Je beveiligt Nextcloud met tweefactorauthenticatie door via de ingebouwde app-store een 2FA-app te installeren, deze als beheerder te activeren en gebruikers hun eigen authenticatiemethode te laten instellen. Nextcloud ondersteunt meerdere 2FA-methoden, waaronder TOTP-apps, hardwaresleutels en e-mailcodes. In dit artikel beantwoorden we de meest gestelde vragen over 2FA in Nextcloud, van installatie tot herstel.
Welke tweefactorauthenticatie-opties biedt Nextcloud?
Nextcloud biedt meerdere tweefactorauthenticatie-opties via officiële en community-apps. De meest gebruikte methoden zijn TOTP (Time-based One-Time Password) via apps zoals Google Authenticator of Authy, FIDO2/WebAuthn-hardwaresleutels zoals een YubiKey, en authenticatie via e-mail. Elke methode voegt een extra beveiligingslaag toe bovenop het reguliere wachtwoord.
De keuze voor een specifieke methode hangt af van het beveiligingsniveau dat je organisatie vereist en de technische mogelijkheden van je gebruikers. TOTP is de meest toegankelijke optie: gebruikers hebben alleen een smartphone nodig. FIDO2-hardwaresleutels bieden de sterkste beveiliging en zijn vrijwel immuun voor phishing, maar vereisen een fysiek apparaat. E-mailcodes zijn een laagdrempelig alternatief voor gebruikers zonder smartphone, maar zijn minder veilig dan de andere opties.
- TOTP (Authenticator-app): Gegenereerde tijdgebonden codes via een app op je telefoon
- FIDO2/WebAuthn: Fysieke hardwaresleutel voor maximale beveiliging
- E-mailverificatie: Eenmalige code verstuurd naar het e-mailadres van de gebruiker
- Backup-codes: Herstelcodes voor noodsituaties, te combineren met elke andere methode
Alle beschikbare 2FA-apps zijn te vinden en te installeren via de Nextcloud App Store, rechtstreeks vanuit het beheerderspaneel.
Hoe installeer je de 2FA-app in Nextcloud?
Je installeert een 2FA-app in Nextcloud via het beheerderspaneel onder Apps. Zoek naar de gewenste authenticatie-app, zoals “Two-Factor TOTP Provider” of “Two-Factor WebAuthn”, en klik op Installeren. Na installatie is de methode beschikbaar voor alle gebruikers op de instantie.
Het installatieproces verloopt stap voor stap als volgt:
- Log in als beheerder op je Nextcloud-omgeving
- Klik rechtsboven op je profielafbeelding en ga naar Apps
- Zoek in de zoekbalk naar “Two-Factor” of blader naar de categorie Beveiliging
- Selecteer de gewenste 2FA-app en klik op Downloaden en inschakelen
- Wacht tot de installatie is voltooid. De app is daarna direct actief
Wil je meerdere methoden aanbieden? Dan installeer je simpelweg meerdere 2FA-apps naast elkaar. Gebruikers kunnen vervolgens zelf kiezen welke methode ze willen gebruiken, tenzij je als beheerder een specifieke methode verplicht stelt.
Hoe activeer je 2FA als gebruiker in Nextcloud?
Als gebruiker activeer je 2FA in Nextcloud via je persoonlijke beveiligingsinstellingen. Ga naar je profielmenu rechtsboven, klik op Instellingen en navigeer naar Beveiliging. Daar zie je de beschikbare tweefactorauthenticatie-methoden die de beheerder heeft geïnstalleerd. Kies een methode, volg de stappen op het scherm en sla de configuratie op.
Voor TOTP werkt de activatie als volgt: Nextcloud toont een QR-code die je scant met een authenticator-app op je telefoon, zoals Google Authenticator, Authy of Microsoft Authenticator. Na het scannen voer je de gegenereerde zescijferige code in ter bevestiging. Vanaf dat moment vraagt Nextcloud bij elke login om deze code naast je wachtwoord.
Tijdens de activatie raadt Nextcloud aan om ook backup-codes te genereren en veilig op te slaan. Dit zijn eenmalig bruikbare herstelcodes voor het geval je geen toegang meer hebt tot je authenticator-app. Sla deze codes op een veilige plek op, los van je apparaten.
Kan een Nextcloud-beheerder 2FA verplicht stellen?
Ja, een Nextcloud-beheerder kan tweefactorauthenticatie verplicht stellen voor alle gebruikers of voor specifieke groepen. Dit doe je via Instellingen > Beveiliging in het beheerderspaneel. Onder de sectie Tweefactorauthenticatie kun je instellen dat 2FA verplicht is voor bepaalde of alle gebruikersgroepen.
Wanneer 2FA verplicht is gesteld, worden gebruikers bij hun volgende login gedwongen om een tweede factor in te stellen voordat ze toegang krijgen tot Nextcloud. Ze kunnen niet verder totdat de configuratie is voltooid. Dit maakt het afdwingen van 2FA een effectief middel voor organisaties die een hogere beveiligingsstandaard willen handhaven, zoals gemeenten, zorginstellingen of bedrijven die werken met gevoelige persoonsgegevens.
Beheerders kunnen de verplichting ook beperken tot specifieke gebruikersgroepen. Zo kun je bijvoorbeeld 2FA alleen verplicht stellen voor medewerkers met toegang tot vertrouwelijke mappen, terwijl andere gebruikers de keuze houden.
Wat doe je als je geen toegang meer hebt tot je 2FA-codes?
Als je geen toegang meer hebt tot je 2FA-codes, kun je inloggen met een van de backup-codes die je tijdens de activatie hebt aangemaakt. Heb je die niet meer, dan kan een Nextcloud-beheerder de tweefactorauthenticatie voor jouw account tijdelijk uitschakelen via het gebruikersbeheer in het beheerderspaneel.
Als beheerder herstel je de toegang voor een gebruiker als volgt:
- Ga naar Instellingen > Gebruikers in het beheerderspaneel
- Zoek de betreffende gebruiker op
- Klik op de drie puntjes naast de gebruikersnaam en kies 2FA-apparaten verwijderen of een vergelijkbare optie, afhankelijk van je Nextcloud-versie
- De gebruiker kan nu inloggen met alleen het wachtwoord en een nieuwe 2FA-methode instellen
Preventie is hier het sleutelwoord. Stimuleer gebruikers om bij de eerste activatie altijd backup-codes te genereren en veilig op te slaan, bij voorkeur op papier of in een wachtwoordmanager. Dit voorkomt onnodige uitval en vermindert de belasting voor de beheerder.
Hoe werkt 2FA samen met Nextcloud-apps en WebDAV?
Tweefactorauthenticatie in Nextcloud werkt voor de webinterface en de officiële mobiele en desktopapps, maar niet direct voor WebDAV-verbindingen en oudere protocollen. Voor deze verbindingen gebruik je in plaats daarvan app-wachtwoorden, die je aanmaakt via je persoonlijke beveiligingsinstellingen in Nextcloud.
App-wachtwoorden zijn speciale toegangstokens die je genereert voor een specifieke applicatie of verbinding. Ze omzeilen de 2FA-stap op een gecontroleerde manier, zonder de algehele beveiliging te verlagen. Elke app of verbinding krijgt een eigen wachtwoord, dat je op elk moment kunt intrekken zonder je hoofdwachtwoord of 2FA-configuratie te wijzigen.
De officiële Nextcloud-apps voor iOS, Android en desktop ondersteunen 2FA volledig. Bij de eerste koppeling doorloop je het reguliere loginproces inclusief de tweede factor. Daarna slaat de app een sessietoken op, zodat je niet bij elke synchronisatie opnieuw hoeft te authenticeren.
Voor organisaties die Nextcloud inzetten als onderdeel van een bredere strategie voor digitale onafhankelijkheid, zoals gemeenten en zorginstellingen die bewust kiezen voor Europese dataopslag, is een goed geconfigureerde 2FA-beveiliging een essentieel onderdeel van de totaaloplossing. Wij combineren bij Voclarion telefonie direct met Nextcloud-omgevingen, zodat ook communicatiedata binnen Europese datacenters blijft en volledig AVG-compliant is.
Veelgestelde vragen
Welke authenticator-app werkt het beste samen met Nextcloud TOTP?
De meest betrouwbare keuzes zijn Authy, Google Authenticator en Microsoft Authenticator. Authy heeft als extra voordeel dat je een versleutelde cloudback-up kunt maken van je TOTP-accounts, wat handig is als je je telefoon verliest. Voor maximale privacy en onafhankelijkheid is de open-source app Aegis Authenticator (Android) een uitstekende optie. Kies een app die je ook back-up- en exportmogelijkheden biedt, zodat je niet opnieuw hoeft te beginnen bij een nieuw apparaat.
Wat is het verschil tussen 2FA verplicht stellen voor alle gebruikers versus specifieke groepen, en wanneer kies je waarvoor?
Als je 2FA voor alle gebruikers verplicht stelt, geldt de verplichting zonder uitzondering, wat de sterkste beveiligingsstandaard biedt maar ook de meeste ondersteuningsvragen kan opleveren. Door groepsgebaseerde verplichtingen in te stellen, kun je 2FA prioriteren voor gebruikers met toegang tot gevoelige data, zoals HR- of financiële mappen, terwijl gebruikers met beperkte rechten meer flexibiliteit behouden. Een goede vuistregel: verplicht 2FA minimaal voor alle beheerders en gebruikers met toegang tot vertrouwelijke of privacygevoelige informatie.
Hoe voorkom ik dat gebruikers worden buitengesloten na een telefoonwissel of verlies van hun authenticator-app?
De belangrijkste preventieve maatregel is het verplicht genereren van backup-codes tijdens de initiële 2FA-activatie en het veilig opslaan hiervan, bij voorkeur in een wachtwoordmanager of op papier op een veilige locatie. Als beheerder kun je dit beleid afdwingen door gebruikers actief te instrueren en een intern protocol op te stellen voor het melden van verloren toegang. Overweeg ook het gebruik van Authy of een vergelijkbare app met cloudback-up-functionaliteit, zodat TOTP-accounts eenvoudig kunnen worden hersteld op een nieuw apparaat.
Kan ik 2FA inschakelen zonder dat bestaande gebruikers direct worden buitengesloten?
Ja, dat is mogelijk door 2FA eerst optioneel beschikbaar te stellen en pas na een overgangsperiode verplicht te stellen. Installeer de 2FA-apps en communiceer actief naar gebruikers dat ze de methode kunnen instellen via hun beveiligingsinstellingen. Stel daarna een deadline in en activeer pas daarna de verplichting via het beheerderspaneel. Dit geeft gebruikers de tijd om vertrouwd te raken met de nieuwe werkwijze en vermindert het aantal noodgevallen en helpdeskverzoeken aanzienlijk.
Werkt 2FA ook als Nextcloud is gekoppeld aan een externe identiteitsprovider zoals LDAP of SAML?
Bij gebruik van SAML of SSO (Single Sign-On) wordt de authenticatie, inclusief eventuele 2FA, doorgaans afgehandeld door de externe identiteitsprovider en niet door Nextcloud zelf. In dat geval configureer je 2FA dus bij de identiteitsprovider, zoals Microsoft Entra ID of Keycloak, en niet in Nextcloud. Bij LDAP-koppelingen zonder SSO blijft Nextcloud verantwoordelijk voor de 2FA-stap en werkt de ingebouwde 2FA-configuratie gewoon zoals beschreven. Controleer altijd de documentatie van je specifieke integratie om dubbele of conflicterende authenticatiestappen te voorkomen.
Hoe beheer ik app-wachtwoorden efficiënt als gebruiker of beheerder?
Als gebruiker maak je voor elke afzonderlijke applicatie of verbinding een apart app-wachtwoord aan via Instellingen > Beveiliging, en geef je elk wachtwoord een herkenbare naam, zoals 'Nextcloud Desktop Windows' of 'WebDAV Thuiswerken'. Zo behoud je overzicht en kun je een specifiek wachtwoord intrekken als een apparaat verloren raakt, zonder andere koppelingen te verstoren. Als beheerder is het raadzaam om gebruikers te instrueren over het bestaan van app-wachtwoorden, zodat ze niet onnodig proberen WebDAV-verbindingen te configureren met hun hoofdwachtwoord en 2FA-code, wat niet werkt.
Is Nextcloud 2FA AVG-compliant en wat moet ik documenteren voor mijn organisatie?
Nextcloud 2FA draagt bij aan AVG-compliance door ongeautoriseerde toegang tot persoonsgegevens aanzienlijk te bemoeilijken, wat aansluit op de verplichting tot passende technische beveiligingsmaatregelen (artikel 32 AVG). Voor je organisatie is het belangrijk om de 2FA-verplichting en de gekozen methoden vast te leggen in je verwerkingsregister en informatiebeveiligingsbeleid. Documenteer ook je herstelproces voor verloren 2FA-toegang, zodat je bij een audit of datalek kunt aantonen dat toegangsbeheer gestructureerd is ingericht.