Benutzer-MFA zurücksetzen
Setzt die Zwei-Schritt-Bestätigung eines anderen Benutzers zurück, sodass er sie von Grund auf neu einrichten muss.
POST /api/users/:id/mfa/reset
Ein Organisations-Admin (oder Global Admin) kann die Zwei-Schritt-Bestätigung eines anderen
Benutzers erzwungen zurücksetzen. Dabei wird der gespeicherte zweite Faktor des Benutzers gelöscht
und twoFactorEnabled für dessen Konto deaktiviert — es wird kein neuer Faktor eingerichtet. Der
Benutzer erhält eine Benachrichtigung per E-Mail und muss die Zwei-Schritt-Bestätigung beim
nächsten Mal, wenn sie verlangt wird, erneut einrichten.
Den eigenen zweiten Faktor kannst du über diesen Endpoint nicht zurücksetzen. Das Entfernen des eigenen Faktors läuft über die Sicherheitseinstellungen des Kontos und erfordert dein Passwort.
API-Tokens können diesen Endpoint nicht aufrufen. Er erfordert eine echte, eingeloggte
Benutzer-Session (ein Organisations-Admin oder Global Admin) — ein Authorization: Bearer
API-Token wird immer abgelehnt, auch ein organisations-gescoptes Token mit Admin-Rechten. Das gilt
ebenso für Agent-Access-Tokens. Ein geleaktes Token darf niemals in der Lage sein, den
MFA-Schutz einer Organisation auszuhebeln, indem es die Faktoren der Mitglieder nacheinander
zurücksetzt.
Anfrage (Request Body)
Keiner.
Beispiel (cURL)
Ruf diesen Endpoint aus einer authentifizierten Browser-Session heraus auf (dem eigenen Login-Session-Cookie des Admins), nicht mit einem API-Token:
BASE_URL="https://uptimeify.io"
curl -X POST "$BASE_URL/api/users/user_123/mfa/reset" \
-H "Cookie: better-auth.session_token=<dein-session-cookie>" \
-H "Accept: application/json"Antwort (Response)
{ "ok": true }Häufige Fehler
401 unauthorizedwenn du nicht authentifiziert bist403 nonUserSessionForbiddenbei Aufruf mit einem API-Token oder Agent-Access-Token statt einer echten Benutzer-Session — siehe oben403 customerScopedTokenForbiddenbei Aufruf mit einem kunden-gescopten API-Token; dies ist eine organisationsweite Aktion und erfordert ein organisations-gescoptes Token oder eine Session404 userNotFoundwenn sich:idkeinem Benutzer zuordnen lässt403 insufficientPermissionswenn der Aufrufer den zweiten Faktor dieses Benutzers nicht zurücksetzen darf — siehe unten
Berechtigungsregeln (data.code: insufficientPermissions):
- Den eigenen zweiten Faktor kannst du über diesen Endpoint niemals zurücksetzen.
- Global Admins können jeden Benutzer zurücksetzen.
- Global Supporter (nur lesender Zugriff über alle Organisationen hinweg) können niemals einen Benutzer zurücksetzen.
- Organisations-Admins können nur Benutzer innerhalb der eigenen Organisation zurücksetzen; der Zielbenutzer muss zur selben Organisation gehören wie der Aufrufer.
- Normale (Nicht-Admin-)Benutzer können den zweiten Faktor eines anderen Benutzers niemals zurücksetzen.