Geprüft und aktualisiert im Oktober 2026.
Sicherheit ist ein feines Zusammenspiel aus Technik und Prozessen, und am Ende hängt sie davon ab, dass sich die Nutzer an die vereinbarten Standards halten. Der erste Schritt ist, diese Nutzer zu authentifizieren.
Was ist Hypergate Authenticator? Hypergate Authenticator ist eine verwaltete App für Android Enterprise und iOS, die Mobilgeräten Kerberos-SSO gegen ein bestehendes Active Directory ermöglicht. Die App spricht direkt mit den Domain Controllern, braucht also weder neue Server noch Middleware, und die Nutzer erreichen Intranetseiten und interne Anwendungen, ohne ihr Passwort erneut einzugeben.
Früher war die Anmeldung vergleichsweise einfach: Die Nutzer verbanden sich meist vom selben Rechner mit dem Firmennetz, gelegentlich auch mit einem Laptop von unterwegs.
Heute sind Mobilgeräte überall, ob privat (BYOD) oder firmeneigen mit privater Nutzung (COPE). Die Nutzer greifen von mehreren Geräten und aus vielen Apps auf Unternehmensressourcen zu, und die Passwörter überall aktuell zu halten, ist mühsam.
Dazu haben Sicherheitsvorgaben das einst einfache Passwort unnötig kompliziert gemacht: Kombinationen aus Buchstaben, Ziffern und Sonderzeichen, die sich niemand merken kann, und in vielen Organisationen ein Zwangswechsel alle paar Monate. Das treibt die Nutzer zu schwachen, leicht zu erratenden Passwörtern oder zum selben Passwort für alle Konten, und genau das gefährdet die Sicherheit. Die aktuelle Empfehlung sieht das ebenso: Nach NIST SP 800-63B dürfen Verifier keinen regelmäßigen Passwortwechsel verlangen; gibt es Hinweise auf eine Kompromittierung, müssen sie den Wechsel erzwingen.
Hier empfehlen wir Single Sign-on (SSO). Es nimmt den Nutzern das Passwortproblem ab, ohne die Sicherheit zu schwächen. Für Mobilgeräte in einer Active-Directory-Umgebung ist Hypergate Authenticator ein starker Kandidat. Den Hintergrund zu einfacher Sicherheit lesen Sie in Sicherheit durch Einfachheit, dem Beitrag, an den dieser ursprünglich anschloss.
Hypergate Authenticator bringt natives Kerberos auf Android-Geräte und unterstützt auch iOS. Die App holt ihre Tickets direkt beim Kerberos Key Distribution Center auf Ihren Domain Controllern ab, genau wie Windows-Clients in der Domäne. Daraus folgt einiges für den Betrieb:
Die Schwester-App Hypergate Files nutzt dieselbe Kerberos-Anmeldung und öffnet Android- und iOS-Geräten den Zugriff auf SMB2- und SMB3-Freigaben im eigenen Rechenzentrum, auch mit NetApp als Backend. Dateien öffnen sich in ihren nativen Apps wie Word, Excel oder einem PDF-Viewer, ohne eigenen Viewer.
Microsoft hat angekündigt, NTLM in künftigen Windows-Versionen standardmäßig abzuschalten. Mobilgeräte, die Intranetseiten, interne Webanwendungen oder Dateifreigaben heute noch über NTLM erreichen, brauchen dann einen Weg über Kerberos. Hintergrund und Vorgehen beschreiben wir in Ersatz für Acronis Cyber Files und Abschied von NTLM: Kerberos-SSO für Android ohne Cloud.
Hypergate, ein Schweizer Hersteller (Papers AG), stellt die Apps her. ISEC7 ist Hypergate-Partner für Deutschland, Großbritannien und die USA und übernimmt Integration und Rollout, auf Wunsch auch den Betrieb. SSO ist ein Baustein einer umfassenderen Zugriffsstrategie; lesen Sie dazu auch Sicherheit erklärt: Multi-Faktor-Authentifizierung und Sicherheit erklärt: Zero Trust.
Nein. Hypergate Authenticator verbindet sich per Kerberos direkt mit Ihren vorhandenen Domain Controllern. Dazwischen liegt kein Gateway, kein Proxy und kein Cloud-Dienst, deshalb funktioniert die Lösung auch in abgeschotteten Netzen.
Android-Enterprise-Geräte ab Android 7.0 sowie iOS. Verteilt und konfiguriert wird die App über Ihr UEM; unterstützt werden Microsoft Intune, Ivanti, Omnissa Workspace ONE UEM, BlackBerry UEM, SOTI und 42Gears.
Die App holt ihr Kerberos-Ticket direkt vom Domain Controller, entweder mit einem Benutzerzertifikat, das über das UEM aufs Gerät kommt, oder mit Benutzername und Passwort. Es entstehen keine NTLM-Hashes, die jemand abgreifen und weiterverwenden könnte, und die mobile Anmeldung erscheint im Protokoll des Domain Controllers als Kerberos-Ticket-Anforderung.
Ja. Läuft ein Passwort ab, ändern die Nutzer es direkt am Gerät, ohne an einen Windows-Rechner zu müssen.
Sie planen SSO für Ihre Mobilgeräte oder den Ausstieg aus NTLM? Auf unserer Seite zu Acronis Cyber Files und NTLM finden Sie die Optionen kompakt, unser Team begleitet Projekte im Endpoint Management von Anfang bis Ende, und unsere Android-Schulungen bereiten Ihre Administratoren vor. Bei Fragen sprechen Sie uns an.