Zum Inhalt springen

Kontosicherheit

Alles auf dieser Seite finden Sie unter Einstellungen → Sicherheit, Einstellungen → API-Schlüssel und Einstellungen → Konto.

OKStatus speichert Ihr Passwort nie: Die Anmeldung läuft über Keycloak, gehostet in Frankreich.

Zum Ändern nutzen Sie Link zum Zurücksetzen senden auf der Sicherheitsseite — ein sicherer Link wird an Ihre Adresse gemailt und lässt Sie ein neues setzen. Melden Sie sich über Google, GitHub, GitLab oder das SSO Ihres Unternehmens an, gibt es kein OKStatus-Passwort zu ändern; die Seite nennt Ihnen stattdessen den Anbieter, dem Ihr Konto gehört.

In jedem Tarif verfügbar. Ergänzen Sie Ihr Passwort um einen zeitbasierten Einmalcode aus einer Authenticator-App:

  1. Gehen Sie zu Einstellungen → Sicherheit.
  2. Klicken Sie auf 2FA einrichten — Sie landen im Registrierungsbildschirm des Identity Providers.
  3. Scannen Sie den QR-Code mit Ihrem Authenticator und bestätigen Sie.

Die Seite zeigt danach 2FA aktiviert, und Weiteres Gerät hinzufügen erlaubt einen zweiten Authenticator. Das Geheimnis liegt beim Identity Provider; auf der Seite von OKStatus wird nichts gespeichert.

In Enterprise hat die Sicherheitsseite einen zusätzlichen Schalter: Alle Mitglieder müssen 2FA verwenden. Mitglieder ohne Authenticator werden bei ihrer nächsten Anfrage zum Registrierungsbildschirm umgeleitet. Organisationen, die SSO verlangen, sind ausgenommen — dort erzwingt der Identity Provider die MFA.

API-Schlüssel authentifizieren die öffentliche REST-API und den Terraform-Provider. Sie sind ab dem Tarif Max verfügbar.

  1. Gehen Sie zu Einstellungen → API-Schlüssel.
  2. Geben Sie dem Schlüssel einen Namen (z. B. „CI/CD-Pipeline”) und optional ein Ablaufdatum — leer lassen für einen Schlüssel ohne Ablauf.
  3. Klicken Sie auf Neuen Schlüssel erzeugen und kopieren Sie ihn sofort: Der Wert oks_live_… wird einmal angezeigt und nie wieder.

Die Liste zeigt zu jedem Schlüssel Name, maskierten Wert, Erstellungsdatum, letzte Verwendung, Ablauf und Status. Sie können einen Schlüssel rotieren — das gibt demselben Eintrag einen neuen Wert — oder rundheraus widerrufen; beides wirkt sofort.

Schlüssel mit Ablaufdatum senden 30, 14 und 7 Tage vor Ablauf eine Erinnerungs-E-Mail an den Owner der Organisation, je Stufe einmal.

Unter Einstellungen → Konto:

  • Meine Daten exportieren baut ein ZIP-Archiv mit allem, was an Ihrer Organisation hängt — Monitors, Vorfälle, Prüfungen, Alarme — und startet den Download. Ein Ersatzlink wird Ihnen zusätzlich gemailt; beide verfallen nach 48 Stunden.
  • Mein Konto löschen ist unumkehrbar. Es entfernt die Organisation samt allen Daten dauerhaft (Monitors, Vorfälle, Statusseiten), kündigt ein etwaiges Abonnement und löscht Ihr Konto beim Identity Provider. Zur Bestätigung müssen Sie den Namen der Organisation eintippen, und nur der Owner kann es tun.

Wie OKStatus die von Ihnen gespeicherten Daten schützt

Abschnitt betitelt „Wie OKStatus die von Ihnen gespeicherten Daten schützt“
  • Geheimnisse sind im Ruhezustand verschlüsselt, mit AES-256-GCM unter einem Schlüssel, der nicht bei den Daten liegt: Zugangsdaten von Monitors (HTTP Basic Auth, Datenbankbenutzer und -passwort, LLM-API-Schlüssel), Token von Alarmkanälen und Webhook-Geheimnisse sowie API-Schlüssel. In API, Exporten und Audit-Log erscheinen sie als *** und aus Fehlermeldungen werden sie entfernt.
  • TLS 1.2+ auf jedem öffentlichen Host, mit HSTS.
  • Rollen (Owner, Admin, Mitglied, Viewer) werden serverseitig durchgesetzt, nicht nur in der Oberfläche versteckt — siehe Team & Rollen.
  • Alles, was sich ändert, wird ins Audit-Log geschrieben.

Das vollständige Bild, samt Hosting, Unterauftragsverarbeitern und Meldung von Schwachstellen, steht im Trust Center.