Kontosicherheit
Alles auf dieser Seite finden Sie unter Einstellungen → Sicherheit, Einstellungen → API-Schlüssel und Einstellungen → Konto.
Passwort
Abschnitt betitelt „Passwort“OKStatus speichert Ihr Passwort nie: Die Anmeldung läuft über Keycloak, gehostet in Frankreich.
Zum Ändern nutzen Sie Link zum Zurücksetzen senden auf der Sicherheitsseite — ein sicherer Link wird an Ihre Adresse gemailt und lässt Sie ein neues setzen. Melden Sie sich über Google, GitHub, GitLab oder das SSO Ihres Unternehmens an, gibt es kein OKStatus-Passwort zu ändern; die Seite nennt Ihnen stattdessen den Anbieter, dem Ihr Konto gehört.
Zwei-Faktor-Authentifizierung (2FA)
Abschnitt betitelt „Zwei-Faktor-Authentifizierung (2FA)“In jedem Tarif verfügbar. Ergänzen Sie Ihr Passwort um einen zeitbasierten Einmalcode aus einer Authenticator-App:
- Gehen Sie zu Einstellungen → Sicherheit.
- Klicken Sie auf 2FA einrichten — Sie landen im Registrierungsbildschirm des Identity Providers.
- Scannen Sie den QR-Code mit Ihrem Authenticator und bestätigen Sie.
Die Seite zeigt danach 2FA aktiviert, und Weiteres Gerät hinzufügen erlaubt einen zweiten Authenticator. Das Geheimnis liegt beim Identity Provider; auf der Seite von OKStatus wird nichts gespeichert.
2FA für die ganze Organisation verlangen
Abschnitt betitelt „2FA für die ganze Organisation verlangen“In Enterprise hat die Sicherheitsseite einen zusätzlichen Schalter: Alle Mitglieder müssen 2FA verwenden. Mitglieder ohne Authenticator werden bei ihrer nächsten Anfrage zum Registrierungsbildschirm umgeleitet. Organisationen, die SSO verlangen, sind ausgenommen — dort erzwingt der Identity Provider die MFA.
API-Schlüssel
Abschnitt betitelt „API-Schlüssel“API-Schlüssel authentifizieren die öffentliche REST-API und den Terraform-Provider. Sie sind ab dem Tarif Max verfügbar.
- Gehen Sie zu Einstellungen → API-Schlüssel.
- Geben Sie dem Schlüssel einen Namen (z. B. „CI/CD-Pipeline”) und optional ein Ablaufdatum — leer lassen für einen Schlüssel ohne Ablauf.
- Klicken Sie auf Neuen Schlüssel erzeugen und kopieren Sie ihn sofort: Der
Wert
oks_live_…wird einmal angezeigt und nie wieder.
Die Liste zeigt zu jedem Schlüssel Name, maskierten Wert, Erstellungsdatum, letzte Verwendung, Ablauf und Status. Sie können einen Schlüssel rotieren — das gibt demselben Eintrag einen neuen Wert — oder rundheraus widerrufen; beides wirkt sofort.
Schlüssel mit Ablaufdatum senden 30, 14 und 7 Tage vor Ablauf eine Erinnerungs-E-Mail an den Owner der Organisation, je Stufe einmal.
Ihre Daten (DSGVO)
Abschnitt betitelt „Ihre Daten (DSGVO)“Unter Einstellungen → Konto:
- Meine Daten exportieren baut ein ZIP-Archiv mit allem, was an Ihrer Organisation hängt — Monitors, Vorfälle, Prüfungen, Alarme — und startet den Download. Ein Ersatzlink wird Ihnen zusätzlich gemailt; beide verfallen nach 48 Stunden.
- Mein Konto löschen ist unumkehrbar. Es entfernt die Organisation samt allen Daten dauerhaft (Monitors, Vorfälle, Statusseiten), kündigt ein etwaiges Abonnement und löscht Ihr Konto beim Identity Provider. Zur Bestätigung müssen Sie den Namen der Organisation eintippen, und nur der Owner kann es tun.
Wie OKStatus die von Ihnen gespeicherten Daten schützt
Abschnitt betitelt „Wie OKStatus die von Ihnen gespeicherten Daten schützt“- Geheimnisse sind im Ruhezustand verschlüsselt, mit AES-256-GCM unter einem
Schlüssel, der nicht bei den Daten liegt: Zugangsdaten von Monitors (HTTP Basic
Auth, Datenbankbenutzer und -passwort, LLM-API-Schlüssel), Token von
Alarmkanälen und Webhook-Geheimnisse sowie API-Schlüssel. In API, Exporten und
Audit-Log erscheinen sie als
***und aus Fehlermeldungen werden sie entfernt. - TLS 1.2+ auf jedem öffentlichen Host, mit HSTS.
- Rollen (Owner, Admin, Mitglied, Viewer) werden serverseitig durchgesetzt, nicht nur in der Oberfläche versteckt — siehe Team & Rollen.
- Alles, was sich ändert, wird ins Audit-Log geschrieben.
Das vollständige Bild, samt Hosting, Unterauftragsverarbeitern und Meldung von Schwachstellen, steht im Trust Center.