Home Assistant mit Zwei-Faktor-Anmeldung absichern¶
Veröffentlicht am 27. August 2026 · Geschätzte Lesezeit: 4 Minuten
Die Zwei-Faktor-Anmeldung schützt Home Assistant zusätzlich zum Passwort. Nach der Anmeldung musst du einen zeitabhängigen sechsstelligen Code aus einer Authenticator-App eingeben. Ein gestohlenes Passwort allein reicht dadurch nicht mehr aus. Die Einrichtung dauert ungefähr 15 Minuten und wird für jedes Benutzerkonto getrennt vorgenommen.
Voraussetzungen
- Ein Home-Assistant-Benutzerkonto mit einem starken, einzigartigen Passwort
- Eine TOTP-fähige Authenticator-App auf dem Smartphone
- Eine zweite geöffnete Browser-Sitzung für den sicheren Test
- Ein aktuelles vollständiges Home-Assistant-Backup
1. Backup und Rückweg vorbereiten¶
Öffne Einstellungen → System → Backups und erstelle ein vollständiges Backup. Lade eine Kopie auf einen anderen Rechner oder ein NAS herunter.
Melde dich zusätzlich in einem zweiten Browserfenster bei Home Assistant an und lasse diese Sitzung geöffnet. So kannst du die Einstellung korrigieren, falls der erste Test nicht funktioniert.
Warning
Richte MFA zuerst für ein Konto ein und teste es vollständig. Aktiviere es nicht gleichzeitig für alle Benutzer, ohne einen geprüften Rückweg zu haben.
2. Authenticator-App vorbereiten¶
Installiere oder öffne eine vertrauenswürdige Authenticator-App, die zeitbasierte Einmalpasswörter nach TOTP unterstützt. Prüfe vorab, wie die App ihre Einträge verschlüsselt sichert oder auf ein neues Smartphone überträgt.
Die später angezeigte geheime Zeichenfolge ist genauso vertraulich wie ein Passwort. Speichere sie nicht in einer unverschlüsselten Notiz, in einem Chat oder in einem öffentlich erreichbaren Screenshot.
3. MFA im Benutzerprofil aktivieren¶
Klicke in Home Assistant unten links auf deinen Benutzernamen. Öffne im Benutzerprofil den Bereich Sicherheit.
Wähle unter Multi-Faktor-Authentifizierungsmodule beim Eintrag Authenticator-App die Schaltfläche Aktivieren. Home Assistant lädt dieses TOTP-Modul standardmäßig automatisch; normalerweise ist dafür keine Änderung an configuration.yaml nötig.
4. QR-Code sicher einlesen¶
Scanne den angezeigten QR-Code mit der Authenticator-App. Falls das Scannen nicht möglich ist, kannst du die Zeichenfolge unter dem QR-Code manuell in die App eintragen.
Danger
Teile den QR-Code oder die darunter angezeigte Zeichenfolge mit niemandem. Wer diesen Schlüssel besitzt, kann dieselben sechsstelligen Codes erzeugen wie dein Smartphone.
Die App zeigt nun ungefähr alle 30 Sekunden einen neuen Code an. Trage einen aktuellen Code in Home Assistant ein und bestätige die Einrichtung.
5. Anmeldung in einem privaten Fenster testen¶
Lasse die bisherige Home-Assistant-Sitzung angemeldet. Öffne ein privates oder Inkognito-Fenster und rufe deine übliche Home-Assistant-Adresse auf.
Melde dich zuerst mit Benutzername und Passwort an. Home Assistant muss danach den sechsstelligen Code aus der Authenticator-App verlangen. Gib den aktuell angezeigten Code ein.
Schließe die ursprüngliche Sitzung erst, wenn diese neue Anmeldung erfolgreich war.
6. Weitere Benutzer einzeln schützen¶
MFA gehört zum jeweiligen Benutzerkonto. Jeder Benutzer meldet sich mit seinem eigenen Konto an, öffnet sein Profil und aktiviert dort das Authenticator-Modul.
Verwende keine gemeinsam genutzten Administratorkonten. Eigene Konten erleichtern es, Berechtigungen zu begrenzen und Zugriffe später einem Benutzer zuzuordnen.
Tip
Aktiviere MFA mindestens für den Eigentümer und alle Administratoren. Bei einem Fernzugriff sollten auch normale Benutzerkonten geschützt werden.
7. Zeitfehler erkennen¶
TOTP-Codes hängen von der Uhrzeit ab. Wird ein korrekter Code abgelehnt, prüfe zuerst Datum und Uhrzeit auf dem Home-Assistant-System sowie auf dem Smartphone.
Bei Home Assistant Container kontrollierst du die Host-Zeit auf dem Docker-Server mit diesem Befehl:
Die Zeitzone darf abweichen, solange die Systemzeit korrekt synchronisiert ist. Steht bei System clock synchronized der Wert no, repariere zuerst die Zeitsynchronisation des Hosts.
8. Authenticator-Wechsel vorbereiten¶
Übertrage den TOTP-Eintrag mit der sicheren Export- oder Wiederherstellungsfunktion deiner Authenticator-App, bevor du das alte Smartphone löschst. Teste die Anmeldung mit dem neuen Gerät, solange die alte App noch verfügbar ist.
Falls deine App keine sichere Übertragung ermöglicht, deaktiviere das Authenticator-Modul im Home-Assistant-Profil, solange du noch angemeldet bist. Aktiviere es danach neu und scanne den neu erzeugten QR-Code mit dem neuen Gerät.
9. Aussperren vermeiden und zurückkehren¶
Wenn du noch angemeldet bist, kannst du MFA im Bereich Profil → Sicherheit wieder deaktivieren und anschließend neu einrichten.
Bewahre außerdem das vollständige Backup außerhalb des Home-Assistant-Geräts auf und stelle sicher, dass du bei Home Assistant OS die physische oder virtuelle Konsole erreichen kannst. Die offizielle Aussperr-Anleitung beschreibt je nach Installationsart unterschiedliche Wiederherstellungswege.
Warning
Das Zurücksetzen eines Passworts ist nicht dasselbe wie das Wiederherstellen des zweiten Faktors. Lösche deshalb das alte Smartphone erst nach einem erfolgreichen Test mit dem neuen Gerät.
10. Typische Fehler beheben¶
- Der Menüpunkt fehlt: Prüfe, ob du dein eigenes Benutzerprofil und dort den Bereich Sicherheit geöffnet hast.
- Jeder Code wird abgelehnt: Synchronisiere die Uhrzeit von Smartphone und Home-Assistant-Host.
- Ein anderer Benutzer sieht keine Abfrage: MFA muss für jedes Benutzerkonto einzeln aktiviert werden.
- Die App hat den Eintrag verloren: Nutze eine noch angemeldete Sitzung und richte das Modul neu ein. Andernfalls folgst du der offiziellen Anleitung für ausgesperrte Konten.
Grundlage dieser Anleitung sind die aktuelle Home-Assistant-Dokumentation zur Multi-Faktor-Authentifizierung und die offizielle Hilfe Ich bin ausgesperrt, geprüft am 25. August 2026. Eine deutschsprachige Ergänzung bietet das Video Einrichtung Home Assistant Benutzer und 2-Faktor-Authentifikation.
Fertig¶
Dein Benutzerkonto verlangt jetzt nach dem Passwort zusätzlich einen aktuellen TOTP-Code. Die Funktionsprüfung ist abgeschlossen, wenn die Anmeldung in einem privaten Browserfenster nur mit Passwort und sechsstelliger Kennzahl gelingt und dein sicherer Rückweg weiterhin verfügbar ist.