Alle Einstellungen sind Registry-Werte unter HKLM\SOFTWARE\CodeB (meist Config und CP) und HKLM\SOFTWARE\Aloaha. Unter 64-Bit-Windows lesen die CodeB-Komponenten sie aus der 32-Bit-Ansicht: HKLM\SOFTWARE\WOW6432Node\CodeB\…. Schalter nehmen 0 oder 1; ein fehlender Wert wird beim ersten Lesen mit seinem Standard angelegt.
Wie Einstellungen gespeichert werden
- Speicherort. Sofern eine Tabelle nichts anderes angibt, beziehen sich Pfade auf
HKLM\SOFTWARE\CodeB\, undConfigistHKLM\SOFTWARE\CodeB\Config. - 32-Bit-Ansicht. Verwenden Sie unter 64-Bit-Windows
HKLM\SOFTWARE\WOW6432Node\CodeB\…undHKLM\SOFTWARE\WOW6432Node\Aloaha\…. Ausnahme sind die Filter-Werte unterHKLM\SOFTWARE\Aloaha\CP, die in der normalen 64-Bit-Ansicht liegen. - Typen. Ein/Aus-Schalter sind DWORD- oder Zeichenfolgenwerte
0/1. Pfade und Texte sind Zeichenfolgen. - Standardwerte. Der Provider schreibt einen fehlenden Wert beim ersten Lesen mit seinem Standard, sodass nach dem ersten Anmeldebildschirm die meisten Werte sichtbar und bearbeitbar sind.
- Wann Änderungen wirksam werden. Kachel-Einstellungen werden beim nächsten Öffnen des Anmelde- oder Sperrbildschirms wirksam; Einstellungen des CodeB-Dienstes bei seiner nächsten Prüfung oder nach einem Neustart des Dienstes.
- Verteilung. Gruppenrichtlinien-Einstellungen,
.reg-Dateien, SCCM/Intune oder Skripte. CodeB liefert keine ADMX-Vorlage; die Werte sind hier aufgeführt.
Anmeldekachel — Config
| Wert | Standard | Wirkung |
|---|---|---|
HideUsernameField | 0 | 1 verbirgt das Feld Username auf der CodeB-Kachel. |
HideOptionalSecretField | 0 | 1 verbirgt das Feld Optional Secret or Password. Ohne diese Einstellung wird das Feld außerdem automatisch verborgen, wenn kein verknüpfter Token es benötigt. Hat keine Wirkung, solange AlwaysShowOptionalSecretField oder Use_AD_altSecurityIdentities 1 ist. |
AlwaysShowOptionalSecretField | 0 | 1 zeigt das Feld Optional Secret or Password immer an. Es wird außerdem immer dann angezeigt, wenn Use_AD_altSecurityIdentities 1 ist. |
HideTOTPField | 0 | 1 verbirgt das Feld TOTP or PIN. |
HideShowCharacters | 0 | 1 verbirgt das Kontrollkästchen Display typed values. |
HideExtraTile | 0 | 1 verbirgt die zusätzliche Kachel „Other User“, sodass nur die Kacheln bekannter Benutzer angezeigt werden. |
ActiveField | 3 | Feld, das den Fokus hat: 1 Username, 2 Optional Secret or Password, 3 TOTP or PIN. 3 wird zu 2, wenn das TOTP-Feld verborgen ist. |
ShowWrongPasswordDialog | 1 | 1 zeigt eine Meldung an, wenn die gespeicherten Anmeldedaten falsch sind (zum Beispiel nach einer Passwortänderung). 0 schaltet sie aus. |
DoNotAllowMagicWords | 0 | 1 deaktiviert die Schlüsselwörter nfc, 2fa, changepwd und time in den Anmeldefeldern (siehe Schlüsselwörter). Empfohlen für gehärtete PCs. |
Kachel-Texte — Strings
Zeichenfolgenwerte unter HKLM\SOFTWARE\CodeB\Strings ersetzen die englischen Texte auf der Kachel, zum Beispiel um sie zu übersetzen.
| Wert | Standard | Wirkung |
|---|---|---|
Username | Username | Beschriftung des Benutzernamenfelds. |
OptionalSecretOrPassword | Optional Secret or Password | Beschriftung des Felds für Passwort / optionales Geheimnis. |
TOTPorPIN | TOTP or PIN | Beschriftung des TOTP-/PIN-Felds. |
ConfirmPassword | Confirm password | Beschriftung des Bestätigungsfelds (Bildschirm zur Passwortänderung). |
UnmaskFields | Display typed values | Beschriftung des Kontrollkästchens, das eingegebene Werte anzeigt. |
CodeBLogon | Other User | Titel der zusätzlichen Kachel. |
EnterYourCredentials | Enter your CodeB Credentials | Text, der auf der ausgewählten Kachel angezeigt wird. |
FailedCredentials | Please make sure that you present your token. | Meldung, wenn kein Token oder keine passenden Anmeldedaten gefunden wurden. |
Token & Active Directory — Config
| Wert | Standard | Wirkung |
|---|---|---|
DelayCardRemovalEventSEC | 10 | Sekunden, die der Provider nach dem Abheben einer Karte wartet, bevor er die Karte als entfernt behandelt, sodass ein kurzes Auflegen die Anmeldung noch abschließt. 0 = keine Verzögerung. Sehr lange Werte verbergen meist ein anderes Problem (Lesertreiber, Cold-Boot-Timing). |
Use_AD_altSecurityIdentities | 1 | 1 schlägt Kartenverknüpfungen und Token im AD-Attribut altSecurityIdentities des Benutzers nach. 0 verwendet nur lokale Daten oder Daten aus der Freigabe. |
ADAutoSync | 1 | Für Karten, die in AD für einen „neuen Benutzer“ vorregistriert wurden: 1 schreibt die Kartenseriennummer beim ersten Verwenden der Karte in das AD-Objekt des Benutzers; 0 vermerkt sie nur im Datenordner (newuser\<user>.user). |
UseDomainDPAPI | 0 | 1 schützt neue Token zusätzlich mit Windows DPAPI für den Benutzer und die Domänencomputer, sodass nur Domänen-PCs sie entschlüsseln können. |
AutoUpdateADToken | 0 | 1 erlaubt den CodeB-Hilfsprogrammen, das im AD-Soft-Token des Benutzers gespeicherte Passwort nach einer Passwortänderung zu aktualisieren. |
RestartSmartCardServiceIfNoReaderDetected | 0 | 1 startet den Windows-Dienst Smartcard neu, wenn die Anmeldekachel keinen Leser findet. Für die Nutzung über Remotedesktop ausgeschaltet lassen. |
| Wert (anderer Schlüssel) | Standard | Wirkung |
|---|---|---|
HKLM\SOFTWARE\Aloaha\CSP\DefaultSerialPIN | 0000 | PIN für Karten, die ohne PIN verknüpft wurden (in den Verknüpfungswerkzeugen und in CodeBAdminCLI, wenn /pin weggelassen wird). Eine Änderung betrifft die Anmeldung aller solcher Karten. |
Aktionen bei Entfernung — CP
Was geschieht, wenn ein Token entfernt wird, während der Benutzer angemeldet ist. Die wirksame Aktion ist die höchste aus dem globalen LogoffAction, dem Wert des Token-Typs und der beim Verknüpfen des Tokens gewählten Aktion.
| Wert | Standard | Wirkung |
|---|---|---|
CP\LogoffAction | 0 | Aktion für jeden Token-Typ, wenn der Token entfernt wird: 0 nichts, 1 sperren (im Remotedesktop trennen), 2 abmelden. |
CP\CardToken\LogoffAction | 0 | Dasselbe für NFC-Karten und Smartcards. |
CP\USBStick\LogoffAction | 0 | Dasselbe für USB-Speichersticks. |
CP\Bluetooth\LogoffAction | 0 | Dasselbe für Bluetooth-Token. |
CP\DoActionOnNoReader | 0 | 1 führt die Aktion auch aus, wenn kein Kartenleser vorhanden ist. |
CP\DoActionOnNoCard | 0 | 1 führt die Aktion auch aus, wenn in keinem Leser eine Karte steckt. |
Unterschlüssel wie CP\CardToken\<user> (Werte serial, Action, ts, SessionID) erfassen die Token angemeldeter Benutzer. Sie werden vom CodeB-Dienst verwaltet — bearbeiten Sie sie nicht.
Filter: andere Credential Provider verbergen
Der CodeB-Credential-Provider-Filter entscheidet, welche anderen Anbieter der Anmeldebildschirm anzeigt. Die Microsoft-Passwort-Kachel mit dem Filter zu verbergen ist sicherer, als den Microsoft-Anbieter systemweit zu deaktivieren.
| Wert | Standard | Wirkung |
|---|---|---|
HKLM\SOFTWARE\Aloaha\CP\<provider CLSID> | 0 | 1 verbirgt diesen Credential Provider. Der Wertname ist die CLSID des Anbieters ohne geschweifte Klammern, zum Beispiel Microsoft Password Provider 60b78e88-ead8-445c-9cfd-0b87f74ea6cd, Windows Hello PIN d6886603-9d2f-4eb2-b667-1971041fa96b. Derselbe Wert unter HKU\.DEFAULT\Software\Aloaha\CP wird ebenfalls berücksichtigt. |
HKLM\SOFTWARE\Aloaha\CP\AllowPasswordChange | 1 | 1 zeigt alle Anbieter auf dem Windows-Bildschirm zur Passwortänderung an; 0 filtert auch dort. |
HKLM\SOFTWARE\Aloaha\CP\AllowPreLogonAccessProvider | 1 | 1 filtert Pre-Logon-Access-Anbieter nicht (zum Beispiel VPN vor der Anmeldung); 0 filtert sie. |
Filter\ProcessExceptions\<process> | siehe Text | 1: keine Filterung in Anmeldeaufforderungen dieses Programms (Prozessname in Kleinbuchstaben). Standard 1 für credentialuibroker, consent (UAC) und systempropertiesadvanced, 0 für andere. |
Filter\UserExceptions\<user> | 0 | 1: Dieser Benutzer darf sich auf der CodeB-Kachel nur mit Benutzername und Passwort anmelden, ohne Token (zum Beispiel ein Dienst- oder Notfallkonto). |
Bevor Sie den Passwort-Anbieter verbergen, testen Sie die Token-Anmeldung für jedes Konto, das sie benötigt, und behalten Sie einen Notfallzugang (ein UserExceptions-Konto oder Remote-Registry-Zugriff).
Automatische Anmeldung nach dem Start
| Wert | Standard | Wirkung |
|---|---|---|
DefaultUserName | — | Benutzer für die automatische Anmeldung. Wenn leer, wird der Windows-eigene Wert Winlogon\DefaultUserName verwendet. |
DefaultPassword | — | Passwort für die automatische Anmeldung. Wenn leer, wird Winlogon\DefaultPassword verwendet. |
Config\AutologonTimeout | 60 | Die automatische Anmeldung erfolgt nur innerhalb dieser Anzahl Sekunden nach dem Start von Windows (Minimum 10). Später, zum Beispiel nach einer Abmeldung, muss sich der Benutzer normal anmelden. |
Die automatische Anmeldung speichert ein Passwort in der Registry, wo Administratoren es lesen können. Verwenden Sie sie nur für Kiosk- oder Maschinenkonten.
Kerberos & Authentifizierung
| Wert | Standard | Wirkung |
|---|---|---|
CP\ForcedAuthPackage | 0 | Zu verwendendes Windows-Authentifizierungspaket. 0 = automatisch (empfohlen). |
CP\ForceKerberosUPN | none | Fester UPN für die Zertifikatsanmeldung (Kerberos Connector). none = aus. |
CP\ForceKerberosDomain | none | Feste Domäne für die Kerberos-Anmeldung. none = aus. |
Config\CryptoProvider | CodeB Credential Provider | Name des kryptografischen Dienstanbieters, den der Kerberos Connector verwendet. |
CP\TilePath | none | Vollständiger Pfad einer Bitmap, die als Kachelbild angezeigt wird. none = eingebautes Bild. |
Ordner & Programme
| Wert | Standard | Wirkung |
|---|---|---|
DataFolder | C:\ProgramData\CodeB\ | Lokaler Ordner für Soft-Tokens und andere Daten. Muss ein vollständiger Pfad sein. |
RemoteDataFolder | none | UNC-Pfad eines gemeinsamen Datenordners (zum Beispiel \\server\codeb\) für Token, die auf mehreren PCs funktionieren müssen. |
2FAPath | — | Vollständiger Pfad von Link2FA.exe, geöffnet durch das Schlüsselwort 2fa. |
SystrayPath | — | Vollständiger Pfad der Tray-Anwendung; vom Installer gesetzt. |
CP\AutoStart\Systray | 0 | 1: Der CodeB-Dienst startet die Tray-Anwendung in jeder aktiven Benutzersitzung. |
CP\AutoStart\Path | none | Programm, das der CodeB-Dienst in jeder aktiven Benutzersitzung startet. |
CP\AutoStart\PathParameter | none | Befehlszeilenparameter für dieses Programm. |
DataFolder und RemoteDataFolder werden auch in der 64-Bit-Ansicht akzeptiert.
Tray-Anwendung
| Wert | Standard | Wirkung |
|---|---|---|
Software\CodeB\Systray\enabled\onlinehelp | on | 0 oder false entfernt Online help aus dem Tray-Menü. |
Software\CodeB\Systray\enabled\joinmeeting | on | 0 oder false entfernt Join meeting. |
Software\CodeB\Systray\enabled\about | on | 0 oder false entfernt About. |
Diese Werte können in HKCU (pro Benutzer) oder HKLM (alle Benutzer) gesetzt werden; ein Wert in HKLM gewinnt.
Debug-Protokollierung
| Wert | Standard | Wirkung |
|---|---|---|
HKLM\SOFTWARE\Aloaha\pdf\debug | 0 | 1 schreibt ausführliche Protokolle des Credential Providers und seiner Hilfsprogramme nach C:\Windows\Logs\CodeBProvider\. Siehe Fehlerbehebung. Schalten Sie sie danach wieder aus. |
Beispiel-.reg-Datei
Eine gehärtete NFC-Konfiguration unter 64-Bit-Windows: Karten-PIN-Feld fokussiert, Schlüsselwörter aus, Sperren bei Kartenentfernung, Microsoft-Passwort-Kachel verborgen.
Windows Registry Editor Version 5.00
; CodeB-Einstellungen (32-Bit-Ansicht unter 64-Bit-Windows)
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\CodeB\Config]
"ActiveField"=dword:00000003
"DoNotAllowMagicWords"=dword:00000001
"HideExtraTile"=dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\CodeB\CP\CardToken]
"LogoffAction"=dword:00000001
; Filter (64-Bit-Ansicht): Microsoft-Passwort-Kachel verbergen
[HKEY_LOCAL_MACHINE\SOFTWARE\Aloaha\CP]
"60b78e88-ead8-445c-9cfd-0b87f74ea6cd"="1"
Häufige Fragen
Warum finde ich HKLM\SOFTWARE\CodeB auf einem 64-Bit-PC nicht?
Die CodeB-Komponenten lesen ihre Einstellungen aus der 32-Bit-Registry-Ansicht. Suchen Sie unter 64-Bit-Windows unter HKLM\SOFTWARE\WOW6432Node\CodeB. Die meisten Werte erscheinen dort automatisch mit ihrem Standard, sobald der Anmeldebildschirm sie zum ersten Mal liest.
Wie verberge ich die Microsoft-Passwort-Kachel?
Setzen Sie den Zeichenfolgenwert HKLM\SOFTWARE\Aloaha\CP\60b78e88-ead8-445c-9cfd-0b87f74ea6cd auf 1. Der CodeB-Filter verbirgt dann den Microsoft Password Provider. Stellen Sie zuvor sicher, dass sich jeder Benutzer mit einem Token anmelden kann.
Wie mache ich das Karten-PIN-Feld zum fokussierten Feld?
Das ist der Standard: ActiveField = 3 fokussiert das Feld TOTP or PIN. Verwenden Sie 2 für das Passwortfeld und 1 für den Benutzernamen.