Die 2FA, auch Multi-Faktor-Authentifizierung (MFA) genannt, ist eine wichtige Sicherheitsmaßnahme. Bei der 2FA ist zusätzlich zum Passwort ein weiterer Identitätsnachweis erforderlich, um sich in einem Konto anzumelden. Dieser wird als Authentifizierungsfaktor bezeichnet. Wenn ein zusätzlicher Faktor erforderlich ist, wird es für Hacker viel schwieriger, auf Ihr Konto zuzugreifen. Auch wenn Ihr Passwort gestohlen wird, benötigen Hacker einen zusätzlichen Faktor, um auf Ihr Konto zugreifen zu können.
Wenn Sie ein Google-Konto verwenden und die 2FA bereits aktiviert haben, müssen Sie nichts weiter tun. Sie können prüfen, ob die 2FA für Ihr Konto aktiviert ist, indem Sie den Tab Sicherheit auf der Seite mit den Google-Kontoeinstellungen öffnen. Die Einstellung 2‑Faktor-Authentifizierung wird im Bereich So melden Sie sich in Google an angezeigt.
Wenn Sie einen externen Identitätsanbieter (IdP) verwenden, um die Einmalanmeldung (SSO) für Google Cloudzu verwalten, können Sie die vom IdP bereitgestellte 2FA verwenden, um die 2FA-Anforderung von zu erfüllen Google Cloud.
Wenn Sie Fragen haben, die in diesem Dokument nicht beantwortet werden, wenden Sie sich an den Cloud Customer Care.
Schnittstellen, für die die 2FA erforderlich ist
Wenn die 2FA für bestimmte Kontotypen in Ihrer Organisation erforderlich ist, muss sie für diese Konten aktiviert sein, um auf die folgenden Google Cloud Schnittstellen zugreifen zu können:
Die Firebase Console
Nutzerkonten, für die die 2FA nicht aktiviert ist, werden aufgefordert, sie einzurichten, bevor sie mit diesen Schnittstellen fortfahren können.
Der Zugriff auf die folgenden Schnittstellen und Dienste ist nicht von der Google Cloud 2FA-Anforderung betroffen:
Google Workspace, einschließlich Gmail, Google Drive, Google Sheets und Google Präsentationen. Für Google Workspace gilt jedoch eine separate 2FA-Anforderung. Wenden Sie sich an Ihren Google Workspace-Administrator , um weitere Informationen zu erhalten.
YouTube.
Ihre Anwendungen und Arbeitslasten, die auf Google Cloudausgeführt werden, einschließlich Anwendungen, die mit dem Identity-Aware Proxy (IAP) geschützt sind, sind nicht von der 2FA Anforderung betroffen. Ihre Entwickler können diese Anwendungen jedoch nicht über die Google Cloud Console verwalten. Mit anderen Worten: Die 2FA-Anforderung betrifft Ihre Steuerungsebene, aber nicht Ihre Datenebene.
Für andere Google Cloud Schnittstellen wie die gcloud CLI ist die 2FA nicht erforderlich. Nachdem die 2FA für ein Nutzerkonto aktiviert wurde, ist sie jedoch Teil des regulären Anmeldevorgangs für das Konto. Wenn Sie beispielsweise die 2FA für Ihr Konto aktivieren und sich dann für die gcloud CLI authentifizieren, werden Sie im Rahmen des Anmeldevorgangs aufgefordert, Ihren zweiten Faktor anzugeben.
Zeitpläne für die 2FA-Anforderung
Wann Sie die 2FA für Ihr Nutzerkonto in Google Cloud aktivieren müssen, hängt von Ihrem Kontotyp ab, wie in der folgenden Tabelle dargestellt.
| Kontotyp | Beschreibung | Datum des Beginns der Anforderung |
|---|---|---|
| Private Google-Konten | Nutzerkonten, die Sie für den eigenen Gebrauch erstellt haben, einschließlich Gmail Konten, die als Principals in Google Cloudverwendet werden. | Am oder nach dem 12. Mai 2025 |
| Cloud Identity-Konten für Unternehmen (ohne SSO) | Nutzerkonten mit Nutzernamen und Passwörtern, die von Ihrem Google Workspace-Administrator in Cloud Identity erstellt und verwaltet werden. | Am oder nach dem 20. Oktober 2026 |
| Konten für Unternehmen mit föderierter Authentifizierung | Nutzerkonten, die von Ihrem Google Workspace Administrator erstellt und verwaltet werden und die Google Workspace SSO, Cloud Identity SSO oder die Identitätsföderation von Arbeitskräften verwenden. | Wird noch angekündigt |
| Reseller-Konten | Nutzerkonten, die in einer Google Cloud Reseller-Domain erstellt und verwaltet werden. End Endnutzer des Resellers sind nicht betroffen. | Am oder nach dem 28. April 2025 |
Wenn die 2FA nicht aktiviert ist, wird mindestens 90 Tage vor Beginn der 2FA-Anforderung eine E‑Mail-Erinnerung gesendet. Außerdem werden in der Google Cloud Console 90 Tage vor Beginn der 2FA-Anforderung Erinnerungen angezeigt.
Für Reseller und ihre Nutzer werden in der Google Cloud Console mindestens 60 Tage vor Beginn der 2FA-Anforderung Erinnerungen zur Aktivierung der 2FA angezeigt. Ebenso wird mindestens 60 Tage vor Beginn der 2FA-Anforderung eine E‑Mail-Erinnerung gesendet.
Nutzerkonten, die nach der Aktivierung der 2FA-Anforderung für eine Organisation hinzugefügt werden erhalten keine Erinnerungen und werden aufgefordert, die 2FA zu aktivieren, um auf die Google Cloud Console oder die Firebase Console zuzugreifen.
2FA für Google-Konten aktivieren
Sie können die 2FA auf dem Tab Sicherheit auf der Seite mit den Google-Kontoeinstellungen aktivieren. Eine detaillierte Anleitung finden Sie unter 2‑Faktor-Authentifizierung aktivieren.
Wenn die Option 2‑Faktor-Authentifizierung für Ihr Konto nicht angezeigt wird, hat Ihr Administrator sie möglicherweise deaktiviert. Wenden Sie sich an Ihren Administrator, um Unterstützung zu erhalten.
Zusätzliche Faktoren für Google-Konten
Für private Google-Konten und Unternehmenskonten, die Google als ihren Identitätsanbieter (IdP) verwenden, können die folgenden zusätzlichen Faktoren mit Google Cloudverwendet werden:
Authenticator-Apps: Sie können eine Authenticator-App wie Google Authenticator, oder Authy auf Ihrem Mobilgerät oder Computer einrichten, die als zweiter Faktor dient.
Back-up-Codes: Sie können Back-up-Codes erstellen und als zweiten Faktor verwenden. Back-up-Codes müssen sicher aufbewahrt werden und können nur einmal verwendet werden. Diese Methode sollte daher nur verwendet werden, wenn keine andere Methode verfügbar ist. Weitere Informationen finden Sie unter Mit Back-up-Codes anmelden.
Aufforderungen von Google: Wenn Sie auf einem anderen Gerät in Ihrem Google-Konto angemeldet sind, können Sie auf diesem Gerät eine Aufforderung erhalten, in der Sie gefragt werden, ob Sie sich anmelden. Sie können in einem Browser, auf einem Tablet oder auf Ihrem Smartphone bestätigen, dass Sie es sind. Weitere Informationen finden Sie unter Über Google anmelden mit Aufforderungen von Google.
Physischer Sicherheitsschlüssel: Sie können einen physischen Sicherheitsschlüssel berühren, um Ihren zweiten Faktor anzugeben. Weitere Informationen finden Sie unter Sicherheitsschlüssel für die 2‑Faktor-Authentifizierung verwenden.
SMS-Codes: Sie können einen Code, der an Ihre Telefonnummer gesendet wird, als zweiten Faktor verwenden. Bevor Sie SMS als zweiten Faktor verwenden können, muss Ihre Telefonnummer mit Ihrem Google-Konto verknüpft sein.
2FA in Google Workspace aktivieren
Google Workspace-Administratoren können die 2‑Faktor-Authentifizierung für ihre Nutzer bereitstellen, die von Google Clouderkannt wird.
2FA für externe Identitätsanbieter aktivieren
Informationen zum Aktivieren der 2FA finden Sie in der Dokumentation Ihres externen IdP.
Zugriff auf das Konto wiederherstellen, wenn ein Faktor verloren oder gestohlen wurde
Unter Häufige Probleme bei der 2‑Faktor-Authentifizierung beheben finden Sie eine Anleitung zum Wiederherstellen Ihres Kontos.
2FA-Konformität überwachen
Administratoren können die 2FA-Konformität von Nutzerkonten überwachen, wenn sie in der Console mit dem Log-Explorer interagieren: Google Cloud
Rufen Sie in der Google Cloud Console die Seite Log-Explorer auf:
Wählen Sie Ihre Organisation aus.
Wählen Sie einen Zeitraum für die Logs aus, die Sie abfragen möchten.
Fügen Sie die folgende Abfrage hinzu:
jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"Klicken Sie auf Abfrage ausführen.
Sie können die Logergebnisse im Bereich Felder filtern. Alternativ können Sie die Abfrage erweitern, um andere Felder zu erfordern, wie im folgenden Beispiel:
jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
jsonPayload.enforcementState="ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
jsonPayload.userEmail: "PRINCIPAL_IDENTIFIER"
jsonPayload.mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"
Informationen zu den Feldern, nach denen Sie filtern können, und deren Definitionen finden Sie unter Informationen zu Konformitätslogeinträgen.
Informationen zu Konformitätslogeinträgen
Konformitätslogeinträge sehen in etwa so aus:
{
insertId: "00000000"
jsonPayload: {
@type: "type.googleapis.com/google.identity.mfaforall.LogEntry"
enforcementState: "ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"
userEmail: "PRINCIPAL_IDENTIFIER"
}
logName: "organizations/ORGANIZATION_ID/logs/mfaforall.googleapis.com%2Fmfa_conformance_check"
receiveTimestamp: "2026-06-02T21:52:21.150677295Z"
resource: {
labels: {
location: "global"
resource_container: "organizations/ORGANIZATION_ID"
}
type: "mfaforall.googleapis.com/Location"
}
severity: "INFO"
timestamp: "2026-06-02T21:52:20.838Z"
}
Die folgenden Felder können Ihnen helfen, die 2FA-Konformität für Nutzerkonten zu überwachen:
userEmail: Der Wert dieses Schlüssels ist die Haupt-ID für das überwachte Nutzerkonto, eine E‑Mail-Adresse.mfaEligibility: Der Wert dieses Schlüssels ist einer der folgenden:MFA_ELIGIBILITY_ELIGIBLE: Das Nutzerkonto erfüllt die Voraussetzungen für die 2FA-Anforderung.MFA_ELIGIBILITY_INELIGIBLE: Das Nutzerkonto kann sich aufgrund der Richtlinieneinstellungen der Organisation in Google Workspace nicht für die 2FA registrieren.MFA_ELIGIBILITY_UNSPECIFIED: Die Berechtigung des Nutzerkontos für die 2FA-Anforderung ist unbekannt. Dieser Wert wird zurückgegeben, wenn der Nutzer über einen externen IdP mit Einmalanmeldung authentifiziert wird.
enforcementState: Der Wert dieses Schlüssels ist einer der folgenden:ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT: Das Nutzerkonto befindet sich im Erinnerungszeitraum für die 2FA-Anforderung.ENFORCEMENT_STATE_ENFORCED: Die 2FA ist für dieses Nutzerkonto erforderlich. Nutzer , die versuchen, auf die Google Cloud Console oder die Firebase Console zuzugreifen, werden aufgefordert, die 2FA zu aktivieren, um fortzufahren.ENFORCEMENT_STATE_MFA_COMPLIANT: Der Nutzer erfüllt die 2FA-Anforderung.ENFORCEMENT_STATE_NO_ENFORCEMENT_ORG_OPTED_OUT: Die Organisation hat die 2FA-Anforderung deaktiviert. Für das Nutzerkonto ist die 2FA nicht erforderlich.ENFORCEMENT_STATE_NO_ENFORCEMENT_SSO_USER: Der Nutzer wurde über einen externen IdP mit Einmalanmeldung authentifiziert und die 2FA muss dort verwaltet werden.
Cloud Identity: Frist für die 2FA-Anforderung verlängern
Organisationen, die Enterprise Cloud Identity (ohne SSO) verwenden und vor der 2FA-Anforderung erstellt wurden, können in der Google Cloud Console eine einmalige Verlängerung der 2FA-Anforderung um 90 Tage auf Organisationsebene aktivieren.
Dazu müssen Principals mit der
Rolle „Organisationsadministrator“
(roles/resourcemanager.organizationAdmin) die folgenden
Schritte ausführen:
Rufen Sie in der Google Cloud Console die Seite Organisationen auf.
Wählen Sie Ihre Organisation aus.
Klicken Sie in der 2FA-Benachrichtigung auf Um 90 Tage verlängern und bestätigen Sie die Verlängerung. Es kann einige Minuten dauern, bis die Änderung wirksam wird.
Nach Ablauf der Verlängerung wird die 2FA-Anforderung wieder aktiviert.
Cloud Identity: 2FA-Anforderung deaktivieren
Wir empfehlen, die 2FA-Anforderung nicht zu deaktivieren. Organisationen , die Enterprise Cloud Identity (ohne SSO) verwenden, können die Anforderung jedoch in der Console auf Organisationsebene deaktivieren Google Cloud . Durch die Deaktivierung wird nur die 2FA-Anforderung umgangen. Die 2FA wird nicht für Nutzer deaktiviert, die sie bereits aktiviert haben, und Nutzer können die 2FA weiterhin selbst aktivieren.
Principals mit der
Rolle „Organisationsadministrator“
(roles/resourcemanager.organizationAdmin) auf Organisationsebene können die
2FA-Anforderung deaktivieren. Führen Sie dazu die folgenden Schritte aus:
Rufen Sie in der Google Cloud Console die Seite Organisationen auf.
Wählen Sie Ihre Organisation aus.
Deaktivieren Sie 2FA erzwingen. Es kann einige Minuten dauern, bis die Änderung der Einstellungen wirksam wird.
Nachdem eine Organisation die 2FA-Anforderung deaktiviert hat, müssen Nutzer, für die die 2FA deaktiviert ist, sie nicht mehr aktivieren, um die Google Cloud Console oder die Firebase Console zu verwenden.
2FA wieder aktivieren
Wenn Sie die 2FA wieder aktivieren, gilt eine Übergangsfrist von mindestens 30 Tagen, bevor die 2FA erforderlich ist.