Überarbeitet am 8. September 2026.

Die Zwei-Faktor-Authentifizierung gehört für mich bei einer öffentlich erreichbaren Nextcloud inzwischen zu den wichtigsten Schutzmaßnahmen. Ein Passwort allein kann gestohlen, wiederverwendet oder durch Phishing abgegriffen werden. Mit einem zweiten Faktor reicht das Passwort allein nicht mehr aus.

In meiner alten Version dieses Artikels ging es noch um WinAuth auf dem PC. Das ist heute nicht mehr der Punkt. Nextcloud unterstützt verschiedene 2FA-Verfahren und bringt mehrere Provider bereits mit. Für viele private Installationen ist TOTP weiterhin der einfachste Einstieg.

Wenn du deine Nextcloud insgesamt absichern möchtest, findest du die wichtigsten Punkte gesammelt in Nextcloud richtig absichern.

Welche 2FA-Verfahren unterstützt Nextcloud?

Nextcloud ist bei der Zwei-Faktor-Authentifizierung modular aufgebaut. Zu den typischen Möglichkeiten gehören:

  • TOTP-Codes aus einer Authenticator-App,
  • Bestätigung über bereits angemeldete Nextcloud-Geräte,
  • Hardware- beziehungsweise FIDO-basierte Faktoren über passende Provider,
  • Backup-Codes für den Notfall.

Der Administrator muss mindestens einen passenden 2FA-Provider aktivieren. Danach kann der Benutzer den zweiten Faktor in seinen persönlichen Sicherheitseinstellungen einrichten. 2FA kann vom Administrator auch für alle Nutzer oder nur bestimmte Gruppen verpflichtend gemacht werden.

1. TOTP-Provider aktivieren

Für TOTP benötigt Nextcloud den Two-Factor TOTP Provider. Er ist bei aktuellen Nextcloud-Versionen vorhanden, kann aber deaktiviert sein. Als Administrator findest du ihn unter den Apps bei den deaktivierten Apps beziehungsweise im Bereich Sicherheit.

Alternativ lässt sich der Provider über OCC installieren:

sudo -E -u www-data php /var/www/nextcloud/occ app:install twofactor_totp

Ist die App bereits installiert, aber deaktiviert, genügt:

sudo -E -u www-data php /var/www/nextcloud/occ app:enable twofactor_totp

2. TOTP im Benutzerkonto einrichten

Im eigenen Nextcloud-Konto öffnest du die persönlichen Einstellungen und gehst in den Bereich Sicherheit. Dort lässt sich TOTP aktivieren.

Nextcloud zeigt anschließend einen QR-Code beziehungsweise ein geheimes TOTP-Secret an. Diesen QR-Code scannst du mit einer kompatiblen Authenticator-App. Nextcloud verwendet den üblichen TOTP-Standard, sodass du nicht an eine bestimmte App gebunden bist.

Danach gibst du den aktuell erzeugten Code einmal zur Bestätigung in Nextcloud ein. Ab dem nächsten Login werden Passwort und TOTP-Code verlangt.

Die Uhrzeit muss stimmen

TOTP-Codes sind zeitabhängig. Wenn die Uhr auf dem Nextcloud-Server oder dem Gerät deutlich falsch läuft, können eigentlich richtige Codes abgelehnt werden. Deshalb sollte die Systemzeit auf dem Server sauber per NTP synchronisiert werden.

3. Unbedingt Backup-Codes erzeugen

Das ist der Teil, den man gern auf später verschiebt und dann genau im falschen Moment vermisst. Nextcloud kann einmalig verwendbare Backup-Codes erzeugen. Diese sind für den Fall gedacht, dass das Smartphone verloren geht, kaputt ist oder der normale zweite Faktor nicht mehr funktioniert.

Die Backup-Codes gehören an einen sicheren Ort, aber nicht auf dasselbe Smartphone, auf dem auch der Authenticator liegt. Ein Passwortmanager oder eine sicher verwahrte Offline-Kopie ist sinnvoller.

4. App-Passwörter für Joplin, DAV und andere Clients

Sobald 2FA aktiviert ist, können viele klassische Clients nicht mehr einfach mit Benutzername und normalem Nextcloud-Passwort auf das Konto zugreifen. Dafür gibt es gerätespezifische App-Passwörter.

Ein eigenes App-Passwort ist zum Beispiel sinnvoll für:

  • WebDAV-Programme,
  • CalDAV- und CardDAV-Clients,
  • ältere Synchronisationsprogramme,
  • Joplin mit Nextcloud-Synchronisation.

Der Vorteil: Du musst dein eigentliches Kontopasswort nicht an jede Anwendung weitergeben. Außerdem kann einem einzelnen Gerät der Zugriff später wieder entzogen werden.

Ein praktisches Beispiel findest du in meiner aktualisierten Anleitung Joplin mit Nextcloud synchronisieren.

5. 2FA als Administrator erzwingen

Wer mehrere Benutzer verwaltet, kann 2FA auch verpflichtend machen. Das geht unter Administrationseinstellungen → Sicherheit. Nextcloud kann die Pflicht systemweit oder nur für ausgewählte Gruppen setzen.

Per OCC lässt sich der aktuelle Zustand ebenfalls prüfen:

sudo -E -u www-data php /var/www/nextcloud/occ twofactorauth:state BENUTZERNAME

Für alle Nutzer lässt sich die Pflicht beispielsweise so aktivieren:

sudo -E -u www-data php /var/www/nextcloud/occ twofactorauth:enforce --on

Bevor ich so etwas für alle erzwinge, würde ich allerdings testen, ob die benötigten Clients und Wiederherstellungswege funktionieren.

Was tun, wenn der zweite Faktor verloren geht?

Als Benutzer sind die Backup-Codes die beste Rückfallebene. Hat man keine mehr, kann ein Administrator bei unterstützten Providern die 2FA-Methode eines Benutzers über OCC deaktivieren.

sudo -E -u www-data php /var/www/nextcloud/occ twofactorauth:disable BENUTZERNAME PROVIDER_ID

Das sollte natürlich nur nach einer sauberen Identitätsprüfung passieren. Sonst würde aus der Wiederherstellungsfunktion selbst eine Sicherheitslücke.

2FA ist wenig Aufwand für deutlich mehr Schutz

Im Alltag ist der zusätzliche Schritt beim Login schnell Gewohnheit. Dafür bringt 2FA einen echten Sicherheitsgewinn: Ein gestohlenes Passwort reicht nicht mehr aus, um sich direkt an der Nextcloud anzumelden.

Für mein eigenes Setup würde ich mindestens für Administratorkonten TOTP oder einen vergleichbaren zweiten Faktor aktivieren, Backup-Codes sicher ablegen und für externe Programme konsequent App-Passwörter verwenden.

Weiterführend: Nextcloud Benutzerhandbuch zu 2FA und Nextcloud Admin-Dokumentation zu 2FA.