<img height="1" width="1" style="display:none;" alt="" src="https://px.ads.linkedin.com/collect/?pid=1732033&amp;fmt=gif">
Skip to content
All posts

Lösung im Fokus: Hypergate Authenticator für Kerberos-SSO auf Mobilgeräten

Geprüft und aktualisiert im Oktober 2026.

Sicherheit ist ein feines Zusammenspiel aus Technik und Prozessen, und am Ende hängt sie davon ab, dass sich die Nutzer an die vereinbarten Standards halten. Der erste Schritt ist, diese Nutzer zu authentifizieren.

Was ist Hypergate Authenticator? Hypergate Authenticator ist eine verwaltete App für Android Enterprise und iOS, die Mobilgeräten Kerberos-SSO gegen ein bestehendes Active Directory ermöglicht. Die App spricht direkt mit den Domain Controllern, braucht also weder neue Server noch Middleware, und die Nutzer erreichen Intranetseiten und interne Anwendungen, ohne ihr Passwort erneut einzugeben.

Warum Passwörter auf Mobilgeräten an Grenzen stoßen

Früher war die Anmeldung vergleichsweise einfach: Die Nutzer verbanden sich meist vom selben Rechner mit dem Firmennetz, gelegentlich auch mit einem Laptop von unterwegs.

Heute sind Mobilgeräte überall, ob privat (BYOD) oder firmeneigen mit privater Nutzung (COPE). Die Nutzer greifen von mehreren Geräten und aus vielen Apps auf Unternehmensressourcen zu, und die Passwörter überall aktuell zu halten, ist mühsam.

Dazu haben Sicherheitsvorgaben das einst einfache Passwort unnötig kompliziert gemacht: Kombinationen aus Buchstaben, Ziffern und Sonderzeichen, die sich niemand merken kann, und in vielen Organisationen ein Zwangswechsel alle paar Monate. Das treibt die Nutzer zu schwachen, leicht zu erratenden Passwörtern oder zum selben Passwort für alle Konten, und genau das gefährdet die Sicherheit. Die aktuelle Empfehlung sieht das ebenso: Nach NIST SP 800-63B dürfen Verifier keinen regelmäßigen Passwortwechsel verlangen; gibt es Hinweise auf eine Kompromittierung, müssen sie den Wechsel erzwingen.

Hier empfehlen wir Single Sign-on (SSO). Es nimmt den Nutzern das Passwortproblem ab, ohne die Sicherheit zu schwächen. Für Mobilgeräte in einer Active-Directory-Umgebung ist Hypergate Authenticator ein starker Kandidat. Den Hintergrund zu einfacher Sicherheit lesen Sie in Sicherheit durch Einfachheit, dem Beitrag, an den dieser ursprünglich anschloss.

So funktioniert Hypergate Authenticator

Hypergate Authenticator bringt natives Kerberos auf Android-Geräte und unterstützt auch iOS. Die App holt ihre Tickets direkt beim Kerberos Key Distribution Center auf Ihren Domain Controllern ab, genau wie Windows-Clients in der Domäne. Daraus folgt einiges für den Betrieb:

  • Keine neuen Server, Proxys oder Middleware und keine Änderungen am bestehenden Active Directory
  • Auch komplexe Umgebungen funktionieren, mit mehreren Forests oder in abgeschotteten Netzen ohne Internetzugang
  • Ein abgelaufenes Passwort ändern die Nutzer direkt am Gerät, ohne an einen Windows-Rechner zu müssen
  • Browser wie Google Chrome und Microsoft Edge melden sich im Hintergrund an Kerberos-geschützten Intranetseiten an; grundsätzlich funktionieren Apps, die Chrome Custom Tabs unterstützen, ohne Anpassung

Hypergate Files für Dateifreigaben

Die Schwester-App Hypergate Files nutzt dieselbe Kerberos-Anmeldung und öffnet Android- und iOS-Geräten den Zugriff auf SMB2- und SMB3-Freigaben im eigenen Rechenzentrum, auch mit NetApp als Backend. Dateien öffnen sich in ihren nativen Apps wie Word, Excel oder einem PDF-Viewer, ohne eigenen Viewer.

Warum Kerberos auf Mobilgeräten jetzt wichtig wird

Microsoft hat angekündigt, NTLM in künftigen Windows-Versionen standardmäßig abzuschalten. Mobilgeräte, die Intranetseiten, interne Webanwendungen oder Dateifreigaben heute noch über NTLM erreichen, brauchen dann einen Weg über Kerberos. Hintergrund und Vorgehen beschreiben wir in Ersatz für Acronis Cyber Files und Abschied von NTLM: Kerberos-SSO für Android ohne Cloud.

Die wichtigsten Vorteile

  • Einfache Integration: keine Änderungen an der bestehenden Active-Directory-Infrastruktur
  • Schnelle Einführung: Hypergate Authenticator kommt als verwaltete App aufs Gerät, die Konfiguration liefert Ihr UEM
  • Unauffällig für die Nutzer: Die App arbeitet im Hintergrund und authentifiziert Anfragen an interne Kerberos-geschützte Dienste
  • Breite UEM-Unterstützung: Microsoft Intune, Ivanti, Omnissa Workspace ONE UEM (früher VMware), BlackBerry UEM, SOTI und 42Gears
  • Funktioniert mit Standard-Apps: Google Chrome, Microsoft Edge und weitere Apps mit Chrome Custom Tabs; ISEC7 MAIL unterstützt Hypergate als Anmeldeverfahren
  • Weniger Supportaufwand: weniger Anrufe beim Helpdesk wegen Passwörtern, weil die Nutzer ihre Zugangsdaten am Gerät selbst verwalten

Wer was macht

Hypergate, ein Schweizer Hersteller (Papers AG), stellt die Apps her. ISEC7 ist Hypergate-Partner für Deutschland, Großbritannien und die USA und übernimmt Integration und Rollout, auf Wunsch auch den Betrieb. SSO ist ein Baustein einer umfassenderen Zugriffsstrategie; lesen Sie dazu auch Sicherheit erklärt: Multi-Faktor-Authentifizierung und Sicherheit erklärt: Zero Trust.

Häufige Fragen

Braucht Hypergate zusätzliche Server?

Nein. Hypergate Authenticator verbindet sich per Kerberos direkt mit Ihren vorhandenen Domain Controllern. Dazwischen liegt kein Gateway, kein Proxy und kein Cloud-Dienst, deshalb funktioniert die Lösung auch in abgeschotteten Netzen.

Welche Geräte und UEM-Plattformen werden unterstützt?

Android-Enterprise-Geräte ab Android 7.0 sowie iOS. Verteilt und konfiguriert wird die App über Ihr UEM; unterstützt werden Microsoft Intune, Ivanti, Omnissa Workspace ONE UEM, BlackBerry UEM, SOTI und 42Gears.

Wie hilft Hypergate beim Ausstieg aus NTLM?

Die App holt ihr Kerberos-Ticket direkt vom Domain Controller, entweder mit einem Benutzerzertifikat, das über das UEM aufs Gerät kommt, oder mit Benutzername und Passwort. Es entstehen keine NTLM-Hashes, die jemand abgreifen und weiterverwenden könnte, und die mobile Anmeldung erscheint im Protokoll des Domain Controllers als Kerberos-Ticket-Anforderung.

Können Nutzer ihr Active-Directory-Passwort am Smartphone ändern?

Ja. Läuft ein Passwort ab, ändern die Nutzer es direkt am Gerät, ohne an einen Windows-Rechner zu müssen.

Sie planen SSO für Ihre Mobilgeräte oder den Ausstieg aus NTLM? Auf unserer Seite zu Acronis Cyber Files und NTLM finden Sie die Optionen kompakt, unser Team begleitet Projekte im Endpoint Management von Anfang bis Ende, und unsere Android-Schulungen bereiten Ihre Administratoren vor. Bei Fragen sprechen Sie uns an.