren, um die Google Cloud -Konsole oder die Firebase-Konsole zu verwenden.

2FA wieder aktivieren

Wenn Sie die Bestätigung in zwei Schritten wieder aktivieren, gilt eine Mindest-Kulanzfrist von 30 Tagen, bevor die Bestätigung in zwei Schritten erforderlich ist.