21. September 2026

Von null zur ersten Bestätigung am Telefon: Notakey in der Cloud einrichten

Cloud-Instanz, Dienst, Registrierungsanforderung und Benutzer anlegen, Telefon registrieren, Testanfrage senden – die Basis jeder Notakey-Anleitung.

Jede Integrationsanleitung in diesem Blog setzt an derselben Stelle an: Sie haben einen Notakey-Server, darauf einen Dienst und ein Telefon, das für diesen Dienst registriert ist. Danach geht es in den Anleitungen um das VPN, den Router oder die Webanwendung. Wer noch nicht an dieser Startlinie steht, bekommt die Notakey-Seite in ein, zwei Sätzen abgehandelt und muss sich den Rest selbst zusammensuchen.

Diese Anleitung holt genau den übersprungenen Teil nach. Am Ende steht eine Testanfrage auf Ihrem Telefon – und die beiden Werte, nach denen jede Integration fragt: der Hostname des Servers und die Dienst-ID.

Alles Folgende wurde auf einer frisch angelegten Cloud-Instanz durchgeführt, genau in dieser Reihenfolge.

Schritt 1: Cloud-Instanz anlegen

Öffnen Sie signup.notakey.com und wählen Sie Hosted Cloud Instance. Das Formular fragt nach Name, E-Mail-Adresse und Land sowie nach einem Instance name. Die Cloud-Domain wird an diesen Namen angehängt; zusammen ergeben beide Ihren Hostnamen:

yourcompany.notakey.cloud

Das Anmeldeformular: Service Type auf Hosted Cloud Instance gesetzt, Instance Name yourcompany, darunter vollständiger Name, E-Mail, Land und optional das Unternehmen.

Achten Sie auf die Domain: notakey.cloud, nicht notakey.com. Dieser Hostname ist der erste der beiden Werte, die Sie später brauchen. Skripte und Plugins erwarten ihn meist nackt, ohne vorangestelltes https://. Die Telefon-App dagegen braucht ihn mit https:// davor – dazu mehr in Schritt 5.

Continue to checkout führt zu einer Stripe-Checkout-Seite, auf der Sie eine Karte hinterlegen oder Apple Pay nutzen. Eine Anzahl an Lizenzen wählen Sie hier nicht. Die Anmeldeseite weist darauf hin, dass eine Kreditkarte erforderlich ist und dass es einen kostenlosen Tarif gibt; im Checkout selbst wird kein sofort fälliger Betrag ausgewiesen.

Danach läuft etwa eine Minute lang eine Bereitstellungsanzeige, und anschließend öffnet sich Ihre neue Instanz mit einem vierstufigen Einrichtungsassistenten: Welcome, Create user, Onboard user, Setup complete.

Unter Create user legen Sie den ersten Administrator an: Benutzername, ein selbst gewähltes Passwort und vollständiger Name.

Der Schritt Create user im Assistenten: Benutzername john, ein zweimal eingegebenes Passwort und der vollständige Name John Snow. Die Seite weist darauf hin, dass diese Anmeldedaten bei der Registrierung in der mobilen App eingegeben werden.

Onboard user registriert anschließend Ihr eigenes Telefon. Installieren Sie Notakey Authenticator, scannen Sie den QR-Code auf der Seite und melden Sie sich mit dem soeben angelegten Benutzernamen und Passwort an. Die Seite nennt auch den manuellen Weg: Ihre Serveradresse in der App als Service-Domain hinzufügen und den Administration Service auswählen.

Der Schritt Onboard user im Assistenten: Links zu den App-Stores, die Anleitung zum Scannen oder manuellen Hinzufügen von https://yourcompany.notakey.cloud und ein QR-Code (hier unscharf), der auf das Telefon wartet.

Ist das Telefon registriert, schließt der Assistent ab und führt Sie ins Dashboard. Ihr Telefon gehört nun zum mitgelieferten Administration Service der Instanz. Das ist in Schritt 5 wichtig: Ihr Telefon kennt Ihre Domain damit bereits.

Schritt 2: Dienst anlegen

Ein Dienst ist genau eine Sache, die Sie schützen. Das VPN ist ein Dienst, die Anmeldung an einer Webanwendung ein weiterer, und jeder hat seine eigenen, voneinander getrennten Benutzer. Öffnen Sie im Dashboard Services → Manage und klicken Sie auf Create a service.

Die Seite All services auf einer neuen Cloud-Instanz: nur der mitgelieferte Administration Service und eine Schaltfläche Create a service.

Pflicht ist allein Name. Wählen Sie ihn mit Bedacht, denn genau diesen Namen sehen Ihre Leute auf dem Telefon, jedes Mal, wenn sie etwas bestätigen sollen. „Office VPN“ sagt ihnen, worum es geht. „Test 2“ nicht.

Das Formular Create a service mit dem eingetragenen Namen Office VPN; die drei Logo-Uploads darüber sind optional.

Die Voreinstellungen weiter unten im Formular passen für einen ersten Dienst; wir haben sie alle unverändert gelassen: Die Sicherheitsstufe ist Hardware protected, jeder Benutzer darf ein Gerät registrieren, und vereinfachte Benutzernamen sind erlaubt – ein Benutzer heißt also john und nicht john@domain.

Klicken Sie auf Create. Die Seite des Dienstes, die sich daraufhin öffnet, zeigt den zweiten Wert, den Sie brauchen werden, beschriftet mit Service ID (Access ID):

Die Seite des Dienstes Office VPN: Sicherheitsstufe, der Wert Service ID (Access ID) und die Aktionsliste mit QR code add service.

Je nach Integration heißt dieser Wert anders. Im MikroTik-Skript ist es ntkAccessId, Plugins sprechen meist von Access ID oder Application ID. Gemeint ist immer diese eine UUID, und sie identifiziert den Dienst, nicht Ihr Konto. Ein zweiter Dienst bekommt eine andere.

Schritt 3: Registrierungsanforderung aktivieren

Das ist der Schritt, den die meisten übersehen, und das Symptom führt in die Irre: Der Dienst existiert, das Dashboard zeigt keinen Fehler – und das Telefon findet ihn trotzdem nicht.

Ein neuer Dienst bietet niemandem einen Weg, sich zu registrieren. Öffnen Sie im Menü des Dienstes Onboarding requirements, und die Seite sagt es unmissverständlich:

Die Seite Onboarding requirements eines neuen Dienstes: „Onboarding is not available (enable requirements)“, darunter die vier Anforderungstypen.

Eine Registrierungsanforderung legt fest, wie eine Person ihre Identität in dem Moment nachweist, in dem sie ihr Telefon mit ihrem Benutzerkonto verbindet. Es gibt vier davon:

  • Simple Credentials. Der Benutzer gibt Benutzernamen und Passwort ein, die Sie im Dashboard festgelegt haben. Der schnellste Weg, ein kleines Team startklar zu bekommen.
  • Phone Number. Eine zweistufige Prüfung per SMS oder WhatsApp. Jeder Benutzer braucht dafür eine Haupt-Telefonnummer in seinem Konto.
  • OpenID Connect. Der Benutzer meldet sich an Ihrem vorhandenen Identity Provider an; seine Attribute werden von dort übernommen.
  • Manual (in-person). Jemand mit Zugang zum Dashboard gibt jede Registrierung von Hand frei.

Für diese Anleitung klicken Sie neben Simple Credentials auf Enable.

Dieselbe Seite nach dem Aktivieren von Simple Credentials: Die Anforderung steht nun unter Enabled requirements, mit den Links Edit und Disable.

Eine Regel sollten Sie sich zu dieser Seite merken: Die Telefon-App führt einen Dienst nur so lange als verfügbar, wie mindestens eine Anforderung aktiviert ist. Entfernen Sie die Anforderungen später wieder, bleibt für bereits registrierte Benutzer alles beim Alten, für alle anderen aber verschwindet der Dienst aus der Liste, und neue Benutzer können nicht mehr hinzukommen. Meldet ein Kollege irgendwann, der Dienst sei „nicht da“, schauen Sie zuerst hier nach.

Schritt 4: Benutzer anlegen

Öffnen Sie im Menü des Dienstes Users und klicken Sie auf Create a new user.

Das Formular New user mit Username john, Full name John Snow und einem eingegebenen Passwort; E-Mail, Telefonnummer und Gruppen bleiben leer.

Username und Full name sind Pflichtfelder. Für Simple Credentials vergeben Sie außerdem selbst ein Password; erzeugt wird hier nichts automatisch. Es ist das Passwort, das der Benutzer im nächsten Schritt auf seinem Telefon eingibt – wählen Sie es also, notieren Sie es und geben Sie es so weiter, wie Sie jedes andere Initialpasswort weitergeben würden.

Soll dieser Dienst ein VPN oder eine Server-Anmeldung schützen, muss der Benutzername hier zeichengenau mit dem Benutzernamen auf jenem System übereinstimmen. Die Integration adressiert die Bestätigungsanfrage über den Benutzernamen. john auf dem Router und john.snow in Notakey scheitern lautlos – kein Push, keine Fehlermeldung. Das ist der häufigste Grund dafür, dass ein erster Integrationstest scheinbar gar nichts tut.

Wenn Ihre Benutzer bereits in einem Verzeichnis stehen

Benutzer von Hand anzulegen ist für eine Handvoll Leute völlig in Ordnung. Für ein ganzes Unternehmen müssen Sie sie gar nicht erst anlegen. Jeder Dienst hat im Menü neben Users eine Seite User sources, auf der Sie das Verzeichnis anbinden, das Sie ohnehin betreiben. Zur Wahl stehen drei Typen: Active Directory, LDAP und RADIUS.

Ist eine Benutzerquelle eingerichtet, registrieren sich die Leute selbst: Sie öffnen den Dienst in der App und melden sich mit dem Benutzernamen und dem Passwort an, die sie im Verzeichnis ohnehin haben – ihr Notakey-Benutzer entsteht in genau diesem Moment. Die Anforderung Phone Number funktioniert genauso, sofern im Verzeichnis für jede Person die richtige Telefonnummer hinterlegt ist. Sie legen niemanden an, und es müssen keine Initialpasswörter verteilt werden.

Der Rest dieser Anleitung bleibt bei dem von Hand angelegten Benutzer, weil Sie damit ohne weitere Konfiguration zur ersten Bestätigung kommen.

Schritt 5: Telefon registrieren

Installieren Sie Notakey Authenticator aus dem App Store oder von Google Play.

Die App findet Dienste über die Server-Domain. Unter Settings → Service domains führt sie eine Liste von Servern und liest zu jedem alle Dienste aus, für die die Registrierung aktiviert ist.

Der Bildschirm Settings der App, ganz oben Service domains: „Add new service domains or remove existing“.

Ihr eigenes Telefon kennt Ihre Domain bereits aus dem Einrichtungsassistenten. Für alle anderen gibt es zwei Wege, sie hinzuzufügen:

  • https://yourcompany.notakey.cloud unter Service domains eintragen und Add domain antippen, oder
  • den Code scannen, der auf der Seite des Dienstes hinter QR code add service liegt.

Geben Sie die Adresse mit vorangestelltem https:// ein: Andernfalls wird ein Cloud-Hostname nicht gefunden. Die App antwortet mit der Zahl der gefundenen Dienste – schon das ist eine nützliche Kontrolle. Hier sind es zwei: der Administration Service und der Dienst Office VPN aus Schritt 2.

Der Bildschirm Service domains nach dem Hinzufügen von https://yourcompany.notakey.cloud: „Success. This domain contains 2 applications.“

Die Schreibweise ohne Protokoll ist für selbst betriebene Appliances gedacht, die für ihre Domain einen DNS-Service-Eintrag veröffentlichen. Dieses Setup beschreibt der Hinweis DNS-SRV-Records.

Der Dialog „Scan this code to pin this service“ im Dashboard. Der QR-Code ist hier unscharf, weil ein echter auf einen produktiven Server zeigt.

Ist die Domain eingetragen, öffnen Sie in der App Services. Office VPN steht dort unter Available.

Der Bildschirm Services der App: Office VPN unter Available, darunter die Serveradresse (ein Dienst von einem anderen Server ist unscharf).

Tippen Sie darauf, und die App verlangt den Nachweis, den Sie in Schritt 3 gewählt haben. Bei Simple Credentials sind das der Benutzername und das Passwort aus Schritt 4:

Der Anmeldebildschirm der App für den Dienst Office VPN: Username, Password und eine Schaltfläche Authenticate.

Kurz darauf bestätigt die App, dass der Dienst aktiviert ist. Auf dem Telefon liegt nun ein Schlüssel für diesen Benutzer in diesem Dienst, und das Passwort hat seine Aufgabe erfüllt: Von hier an ist eine Bestätigung ein Fingertipp.

Der Erfolgsdialog der App: „The service was successfully enabled.“

Schritt 6: Testanfrage senden

Schließen Sie noch nichts an. Weisen Sie zuerst nach, dass eine Anfrage von Ihrem Server bis zu diesem Telefon gelangt – ohne VPN, Skript oder Plugin dazwischen.

Öffnen Sie im Dashboard den angelegten Benutzer. Die Seite zeigt das registrierte Gerät und eine Schaltfläche Notification test.

Die Benutzerseite von john: eine Schaltfläche Notification test, das registrierte iPhone unter Onboarded devices und die Attribute des Benutzers (Telefonnummer unscharf).

Ein Klick darauf, und die Anfrage landet in der Inbox der App:

Die Testanfrage in der Inbox der App: Office VPN, die Serveradresse, „Test notification“, ein Countdown von knapp fünf Minuten und die Schaltflächen Deny und Approve.

Sehen Sie sich an, was die Karte zeigt: den Namen des Dienstes, den Sie gewählt haben, den Server, von dem die Anfrage stammt, worum gebeten wird und wie lange die Anfrage gültig bleibt. Genau diese Karte sehen Ihre Benutzer später bei einer echten Anmeldung, nur mit dem echten Beschreibungstext anstelle des Testtexts. Bestätigen Sie sie oder lehnen Sie sie ab – so oder so wissen Sie jetzt, dass die ganze Kette funktioniert.

Kommt nichts an, liegt das Problem zwischen Server und Telefon und nicht in dem, was Sie eigentlich integrieren wollten – genau deshalb steht dieser Test vor der Integration. Prüfen Sie, ob das Telefon Benachrichtigungen für die App zulässt und ob das Gerät auf der Seite des Benutzers tatsächlich aufgeführt ist.

Was Sie jetzt haben

Zwei Werte:

Was Sie brauchen Wo Sie es finden In dieser Anleitung
Hostname des Servers der Instanzname aus der Anmeldung yourcompany.notakey.cloud
Service ID (Access ID) die Seite des Dienstes im Dashboard eine UUID je Dienst

Und einen funktionierenden Weg vom Server zum Telefon. Von hier aus wählen Sie die Anleitung für das, was Sie schützen wollen:

Beim Ausrollen an den Rest des Teams wiederholen sich nur die Schritte 4 und 5: ein Benutzer je Person, und jede Person fügt die Domain hinzu und registriert ihr eigenes Telefon. Ist eine Benutzerquelle angebunden, entfällt auch Schritt 4, und für jede Person bleibt nur noch Schritt 5.

← Alle Artikel

Ihre erste passwortlose Anmeldung – noch diese Woche

30 Minuten mit einem Ingenieur statt einer Vertriebspräsentation. Gemeinsam planen wir, wie in Ihrer VPN-, SSO- oder Windows-Umgebung ein funktionierendes Pilotprojekt an den Start geht.