Ein Bitbucket-Konto pusht in Ihre Repositorys, genehmigt Pull Requests und führt Pipelines mit Ihren Deployment-Secrets aus — ein gestohlenes Passwort legt Ihren Code und alles, wohin er deployt wird, in fremde Hände. Mit aktiver Zwei-Schritt-Verifizierung fragt Bitbucket bei jeder Anmeldung einen Code aus Ihrem Authenticator ab, und ein Workspace im Premium-Tarif kann sie vorschreiben, bevor jemand Zugriff erhält.
Zwei-Schritt-Verifizierung in Bitbucket aktivieren
Das ist eine eigene Einstellung von Bitbucket, getrennt von der Zwei-Schritt-Verifizierung Ihres Atlassian-Kontos: Sind beide aktiv, werden Sie zuerst nach dem Atlassian-Code und dann nach dem von Bitbucket gefragt, und jeder Code funktioniert nur bei seiner eigenen Abfrage. Bevor Sie beginnen, braucht Bitbucket eine bestätigte E-Mail-Adresse und ein Passwort für Ihr Atlassian-Konto sowie einen SSH-Schlüssel — mit aktiver Zwei-Schritt-Verifizierung muss Git Ihre Repositorys über SSH erreichen, und Git-Clients und Build-Tools müssen SSH oder ein Token statt Ihres Passworts verwenden.
- Melden Sie sich am Computer auf bitbucket.org an.
- Wählen Sie das Zahnrad „Settings“ (Einstellungen) und dann „Personal Bitbucket settings“ (persönliche Bitbucket-Einstellungen).
- Wählen Sie unter „Security“ (Sicherheit) den Punkt „Two-step verification“ (Zwei-Schritt-Verifizierung) und prüfen Sie die Voraussetzungen, die Bitbucket auflistet.
- Geben Sie das Passwort Ihres Atlassian-Kontos ein und wählen Sie „Set up two-step verification“ (Zwei-Schritt-Verifizierung einrichten).
- Zeigt Bitbucket einen QR-Code, lassen Sie die Seite geöffnet und fügen Sie ihn wie unten beschrieben zur Erweiterung hinzu — oder kopieren Sie den Schlüssel aus dem Feld „Key“ (Schlüssel) — und geben Sie dann den Code aus der Erweiterung im Feld „Verification code“ (Bestätigungscode) ein.
Bitbucket zum Authenticator hinzufügen
- Installieren Sie 2FA Authenticator aus dem Chrome Web Store und heften Sie ihn an die Symbolleiste an, damit das Symbol nur einen Klick entfernt ist.
- Lassen Sie die Seite von Bitbucket mit dem QR-Code geöffnet. Klicken Sie auf das Authenticator-Symbol, dann auf „Konto hinzufügen“ → „QR-Code“ → „QR vom Bildschirm scannen“.
- Das Konto erscheint in der Liste mit einem sechsstelligen Code, der sich alle 30 Sekunden ändert. Benennen Sie es nach Belieben um — der Name ist nur für Sie.
- Wechseln Sie zurück zu Bitbucket und geben Sie den aktuellen Code in das Bestätigungsfeld ein. Läuft er gleich ab, warten Sie auf den nächsten.
- Bitbucket bestätigt, dass die Zwei-Faktor-Authentifizierung aktiv ist. Ab jetzt wird bei der Anmeldung ein Code abgefragt — klicken Sie auf das Symbol der Erweiterung und kopieren Sie ihn.
Kein QR-Code, oder er lässt sich nicht scannen? Suchen Sie im Einrichtungsdialog von Bitbucket nach der Option, einen Schlüssel manuell einzugeben, kopieren Sie den Schlüssel und fügen Sie ihn in der Erweiterung über „Konto hinzufügen“ → „Manuell“ → „Geheimer Schlüssel“ hinzu.
2FA Authenticator für Chrome installieren – kostenlosDie sechs Bitbucket-Wiederherstellungscodes sichern
Der letzte Schritt der Einrichtung gibt Ihnen sechs Wiederherstellungscodes: Laden Sie sie herunter — Bitbucket empfiehlt, als letzte Rettung zusätzlich eine Kopie auszudrucken. Bewahren Sie sie nicht auf diesem Computer auf. Jeder Code funktioniert einmal und wird wie ein normaler Code in das Feld „Verification code“ eingegeben. Behalten Sie mindestens zwei unbenutzte — zwei brauchen Sie, um neue Codes zu erzeugen oder die Zwei-Schritt-Verifizierung auszuschalten. „Show recovery codes“ (Wiederherstellungscodes anzeigen) auf der Seite „Two-step verification“ zeigt sie erneut an. Atlassian kann die Zwei-Schritt-Verifizierung von Bitbucket nicht für Sie ausschalten — diese Codes sind also der Weg zurück.
Der Code wird nicht akzeptiert?
Meist hat sich der QR-Code geändert: Die Website erzeugt jedes Mal einen neuen, wenn ihre Einrichtungsseite neu geladen oder erneut geöffnet wird, deshalb passt das zuerst hinzugefügte Konto nicht mehr. Starten Sie die Einrichtung noch einmal, fügen Sie den QR-Code hinzu, der jetzt auf dem Bildschirm ist, und geben Sie seinen Code sofort ein. Zwei Einträge für dieselbe Website? Nehmen Sie den neuesten. Weitere Gründe: warum Codes abgelehnt werden.
Den Schlüssel von Hand eingegeben? Fügen Sie ihn in den TOTP-Code-Generator ein und vergleichen Sie den Code mit dem in der Erweiterung. Weichen sie ab, wurde der Schlüssel falsch kopiert — fügen Sie das Konto erneut hinzu.
Fragen
- Ist die Zwei-Schritt-Verifizierung von Bitbucket dieselbe wie die meines Atlassian-Kontos?
- Nein. Ihr Atlassian-Konto, mit dem Sie sich auch bei Jira, Confluence und Trello anmelden, hat eine eigene Zwei-Schritt-Verifizierung, und Bitbucket Cloud hat eine zweite, eigene. Sind beide aktiv, geben Sie zwei Codes aus zwei verschiedenen Einträgen der Erweiterung ein — bei der Bitbucket-Abfrage den Bitbucket-Eintrag. Atlassian verlangt außerdem ein anderes Backup: einen Notfallschlüssel statt sechs Wiederherstellungscodes.
- Welche Authenticator-App funktioniert mit Bitbucket?
- Bitbucket nennt Authy, Google Authenticator, Duo und Microsoft Authenticator und akzeptiert jede App mit TOTP-Unterstützung, auf dem Handy oder dem Desktop. Die Authenticator-Erweiterung liest den QR-Code direkt von der Bitbucket-Seite und erzeugt die Codes in Chrome — ohne Handy.
- Warum funktioniert git push nach dem Aktivieren der Zwei-Schritt-Verifizierung nicht mehr?
- Mit aktiver Zwei-Schritt-Verifizierung erwartet Bitbucket, dass Git Ihre Repositorys über SSH erreicht — beim Klonen, Pushen, Pullen und Fetchen. Fügen Sie Ihrem Konto einen SSH-Schlüssel hinzu und stellen Sie die Remotes Ihrer Repositorys auf deren SSH-Adressen um; Tools, die kein SSH können, brauchen ein Token statt Ihres Passworts.
- Was, wenn ich keinen Zugriff mehr auf meinen Authenticator habe?
- Geben Sie einen Wiederherstellungscode in das Feld „Verification code“ ein, schalten Sie dann die Zwei-Schritt-Verifizierung aus und wieder ein und fügen Sie den neuen QR-Code hinzu. Ohne Codes wählen Sie bei der Abfrage „Forgot code“ (Code vergessen) und „Send recovery email“ (Wiederherstellungs-E-Mail senden): Bitbucket schreibt Ihnen zuerst eine E-Mail, wartet 24 Stunden — eine Frist, die sich nicht verkürzen lässt — und schickt dann einen einmaligen Anmeldelink, der 24 Stunden später abläuft; prüfen Sie also rechtzeitig Posteingang und Spam-Ordner.
Ihre Codes einen Klick von der Anmeldeseite entfernt
Authenticator speichert Ihre 2FA-Codes im Browser, ausschließlich auf Ihrem Gerät — kostenlos nutzbar, Open Source, ohne Konto und ohne Handy. Lokale Backups und ein optionaler Passwortschutz sind bereits eingebaut.
2FA Authenticator für Chrome installieren – kostenlos