Registry-Einstellungen.

Jeder dokumentierte Registry-Wert des CodeB Credential Provider mit Standard und Wirkung: Anmeldekachel, Texte, Token und Active Directory, Aktionen bei Entfernung, Anbieter-Filter, automatische Anmeldung, Ordner und Protokollierung.

CodeB Credential Provider V2 · Benutzerhandbuch · Aktualisiert 2026-09-30

Kurz gesagt

Alle Einstellungen sind Registry-Werte unter HKLM\SOFTWARE\CodeB (meist Config und CP) und HKLM\SOFTWARE\Aloaha. Unter 64-Bit-Windows lesen die CodeB-Komponenten sie aus der 32-Bit-Ansicht: HKLM\SOFTWARE\WOW6432Node\CodeB\…. Schalter nehmen 0 oder 1; ein fehlender Wert wird beim ersten Lesen mit seinem Standard angelegt.

Wie Einstellungen gespeichert werden

  • Speicherort. Sofern eine Tabelle nichts anderes angibt, beziehen sich Pfade auf HKLM\SOFTWARE\CodeB\, und Config ist HKLM\SOFTWARE\CodeB\Config.
  • 32-Bit-Ansicht. Verwenden Sie unter 64-Bit-Windows HKLM\SOFTWARE\WOW6432Node\CodeB\… und HKLM\SOFTWARE\WOW6432Node\Aloaha\…. Ausnahme sind die Filter-Werte unter HKLM\SOFTWARE\Aloaha\CP, die in der normalen 64-Bit-Ansicht liegen.
  • Typen. Ein/Aus-Schalter sind DWORD- oder Zeichenfolgenwerte 0/1. Pfade und Texte sind Zeichenfolgen.
  • Standardwerte. Der Provider schreibt einen fehlenden Wert beim ersten Lesen mit seinem Standard, sodass nach dem ersten Anmeldebildschirm die meisten Werte sichtbar und bearbeitbar sind.
  • Wann Änderungen wirksam werden. Kachel-Einstellungen werden beim nächsten Öffnen des Anmelde- oder Sperrbildschirms wirksam; Einstellungen des CodeB-Dienstes bei seiner nächsten Prüfung oder nach einem Neustart des Dienstes.
  • Verteilung. Gruppenrichtlinien-Einstellungen, .reg-Dateien, SCCM/Intune oder Skripte. CodeB liefert keine ADMX-Vorlage; die Werte sind hier aufgeführt.

Anmeldekachel — Config

WertStandardWirkung
HideUsernameField01 verbirgt das Feld Username auf der CodeB-Kachel.
HideOptionalSecretField01 verbirgt das Feld Optional Secret or Password. Ohne diese Einstellung wird das Feld außerdem automatisch verborgen, wenn kein verknüpfter Token es benötigt. Hat keine Wirkung, solange AlwaysShowOptionalSecretField oder Use_AD_altSecurityIdentities 1 ist.
AlwaysShowOptionalSecretField01 zeigt das Feld Optional Secret or Password immer an. Es wird außerdem immer dann angezeigt, wenn Use_AD_altSecurityIdentities 1 ist.
HideTOTPField01 verbirgt das Feld TOTP or PIN.
HideShowCharacters01 verbirgt das Kontrollkästchen Display typed values.
HideExtraTile01 verbirgt die zusätzliche Kachel „Other User“, sodass nur die Kacheln bekannter Benutzer angezeigt werden.
ActiveField3Feld, das den Fokus hat: 1 Username, 2 Optional Secret or Password, 3 TOTP or PIN. 3 wird zu 2, wenn das TOTP-Feld verborgen ist.
ShowWrongPasswordDialog11 zeigt eine Meldung an, wenn die gespeicherten Anmeldedaten falsch sind (zum Beispiel nach einer Passwortänderung). 0 schaltet sie aus.
DoNotAllowMagicWords01 deaktiviert die Schlüsselwörter nfc, 2fa, changepwd und time in den Anmeldefeldern (siehe Schlüsselwörter). Empfohlen für gehärtete PCs.

Kachel-Texte — Strings

Zeichenfolgenwerte unter HKLM\SOFTWARE\CodeB\Strings ersetzen die englischen Texte auf der Kachel, zum Beispiel um sie zu übersetzen.

WertStandardWirkung
UsernameUsernameBeschriftung des Benutzernamenfelds.
OptionalSecretOrPasswordOptional Secret or PasswordBeschriftung des Felds für Passwort / optionales Geheimnis.
TOTPorPINTOTP or PINBeschriftung des TOTP-/PIN-Felds.
ConfirmPasswordConfirm passwordBeschriftung des Bestätigungsfelds (Bildschirm zur Passwortänderung).
UnmaskFieldsDisplay typed valuesBeschriftung des Kontrollkästchens, das eingegebene Werte anzeigt.
CodeBLogonOther UserTitel der zusätzlichen Kachel.
EnterYourCredentialsEnter your CodeB CredentialsText, der auf der ausgewählten Kachel angezeigt wird.
FailedCredentialsPlease make sure that you present your token.Meldung, wenn kein Token oder keine passenden Anmeldedaten gefunden wurden.

Token & Active Directory — Config

WertStandardWirkung
DelayCardRemovalEventSEC10Sekunden, die der Provider nach dem Abheben einer Karte wartet, bevor er die Karte als entfernt behandelt, sodass ein kurzes Auflegen die Anmeldung noch abschließt. 0 = keine Verzögerung. Sehr lange Werte verbergen meist ein anderes Problem (Lesertreiber, Cold-Boot-Timing).
Use_AD_altSecurityIdentities11 schlägt Kartenverknüpfungen und Token im AD-Attribut altSecurityIdentities des Benutzers nach. 0 verwendet nur lokale Daten oder Daten aus der Freigabe.
ADAutoSync1Für Karten, die in AD für einen „neuen Benutzer“ vorregistriert wurden: 1 schreibt die Kartenseriennummer beim ersten Verwenden der Karte in das AD-Objekt des Benutzers; 0 vermerkt sie nur im Datenordner (newuser\<user>.user).
UseDomainDPAPI01 schützt neue Token zusätzlich mit Windows DPAPI für den Benutzer und die Domänencomputer, sodass nur Domänen-PCs sie entschlüsseln können.
AutoUpdateADToken01 erlaubt den CodeB-Hilfsprogrammen, das im AD-Soft-Token des Benutzers gespeicherte Passwort nach einer Passwortänderung zu aktualisieren.
RestartSmartCardServiceIfNoReaderDetected01 startet den Windows-Dienst Smartcard neu, wenn die Anmeldekachel keinen Leser findet. Für die Nutzung über Remotedesktop ausgeschaltet lassen.
Wert (anderer Schlüssel)StandardWirkung
HKLM\SOFTWARE\Aloaha\CSP\DefaultSerialPIN0000PIN für Karten, die ohne PIN verknüpft wurden (in den Verknüpfungswerkzeugen und in CodeBAdminCLI, wenn /pin weggelassen wird). Eine Änderung betrifft die Anmeldung aller solcher Karten.

Aktionen bei Entfernung — CP

Was geschieht, wenn ein Token entfernt wird, während der Benutzer angemeldet ist. Die wirksame Aktion ist die höchste aus dem globalen LogoffAction, dem Wert des Token-Typs und der beim Verknüpfen des Tokens gewählten Aktion.

WertStandardWirkung
CP\LogoffAction0Aktion für jeden Token-Typ, wenn der Token entfernt wird: 0 nichts, 1 sperren (im Remotedesktop trennen), 2 abmelden.
CP\CardToken\LogoffAction0Dasselbe für NFC-Karten und Smartcards.
CP\USBStick\LogoffAction0Dasselbe für USB-Speichersticks.
CP\Bluetooth\LogoffAction0Dasselbe für Bluetooth-Token.
CP\DoActionOnNoReader01 führt die Aktion auch aus, wenn kein Kartenleser vorhanden ist.
CP\DoActionOnNoCard01 führt die Aktion auch aus, wenn in keinem Leser eine Karte steckt.
Vom Produkt geschrieben

Unterschlüssel wie CP\CardToken\<user> (Werte serial, Action, ts, SessionID) erfassen die Token angemeldeter Benutzer. Sie werden vom CodeB-Dienst verwaltet — bearbeiten Sie sie nicht.

Filter: andere Credential Provider verbergen

Der CodeB-Credential-Provider-Filter entscheidet, welche anderen Anbieter der Anmeldebildschirm anzeigt. Die Microsoft-Passwort-Kachel mit dem Filter zu verbergen ist sicherer, als den Microsoft-Anbieter systemweit zu deaktivieren.

WertStandardWirkung
HKLM\SOFTWARE\Aloaha\CP\<provider CLSID>01 verbirgt diesen Credential Provider. Der Wertname ist die CLSID des Anbieters ohne geschweifte Klammern, zum Beispiel Microsoft Password Provider 60b78e88-ead8-445c-9cfd-0b87f74ea6cd, Windows Hello PIN d6886603-9d2f-4eb2-b667-1971041fa96b. Derselbe Wert unter HKU\.DEFAULT\Software\Aloaha\CP wird ebenfalls berücksichtigt.
HKLM\SOFTWARE\Aloaha\CP\AllowPasswordChange11 zeigt alle Anbieter auf dem Windows-Bildschirm zur Passwortänderung an; 0 filtert auch dort.
HKLM\SOFTWARE\Aloaha\CP\AllowPreLogonAccessProvider11 filtert Pre-Logon-Access-Anbieter nicht (zum Beispiel VPN vor der Anmeldung); 0 filtert sie.
Filter\ProcessExceptions\<process>siehe Text1: keine Filterung in Anmeldeaufforderungen dieses Programms (Prozessname in Kleinbuchstaben). Standard 1 für credentialuibroker, consent (UAC) und systempropertiesadvanced, 0 für andere.
Filter\UserExceptions\<user>01: Dieser Benutzer darf sich auf der CodeB-Kachel nur mit Benutzername und Passwort anmelden, ohne Token (zum Beispiel ein Dienst- oder Notfallkonto).
Sperren Sie sich nicht selbst aus

Bevor Sie den Passwort-Anbieter verbergen, testen Sie die Token-Anmeldung für jedes Konto, das sie benötigt, und behalten Sie einen Notfallzugang (ein UserExceptions-Konto oder Remote-Registry-Zugriff).

Automatische Anmeldung nach dem Start

WertStandardWirkung
DefaultUserName—Benutzer für die automatische Anmeldung. Wenn leer, wird der Windows-eigene Wert Winlogon\DefaultUserName verwendet.
DefaultPassword—Passwort für die automatische Anmeldung. Wenn leer, wird Winlogon\DefaultPassword verwendet.
Config\AutologonTimeout60Die automatische Anmeldung erfolgt nur innerhalb dieser Anzahl Sekunden nach dem Start von Windows (Minimum 10). Später, zum Beispiel nach einer Abmeldung, muss sich der Benutzer normal anmelden.
Sicherheit

Die automatische Anmeldung speichert ein Passwort in der Registry, wo Administratoren es lesen können. Verwenden Sie sie nur für Kiosk- oder Maschinenkonten.

Kerberos & Authentifizierung

WertStandardWirkung
CP\ForcedAuthPackage0Zu verwendendes Windows-Authentifizierungspaket. 0 = automatisch (empfohlen).
CP\ForceKerberosUPNnoneFester UPN für die Zertifikatsanmeldung (Kerberos Connector). none = aus.
CP\ForceKerberosDomainnoneFeste Domäne für die Kerberos-Anmeldung. none = aus.
Config\CryptoProviderCodeB Credential ProviderName des kryptografischen Dienstanbieters, den der Kerberos Connector verwendet.
CP\TilePathnoneVollständiger Pfad einer Bitmap, die als Kachelbild angezeigt wird. none = eingebautes Bild.

Ordner & Programme

WertStandardWirkung
DataFolderC:\ProgramData\CodeB\ Lokaler Ordner für Soft-Tokens und andere Daten. Muss ein vollständiger Pfad sein.
RemoteDataFoldernoneUNC-Pfad eines gemeinsamen Datenordners (zum Beispiel \\server\codeb\) für Token, die auf mehreren PCs funktionieren müssen.
2FAPath—Vollständiger Pfad von Link2FA.exe, geöffnet durch das Schlüsselwort 2fa.
SystrayPath—Vollständiger Pfad der Tray-Anwendung; vom Installer gesetzt.
CP\AutoStart\Systray01: Der CodeB-Dienst startet die Tray-Anwendung in jeder aktiven Benutzersitzung.
CP\AutoStart\PathnoneProgramm, das der CodeB-Dienst in jeder aktiven Benutzersitzung startet.
CP\AutoStart\PathParameternoneBefehlszeilenparameter für dieses Programm.

DataFolder und RemoteDataFolder werden auch in der 64-Bit-Ansicht akzeptiert.

Tray-Anwendung

WertStandardWirkung
Software\CodeB\Systray\enabled\onlinehelpon0 oder false entfernt Online help aus dem Tray-Menü.
Software\CodeB\Systray\enabled\joinmeetingon0 oder false entfernt Join meeting.
Software\CodeB\Systray\enabled\abouton0 oder false entfernt About.

Diese Werte können in HKCU (pro Benutzer) oder HKLM (alle Benutzer) gesetzt werden; ein Wert in HKLM gewinnt.

Debug-Protokollierung

WertStandardWirkung
HKLM\SOFTWARE\Aloaha\pdf\debug01 schreibt ausführliche Protokolle des Credential Providers und seiner Hilfsprogramme nach C:\Windows\Logs\CodeBProvider\. Siehe Fehlerbehebung. Schalten Sie sie danach wieder aus.

Beispiel-.reg-Datei

Eine gehärtete NFC-Konfiguration unter 64-Bit-Windows: Karten-PIN-Feld fokussiert, Schlüsselwörter aus, Sperren bei Kartenentfernung, Microsoft-Passwort-Kachel verborgen.

Windows Registry Editor Version 5.00

; CodeB-Einstellungen (32-Bit-Ansicht unter 64-Bit-Windows)
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\CodeB\Config]
"ActiveField"=dword:00000003
"DoNotAllowMagicWords"=dword:00000001
"HideExtraTile"=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\CodeB\CP\CardToken]
"LogoffAction"=dword:00000001

; Filter (64-Bit-Ansicht): Microsoft-Passwort-Kachel verbergen
[HKEY_LOCAL_MACHINE\SOFTWARE\Aloaha\CP]
"60b78e88-ead8-445c-9cfd-0b87f74ea6cd"="1"

Häufige Fragen

Warum finde ich HKLM\SOFTWARE\CodeB auf einem 64-Bit-PC nicht?

Die CodeB-Komponenten lesen ihre Einstellungen aus der 32-Bit-Registry-Ansicht. Suchen Sie unter 64-Bit-Windows unter HKLM\SOFTWARE\WOW6432Node\CodeB. Die meisten Werte erscheinen dort automatisch mit ihrem Standard, sobald der Anmeldebildschirm sie zum ersten Mal liest.

Wie verberge ich die Microsoft-Passwort-Kachel?

Setzen Sie den Zeichenfolgenwert HKLM\SOFTWARE\Aloaha\CP\60b78e88-ead8-445c-9cfd-0b87f74ea6cd auf 1. Der CodeB-Filter verbirgt dann den Microsoft Password Provider. Stellen Sie zuvor sicher, dass sich jeder Benutzer mit einem Token anmelden kann.

Wie mache ich das Karten-PIN-Feld zum fokussierten Feld?

Das ist der Standard: ActiveField = 3 fokussiert das Feld TOTP or PIN. Verwenden Sie 2 für das Passwortfeld und 1 für den Benutzernamen.

Bei einem Schritt nicht weiter?

Ein echter Techniker liest jede Support-E-Mail. Senden Sie die Protokolldateien aus dem Kapitel zur Fehlerbehebung, und wir antworten in der Regel innerhalb eines Werktags.