Jede Integrationsanleitung in diesem Blog setzt an derselben Stelle an: Sie haben einen Notakey-Server, darauf einen Dienst und ein Telefon, das für diesen Dienst registriert ist. Danach geht es in den Anleitungen um das VPN, den Router oder die Webanwendung. Wer noch nicht an dieser Startlinie steht, bekommt die Notakey-Seite in ein, zwei Sätzen abgehandelt und muss sich den Rest selbst zusammensuchen.
Diese Anleitung holt genau den übersprungenen Teil nach. Am Ende steht eine Testanfrage auf Ihrem Telefon – und die beiden Werte, nach denen jede Integration fragt: der Hostname des Servers und die Dienst-ID.
Alles Folgende wurde auf einer frisch angelegten Cloud-Instanz durchgeführt, genau in dieser Reihenfolge.
Schritt 1: Cloud-Instanz anlegen
Öffnen Sie signup.notakey.com und wählen Sie Hosted Cloud Instance. Das Formular fragt nach Name, E-Mail-Adresse und Land sowie nach einem Instance name. Die Cloud-Domain wird an diesen Namen angehängt; zusammen ergeben beide Ihren Hostnamen:
yourcompany.notakey.cloud

Achten Sie auf die Domain: notakey.cloud, nicht notakey.com. Dieser
Hostname ist der erste der beiden Werte, die Sie später brauchen. Skripte
und Plugins erwarten ihn meist nackt, ohne vorangestelltes https://. Die
Telefon-App dagegen braucht ihn mit https:// davor – dazu mehr in
Schritt 5.
Continue to checkout führt zu einer Stripe-Checkout-Seite, auf der Sie eine Karte hinterlegen oder Apple Pay nutzen. Eine Anzahl an Lizenzen wählen Sie hier nicht. Die Anmeldeseite weist darauf hin, dass eine Kreditkarte erforderlich ist und dass es einen kostenlosen Tarif gibt; im Checkout selbst wird kein sofort fälliger Betrag ausgewiesen.
Danach läuft etwa eine Minute lang eine Bereitstellungsanzeige, und anschließend öffnet sich Ihre neue Instanz mit einem vierstufigen Einrichtungsassistenten: Welcome, Create user, Onboard user, Setup complete.
Unter Create user legen Sie den ersten Administrator an: Benutzername, ein selbst gewähltes Passwort und vollständiger Name.

Onboard user registriert anschließend Ihr eigenes Telefon. Installieren Sie Notakey Authenticator, scannen Sie den QR-Code auf der Seite und melden Sie sich mit dem soeben angelegten Benutzernamen und Passwort an. Die Seite nennt auch den manuellen Weg: Ihre Serveradresse in der App als Service-Domain hinzufügen und den Administration Service auswählen.

Ist das Telefon registriert, schließt der Assistent ab und führt Sie ins Dashboard. Ihr Telefon gehört nun zum mitgelieferten Administration Service der Instanz. Das ist in Schritt 5 wichtig: Ihr Telefon kennt Ihre Domain damit bereits.
Schritt 2: Dienst anlegen
Ein Dienst ist genau eine Sache, die Sie schützen. Das VPN ist ein Dienst, die Anmeldung an einer Webanwendung ein weiterer, und jeder hat seine eigenen, voneinander getrennten Benutzer. Öffnen Sie im Dashboard Services → Manage und klicken Sie auf Create a service.

Pflicht ist allein Name. Wählen Sie ihn mit Bedacht, denn genau diesen Namen sehen Ihre Leute auf dem Telefon, jedes Mal, wenn sie etwas bestätigen sollen. „Office VPN“ sagt ihnen, worum es geht. „Test 2“ nicht.

Die Voreinstellungen weiter unten im Formular passen für einen ersten
Dienst; wir haben sie alle unverändert gelassen: Die Sicherheitsstufe ist
Hardware protected, jeder Benutzer darf ein Gerät registrieren, und
vereinfachte Benutzernamen sind erlaubt – ein Benutzer heißt also john und
nicht john@domain.
Klicken Sie auf Create. Die Seite des Dienstes, die sich daraufhin öffnet, zeigt den zweiten Wert, den Sie brauchen werden, beschriftet mit Service ID (Access ID):

Je nach Integration heißt dieser Wert anders. Im MikroTik-Skript ist es
ntkAccessId, Plugins sprechen meist von Access ID oder Application ID.
Gemeint ist immer diese eine UUID, und sie identifiziert den Dienst, nicht
Ihr Konto. Ein zweiter Dienst bekommt eine andere.
Schritt 3: Registrierungsanforderung aktivieren
Das ist der Schritt, den die meisten übersehen, und das Symptom führt in die Irre: Der Dienst existiert, das Dashboard zeigt keinen Fehler – und das Telefon findet ihn trotzdem nicht.
Ein neuer Dienst bietet niemandem einen Weg, sich zu registrieren. Öffnen Sie im Menü des Dienstes Onboarding requirements, und die Seite sagt es unmissverständlich:

Eine Registrierungsanforderung legt fest, wie eine Person ihre Identität in dem Moment nachweist, in dem sie ihr Telefon mit ihrem Benutzerkonto verbindet. Es gibt vier davon:
- Simple Credentials. Der Benutzer gibt Benutzernamen und Passwort ein, die Sie im Dashboard festgelegt haben. Der schnellste Weg, ein kleines Team startklar zu bekommen.
- Phone Number. Eine zweistufige Prüfung per SMS oder WhatsApp. Jeder Benutzer braucht dafür eine Haupt-Telefonnummer in seinem Konto.
- OpenID Connect. Der Benutzer meldet sich an Ihrem vorhandenen Identity Provider an; seine Attribute werden von dort übernommen.
- Manual (in-person). Jemand mit Zugang zum Dashboard gibt jede Registrierung von Hand frei.
Für diese Anleitung klicken Sie neben Simple Credentials auf Enable.

Eine Regel sollten Sie sich zu dieser Seite merken: Die Telefon-App führt einen Dienst nur so lange als verfügbar, wie mindestens eine Anforderung aktiviert ist. Entfernen Sie die Anforderungen später wieder, bleibt für bereits registrierte Benutzer alles beim Alten, für alle anderen aber verschwindet der Dienst aus der Liste, und neue Benutzer können nicht mehr hinzukommen. Meldet ein Kollege irgendwann, der Dienst sei „nicht da“, schauen Sie zuerst hier nach.
Schritt 4: Benutzer anlegen
Öffnen Sie im Menü des Dienstes Users und klicken Sie auf Create a new user.

Username und Full name sind Pflichtfelder. Für Simple Credentials vergeben Sie außerdem selbst ein Password; erzeugt wird hier nichts automatisch. Es ist das Passwort, das der Benutzer im nächsten Schritt auf seinem Telefon eingibt – wählen Sie es also, notieren Sie es und geben Sie es so weiter, wie Sie jedes andere Initialpasswort weitergeben würden.
Soll dieser Dienst ein VPN oder eine Server-Anmeldung schützen, muss der
Benutzername hier zeichengenau mit dem Benutzernamen auf jenem System
übereinstimmen. Die Integration adressiert die Bestätigungsanfrage über den
Benutzernamen. john auf dem Router und john.snow in Notakey scheitern
lautlos – kein Push, keine Fehlermeldung. Das ist der häufigste Grund dafür,
dass ein erster Integrationstest scheinbar gar nichts tut.
Wenn Ihre Benutzer bereits in einem Verzeichnis stehen
Benutzer von Hand anzulegen ist für eine Handvoll Leute völlig in Ordnung. Für ein ganzes Unternehmen müssen Sie sie gar nicht erst anlegen. Jeder Dienst hat im Menü neben Users eine Seite User sources, auf der Sie das Verzeichnis anbinden, das Sie ohnehin betreiben. Zur Wahl stehen drei Typen: Active Directory, LDAP und RADIUS.
Ist eine Benutzerquelle eingerichtet, registrieren sich die Leute selbst: Sie öffnen den Dienst in der App und melden sich mit dem Benutzernamen und dem Passwort an, die sie im Verzeichnis ohnehin haben – ihr Notakey-Benutzer entsteht in genau diesem Moment. Die Anforderung Phone Number funktioniert genauso, sofern im Verzeichnis für jede Person die richtige Telefonnummer hinterlegt ist. Sie legen niemanden an, und es müssen keine Initialpasswörter verteilt werden.
Der Rest dieser Anleitung bleibt bei dem von Hand angelegten Benutzer, weil Sie damit ohne weitere Konfiguration zur ersten Bestätigung kommen.
Schritt 5: Telefon registrieren
Installieren Sie Notakey Authenticator aus dem App Store oder von Google Play.
Die App findet Dienste über die Server-Domain. Unter Settings → Service domains führt sie eine Liste von Servern und liest zu jedem alle Dienste aus, für die die Registrierung aktiviert ist.

Ihr eigenes Telefon kennt Ihre Domain bereits aus dem Einrichtungsassistenten. Für alle anderen gibt es zwei Wege, sie hinzuzufügen:
https://yourcompany.notakey.cloudunter Service domains eintragen und Add domain antippen, oder- den Code scannen, der auf der Seite des Dienstes hinter QR code add service liegt.
Geben Sie die Adresse mit vorangestelltem https:// ein: Andernfalls wird
ein Cloud-Hostname nicht gefunden. Die App antwortet mit der Zahl der gefundenen
Dienste – schon das ist eine nützliche Kontrolle. Hier sind es zwei: der
Administration Service und der Dienst Office VPN aus Schritt 2.

Die Schreibweise ohne Protokoll ist für selbst betriebene Appliances gedacht, die für ihre Domain einen DNS-Service-Eintrag veröffentlichen. Dieses Setup beschreibt der Hinweis DNS-SRV-Records.

Ist die Domain eingetragen, öffnen Sie in der App Services. Office VPN steht dort unter Available.

Tippen Sie darauf, und die App verlangt den Nachweis, den Sie in Schritt 3 gewählt haben. Bei Simple Credentials sind das der Benutzername und das Passwort aus Schritt 4:

Kurz darauf bestätigt die App, dass der Dienst aktiviert ist. Auf dem Telefon liegt nun ein Schlüssel für diesen Benutzer in diesem Dienst, und das Passwort hat seine Aufgabe erfüllt: Von hier an ist eine Bestätigung ein Fingertipp.

Schritt 6: Testanfrage senden
Schließen Sie noch nichts an. Weisen Sie zuerst nach, dass eine Anfrage von Ihrem Server bis zu diesem Telefon gelangt – ohne VPN, Skript oder Plugin dazwischen.
Öffnen Sie im Dashboard den angelegten Benutzer. Die Seite zeigt das registrierte Gerät und eine Schaltfläche Notification test.

Ein Klick darauf, und die Anfrage landet in der Inbox der App:

Sehen Sie sich an, was die Karte zeigt: den Namen des Dienstes, den Sie gewählt haben, den Server, von dem die Anfrage stammt, worum gebeten wird und wie lange die Anfrage gültig bleibt. Genau diese Karte sehen Ihre Benutzer später bei einer echten Anmeldung, nur mit dem echten Beschreibungstext anstelle des Testtexts. Bestätigen Sie sie oder lehnen Sie sie ab – so oder so wissen Sie jetzt, dass die ganze Kette funktioniert.
Kommt nichts an, liegt das Problem zwischen Server und Telefon und nicht in dem, was Sie eigentlich integrieren wollten – genau deshalb steht dieser Test vor der Integration. Prüfen Sie, ob das Telefon Benachrichtigungen für die App zulässt und ob das Gerät auf der Seite des Benutzers tatsächlich aufgeführt ist.
Was Sie jetzt haben
Zwei Werte:
| Was Sie brauchen | Wo Sie es finden | In dieser Anleitung |
|---|---|---|
| Hostname des Servers | der Instanzname aus der Anmeldung | yourcompany.notakey.cloud |
| Service ID (Access ID) | die Seite des Dienstes im Dashboard | eine UUID je Dienst |
Und einen funktionierenden Weg vom Server zum Telefon. Von hier aus wählen Sie die Anleitung für das, was Sie schützen wollen:
- MikroTik-VPN-2FA per RouterOS-Skript:
Der Hostname kommt in
ntkHost, die Service ID inntkAccessId. - VPN-2FA mit RADIUS für jedes VPN, das einen RADIUS-Server ansprechen kann.
- Linux-SSH-2FA mit pam_radius.
- Windows Credential Provider für Remotedesktop.
Beim Ausrollen an den Rest des Teams wiederholen sich nur die Schritte 4 und 5: ein Benutzer je Person, und jede Person fügt die Domain hinzu und registriert ihr eigenes Telefon. Ist eine Benutzerquelle angebunden, entfällt auch Schritt 4, und für jede Person bleibt nur noch Schritt 5.