CodeB Admin-CLI-Referenz.

Jeder Befehl und Parameter von CodeBAdminCLI.exe: NFC-Karten in Active Directory einbinden, Soft-Tokens erstellen, Karten auflisten und entfernen, Passwörter rotieren — mit Beispielen und einem Skript für das Massen-Enrollment.

CodeB Credential Provider V2 · Benutzerhandbuch · Aktualisiert 2026-09-30

Kurz gesagt

CodeBAdminCLI.exe ist das Befehlszeilenwerkzeug für Administratoren. Es verknüpft Kartenseriennummern als zweiten Faktor mit Benutzern in Active Directory (/add2fa), speichert verschlüsselte Credential-Tokens in AD (/add2ad) oder als Dateien (/add2fs), listet Zuordnungen auf und entfernt sie und ändert das AD-Passwort eines Benutzers, während es den gespeicherten Token aktualisiert (/changepw). Es benötigt eine gültige Lizenz.

Übersicht

Die CLI automatisiert das, was die grafischen Verknüpfungswerkzeuge tun, sodass eine Administrator-Arbeitsstation per Skript Karten für das ganze Unternehmen einbinden kann. Sie arbeitet mit Active Directory und lokalen Konten. Download: CodeBAdminCLI.zip (auch auf der Download-Seite).

Führen Sie CodeBAdminCLI.exe /help (oder /h, /?) aus, um die integrierte Hilfe anzuzeigen.

Syntax

CodeBAdminCLI.exe /command [/parameter value] …
  • Schalter beginnen mit /, - oder --.
  • Ein Wert kann nach einem Leerzeichen, einem Doppelpunkt oder einem Gleichheitszeichen folgen: /pin 1234, /pin:1234 und /pin=1234 sind gleichwertig.
  • Mehrere Befehle können in einem Aufruf angegeben werden; sie werden in dieser Reihenfolge ausgeführt: /clearad, /add2fa, /changepw, /add2ad, /add2fs, /deletecard, /list2fa, /list2facards, /list2adcards.

Befehle

BefehlFunktionBenötigt
/add2fa
alias /2fa
Fügt dem Benutzer in AD eine Kartenseriennummer als zweiten Faktor hinzu. Befehlszeilenentsprechung von LinkNFC2AD.exe./user, /cardserial
/add2ad
alias /2ad
Fügt den verschlüsselten Credential-Token in AD hinzu (oder aktualisiert ihn), so wie es LinkNFCCard.exe mit „Store Data in AD“ tut. Führen Sie es mit einer anderen Seriennummer erneut aus, um eine weitere Karte hinzuzufügen./user, /password, /cardserial
/add2fs
alias /softtoken
Erstellt den verschlüsselten Soft-Token als Datei (<SERIAL>.b64) im Datenordner, so wie es LinkNFCCard.exe ohne AD tut./user, /password, /cardserial
/list2facardsListet alle Kartenseriennummern auf, die einem Benutzer als zweiter Faktor zugewiesen sind./user
/list2adcardsListet alle Kartenseriennummern auf, mit denen sich der Benutzer anmelden kann (in AD gespeicherte Tokens)./user
/list2faUmgekehrte Suche: welchem Benutzer eine Kartenseriennummer zugewiesen ist./cardserial
/deletecardBereinigung: entfernt die Karte aus den 2FA-Einträgen und aus den Credential-Tokens (in AD und im Datenordner)./cardserial; /user für den AD-Teil
/changepwÄndert das AD-Passwort des Benutzers und aktualisiert den in AD gespeicherten Soft-Token, damit die Kartenanmeldung weiter funktioniert./user, /password (aktuell), /newpassword
/clearad
alias /cad
Entfernt alle CodeB-Kartenverknüpfungen und Token-Daten aus dem AD-Objekt des Benutzers./user

Parameter

ParameterBedeutungStandard / Hinweise
/user
-u
Der verwaltete Benutzer (sAMAccountName).Kann auch als DOMAIN\user angegeben werden; der Domänenteil ersetzt dann /domain.
/domain
-d
Die Anmeldedomäne des Benutzers.—
/cardserial
/serial, /s
Die UID der NFC-Karte (hex).—
/password
/pass, -p
Das Passwort des Benutzers; bei /changepw das aktuelle Passwort.Erforderlich für /add2ad, /add2fs, /changepw.
/newpassword
/newpass, /npwd
Das neue Passwort für /changepw.—
/pinDie PIN für die Anmeldung mit dieser Karte.Wenn weggelassen: die konfigurierte Standard-PIN (DefaultSerialPIN, normalerweise 0000 = Anmeldung nur mit Karte).
/action
-a
Was beim Entfernen der Karte geschieht: 1 Bildschirm sperren, 2 abmelden.0 = nichts; jeder andere Wert zählt als 0.
/datafolderWohin /add2fs die Token-Datei schreibt.Muss ein Pfad sein, der \ enthält. Standard: der Registry-Wert DataFolder, sonst C:\ProgramData\CodeB\.
/noteEin Kommentar, der mit dem Soft-Token gespeichert wird.—

Beispiele

:: 1. eine Karte einem Benutzer als zweiten Faktor in AD verknüpfen
CodeBAdminCLI.exe /add2fa /user stefan /domain CodeB /serial AAFFBBCC

:: 2. den verschlüsselten Credential-Token in AD speichern (Karte + PIN 1234)
CodeBAdminCLI.exe /add2ad /user stefan /domain CodeB /password letmein /serial AAFFBBCC /pin:1234
:: ... und eine zweite Karte für denselben Benutzer
CodeBAdminCLI.exe /add2ad /user stefan /domain CodeB /password letmein /serial CCDDEEFF /pin:0155

:: 3. eine Soft-Token-Datei auf einer Freigabe erstellen, bei Kartenentnahme den Bildschirm sperren
CodeBAdminCLI.exe /add2fs /user CodeB\stefan /password letmein /serial AAFFBBCC /action 1 /datafolder \\server\codeb\

:: 4. alle Zweitfaktor-Karten eines Benutzers auflisten
CodeBAdminCLI.exe /list2facards /user stefan /domain CodeB

:: 5. welchem Benutzer gehört diese Karte?
CodeBAdminCLI.exe /list2fa /serial AAFFBBFF

:: 6. eine Karte überall entfernen (verlorene Karte)
CodeBAdminCLI.exe /deletecard /cardserial AAFFBBFF /user stefan

Passwort-Rotation ohne die Kartenanmeldung zu unterbrechen

/changepw setzt im selben Aufruf das neue AD-Passwort und aktualisiert den verschlüsselten Soft-Token, der für den Benutzer in AD gespeichert ist. Die Kartenanmeldung funktioniert weiter — kein erneutes Enrollment und kein Zeitfenster, in dem das gespeicherte Passwort veraltet ist.

CodeBAdminCLI.exe /changepw /user testuser /domain codeb /password oldalibaba /newpassword newalibaba

Massen-Enrollment aus einer CSV-Datei

Beispiel für eine PowerShell-Schleife über eine CSV-Datei mit den Spalten User,Domain,Serial,Pin. Sie verknüpft jede Karte als zweiten Faktor und meldet Fehler über den Exit-Code. Passen Sie es an /add2ad an, wenn der Token selbst in AD gespeichert werden soll (dann wird eine Passwortspalte benötigt).

# cards.csv:  User,Domain,Serial,Pin
$cli = "C:\Tools\CodeB\CodeBAdminCLI.exe"
Import-Csv .\cards.csv | ForEach-Object {
    & $cli /add2fa /user $_.User /domain $_.Domain /serial $_.Serial
    if ($LASTEXITCODE -ne 0) { Write-Warning "$($_.User): exit code $LASTEXITCODE" }
}

Exit-Codes

CodeBedeutung
0Abgeschlossen (auch nach /help). Lesen Sie die Konsolenausgabe für das Ergebnis jedes Befehls.
1Ungültige Befehlszeile (unbekannter Schalter oder fehlender Wert).
1002Der PC ist Mitglied einer Domäne, aber kein Domänencontroller hat geantwortet: die Active-Directory-Schritte wurden nicht ausgeführt (das Werkzeug meldet dies). Führen Sie den Befehl mit einer Verbindung zur Domäne erneut aus.
9999Nicht lizenziert. Das Werkzeug gibt „Software is not licensed. Contact info@aloaha.com“ aus und tut nichts.
sonstigeEin Befehl ist fehlgeschlagen; die Konsolenausgabe nennt den Befehl.

Sicherheitshinweise

  • Passwörter, die auf der Befehlszeile angegeben werden, können in der Shell-Historie, in Skriptdateien und in Prozesslisten landen. Führen Sie die CLI auf einer geschützten Administrator-Arbeitsstation aus, lesen Sie Passwörter in Ihrem Skript aus einer sicheren Quelle und löschen Sie temporäre CSV-Dateien anschließend.
  • Bei der Speicherung in AD wird nur die Berechtigung für altSecurityIdentities benötigt (siehe Speicherung); auf den Ziel-PCs sind keine lokalen Administratorrechte erforderlich.
  • Eine Karte, die mit der Standard-PIN verknüpft ist (0000, sofern DefaultSerialPIN nichts anderes festlegt), meldet allein durch Auflegen an. Verwenden Sie /pin, wenn Sie Karte + PIN möchten.

Häufige Fragen

Benötigt CodeBAdminCLI lokale Administratorrechte?

Nicht für Active-Directory-Vorgänge, wenn die AD-Berechtigung für altSecurityIdentities korrekt delegiert ist. Das Schreiben von Soft-Tokens in einen geschützten lokalen Datenordner erfordert Rechte für diesen Ordner.

Kann ich Hunderte Karten aus einer CSV-Datei einbinden?

Ja. Durchlaufen Sie die CSV-Datei in PowerShell und rufen Sie CodeBAdminCLI.exe /add2ad oder /add2fa pro Zeile auf — siehe das Massen-Beispiel. Prüfen Sie den Exit-Code jedes Aufrufs.

Ist die Kartenseriennummer dieselbe wie die auf der Karte aufgedruckte Nummer?

Nicht unbedingt. Die CLI erwartet die Karten-UID in hexadezimaler Form, wie der Kartenleser sie meldet, zum Beispiel 042C69DA562280. LinkNFCCard.exe zeigt die UID an, wenn die Karte auf den Kartenleser gelegt wird.

Bei einem Schritt nicht weiter?

Ein echter Techniker liest jede Support-E-Mail. Senden Sie die Protokolldateien aus dem Kapitel zur Fehlerbehebung, und wir antworten in der Regel innerhalb eines Werktags.