> For the complete documentation index, see [llms.txt](https://support.powerio.com/hub/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://support.powerio.com/hub/security/gerat/zugriff-und-authentifizierung.md).

# Zugriff und Authentifizierung

## Weboberfläche

Die Anmeldung erfolgt über ein Gerätepasswort. Das Passwort wird mit **PBKDF2-HMAC-SHA-512**, zufälligem Salt und 100.000 Iterationen geprüft und nicht reversibel gespeichert.

{% hint style="info" %}
Vergeben Sie ein individuelles, ausreichend langes Passwort pro Gerät und geben Sie es nicht zwischen Anlagen weiter.
{% endhint %}

## API-Keys

Externe Systeme und eigene Tools greifen über API-Keys statt über das Gerätepasswort auf die API zu.

* Berechtigungen lassen sich je HTTP-Methode und Pfad einschränken.
* Jeder Key kann einzeln widerrufen werden.

Vergeben Sie pro System einen eigenen Key mit den minimal nötigen Rechten. So vermeiden Sie Passwörter in Skripten und Konfigurationsdateien.

## Zugriffsdienste

Die erreichbaren Dienste lassen sich in der Weboberfläche einzeln aktivieren oder deaktivieren:

| Dienst    | Beschreibung                                       |
| --------- | -------------------------------------------------- |
| **HTTP**  | Weboberfläche unverschlüsselt                      |
| **HTTPS** | Weboberfläche verschlüsselt, muss aktiviert werden |
| **SSH**   | Administrativer Servicezugriff                     |

{% hint style="warning" %}
Deaktivieren Sie nicht benötigte Zugriffsdienste. Prüfen Sie insbesondere, ob der SSH-Servicezugriff im Betrieb erforderlich ist, und schalten Sie ihn andernfalls ab.
{% endhint %}

## Passwort-Wiederherstellung

Ist das Gerätepasswort nicht mehr bekannt, lässt es sich über powerIO Orbit zurücksetzen. Das Gerät gibt dazu einen verschlüsselten Block aus, den nur powerIO Orbit oder der powerIO Support entschlüsseln kann.

{% stepper %}
{% step %}

### Wiederherstellung am Gerät anfordern

Auf der Login-Seite des Geräts **Reset Password** wählen. Das Gerät erzeugt einen verschlüsselten Block mit einem Freischaltcode sowie Hardware und Seriennummer.
{% endstep %}

{% step %}

### Freischaltcode in powerIO Orbit erzeugen

In powerIO Orbit die Geräteverwaltung öffnen und das Zurücksetzen des Gerätepassworts starten. Den Block einfügen; Orbit entschlüsselt ihn und zeigt den passenden Freischaltcode an.
{% endstep %}

{% step %}

### Passwort zurücksetzen

Den Freischaltcode auf der Login-Seite des Geräts eingeben. Anschließend lässt sich ein neues Passwort vergeben.
{% endstep %}
{% endstepper %}

{% hint style="info" %}
Ohne Zugang zu powerIO Orbit übernimmt der powerIO Support die Entschlüsselung des Blocks. Alternativ kann der Support anhand der Seriennummer ein zeitlich begrenztes Einmalpasswort ausstellen, das eine Stunde gültig ist und nicht dauerhaft gespeichert wird.
{% endhint %}

## Geräteidentität und powerIO Orbit

Optional lässt sich ein Gerät mit **powerIO Orbit** verbinden. Diese Anbindung ist ab Werk deaktiviert und wird bei Bedarf aktiviert.

<details>

<summary>Kryptografische Einordnung</summary>

Gerätezertifikate und Orbit-Anfragen verwenden **ECDSA mit SHA-256** auf der Kurve `prime256v1`. Die Subscription für einen privaten Kanal wird mit **HMAC-SHA-256** authentifiziert. Die Übertragung zu powerIO Orbit ist verschlüsselt.

</details>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://support.powerio.com/hub/security/gerat/zugriff-und-authentifizierung.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
