Voorbereiding: gebruik een testgebruiker
Maak of gebruik een testgebruiker in één specifieke rechtengroep (bijv. een testrechtengroep), zodat je niet meteen alle echte gebruikers raakt. 2FA wordt namelijk pas afgedwongen als het portal 2FA actief heeft én de rechtengroep van de gebruiker de 2FA-toggle aan heeft staan.
Stap 1 – Activeer 2FA op portal niveau (beheer)
Ga naar Beheer > Beheer > Mijn portal en zet Forceer gebruik 2FA aan. Kies hier ook het type (Wachtwoord / Wachtwoord en SSO) en de geldigheid vertrouwd apparaat. Sla op. Belangrijk voor het testen: laat bij deze stap het vinkje Afdwingen voor alle bestaande rechtengroepen bewust uit, zodat alleen de rechtengroep die je zelf aanzet gaat testen.
Stap 2 – Zet de toggle aan in de test rechtengroep
Open de testrechtengroep via Beheer > Algemeen beheer > Beheer rechtengroepen, open de groep en zet de toggle Forceer gebruik 2FA (rgp_useTwoFactorAuthentication) aan. Deze toggle is alleen zichtbaar als 2FA beschikbaar is voor het portal. Sla op.
Stap 3 – Test de eerste login (setup-scherm verwacht)
Log in als de testgebruiker uit die rechtengroep. Omdat de gebruiker 2FA nog niet ingesteld heeft, wordt hij automatisch doorgestuurd naar het setup-scherm. Controleer dat je hier een QR-code en invoerveld voor de code ziet.Verwacht gedrag: scan de QR-code met een authenticator-app (Google/Microsoft Authenticator), vul de code in en bevestig. Daarna kom je normaal het portal in.
Stap 4 – Test de tweede login (verify vs. vertrouwd apparaat)
Hier zijn twee scenario's die je kunt controleren, afhankelijk van je instelling geldigheid vertrouwd apparaat:
- Apparaat nog vertrouwd: log opnieuw in op hetzelfde toestel/browser. Als het apparaat nog binnen de geldigheidsperiode valt, wordt géén nieuwe code gevraagd.
- Code opnieuw vragen forceren: verwijder de cookie LCMS_DeviceID uit je browser (of gebruik een privé-/incognitovenster of ander apparaat). Bij de volgende login wordt dan wél om een code gevraagd (het "insert"/verify-scherm).
Stap 5 – Test het SSO-type (indien van toepassing)
Als je omgeving via SSO/SAML/OAuth inlogt: controleer dat het gedrag klopt met het gekozen type. Bij type Wachtwoord wordt 2FA bij een SSO-login niet gevraagd; bij Wachtwoord en SSO wél. Test dus expliciet via de SSO-loginroute als je die gebruikt.
Stap 6 – Test de reset (toestel kwijt-scenario)
Reset als beheerder de 2FA voor de testgebruiker. Hierbij worden het secret en de vertrouwde apparaten verwijderd. Verwacht gedrag: bij de volgende login krijgt de gebruiker weer het setup-scherm (zoals stap 3).
Stap 7 – Controleer het profielscherm
Log in als de testgebruiker en ga naar Mijn profiel > Gegevens > beveiligingsinstellingen. Bij een gebruiker in een verplichte rechtengroep zie je de melding dat 2FA vereist is door de rechtengroep; bij een niet-verplichte gebruiker zie je de setup-/verwijderknop.
Verwachte uitkomsten (checklist)
| Test | Verwacht resultaat |
|---|---|
| Portal 2FA uit | Geen 2FA gevraagd |
| Portal aan + rechtengroep-toggle aan, 1e login | Setup-scherm (QR scannen) |
| 2e login, apparaat vertrouwd | Geen code gevraagd |
| 2e login, cookie LCMS_DeviceID gewist | Code gevraagd |
| SSO-login met type "Wachtwoord" | Geen 2FA |
| SSO-login met type "Wachtwoord en SSO" | 2FA gevraagd |
| Na reset door beheerder | Setup-scherm opnieuw |
Let op bij de uitrol na testen: pas als de test slaagt, kun je 2FA breder afdwingen — of per rechtengroep handmatig, of in één keer via Afdwingen voor alle bestaande rechtengroepen in de portaalinstellingen. Bij parent/child-portals met synchronisatie wordt dit automatisch doorgezet naar de subportals. Wil je dat ik hier ook een korte "acceptatiecriteria"-versie van maak die je in een testrapport of ticket kunt plakken?