Zum Hauptinhalt springen
S-EDV news
← Alle Anleitungen
📘 Anleitung Linux 01.10.2026 · 9 min Lesezeit

KeyHelp: Als Admin in den Kundenbereich wechseln und Einmal-Logins für den Support nutzen

Wie Sie in KeyHelp ohne Kundenpasswort in ein Kundenkonto wechseln, mit keyhelp login eine Anmelde-URL erzeugen, wie lange sie gilt und was Protokolle, Benachrichtigungen und Zwei-Faktor-Schutz dabei zeigen.

Geprüft am 01.10.2026 · für KeyHelp 26.1.1

WerbelinksMit * markierte Links sind Werbelinks: Bei einem Kauf erhalten wir eine Provision, der Preis bleibt gleich. Als Amazon-Partner verdiene ich an qualifizierten Verkäufen. Mehr dazu

Illustration eines Hosting-Panels mit Wechsel zwischen Administrator- und Kundenansicht und einem Schlüssel

Viele Support-Anfragen lassen sich nur klären, wenn Sie sehen, was der Kunde sieht: eine Domain, die im Kundenbereich anders aussieht als erwartet, ein Postfach, das angeblich fehlt, eine Einstellung, die der Kunde nicht findet. Das Passwort des Kunden brauchen Sie dafür nicht. KeyHelp bietet zwei Wege in ein Kundenkonto: den Wechsel aus der Kundenliste im Administratorbereich und eine Anmelde-URL, die der Befehl keyhelp login auf der Konsole erzeugt. Diese Anleitung zeigt beide Wege, wie sie protokolliert werden, wie lange eine Anmelde-URL gilt und welche Sicherheitsfolgen Sie kennen sollten. Sie richtet sich an Administratoren, die Kunden auf einem eigenen KeyHelp-Server betreuen. Getestet wurde mit KeyHelp 26.1.1 unter Debian 12. Die Grundinstallation beschreibt die Anleitung KeyHelp installieren und absichern.

Voraussetzungen

Schritt 1: Aus der Kundenliste in den Kundenbereich wechseln

Öffnen Sie „Benutzerverwaltung“ › „Kundenkonten“. In der Spalte „Aktionen“ stehen drei Symbole: der Stift („Bearbeiten“), ein Anmeldesymbol („Als dieser Benutzer anmelden“) und der rote Mülleimer („Löschen“). Auch ein Klick auf den Benutzernamen selbst führt zum Wechsel, beide Links zeigen auf dieselbe Adresse.

KeyHelp-Kundenliste mit kunde1 und eingeblendetem Hinweis Als dieser Benutzer anmelden über dem Anmeldesymbol
Das mittlere Symbol in der Spalte „Aktionen“ öffnet den Kundenbereich ohne Passwort

Nach dem Klick lädt KeyHelp im selben Tab das Dashboard des Kunden. Die Kopfzeile zeigt links „Kundenbereich“, rechts den Namen und Benutzernamen des Kunden und davor den Link „Zurück zum Administrator“. Sie sehen nun genau die Menüs, die der Kunde sieht, also nur die Bereiche, die seine Berechtigungen freigeben. Im Test fehlte zum Beispiel der „DNS-Editor“, weil dieses Recht für kunde1 nicht aktiv war. Wie Sie Rechte gezielt vergeben, beschreibt KeyHelp: Berechtigungen für Kunden gezielt freigeben.

KeyHelp-Kundenbereich von kunde1 mit dem Link Zurück zum Administrator in der Kopfzeile
Nach dem Wechsel: Kundenbereich mit dem Rückweg „Zurück zum Administrator“

Verifizieren: Die Adresse im Browser endet auf index.php?page=client_dashboard, und in der Kopfzeile steht „Kundenbereich“. Im Ereignis-Protokoll des Administrators erscheint der Eintrag „Admin keyadmin logged in as client kunde1.“

Schritt 2: Sauber zurückwechseln

Klicken Sie nach der Prüfung auf „Zurück zum Administrator“. KeyHelp bringt Sie ohne neue Anmeldung in die Kundenliste zurück. Verwenden Sie nicht „Abmelden“ im Kundenbereich. Im Test beendete das die gesamte Sitzung mit der Meldung „Sie haben sich erfolgreich abgemeldet.“, auch die des Administrators. Sie müssen sich danach neu anmelden.

Die Knowledge Base von Keyweb beschreibt das Symbol noch so, dass es eine Sitzung des Kunden „in einem neuen Browserfenster / Tab“ öffnet. In KeyHelp 26.1.1 ist das nicht mehr so: Der Wechsel ersetzt die Administratoransicht im aktuellen Tab. Parallel in Admin- und Kundenbereich arbeiten können Sie in einem Browser also nicht.

Verifizieren: Nach „Zurück zum Administrator“ endet die Adresse auf page=admin_accounts_client, und die Kopfzeile zeigt wieder „Administrations-Bereich“.

Schritt 3: Anmelde-URL auf der Konsole erzeugen

Seit Version 22.1 enthält KeyHelp das Kommandozeilenwerkzeug keyhelp. Der Unterbefehl login erzeugt laut Keyweb eine URL, mit der Sie sich „ohne vorherige Eingabe eines Passworts oder Benutzernames“ in ein Konto Ihrer Wahl einloggen. Ohne Benutzernamen gilt die URL für den ersten Hauptadministrator. Das ist der Notfallweg, wenn Sie Ihr Admin-Passwort nicht mehr haben oder die Panel-Anmeldung klemmt.

keyhelp login kunde1

Die Ausgabe enthält zwei Zeilen, eine mit dem Hostnamen und eine mit der IP-Adresse des Servers, jeweils nach dem Muster https://server.example.de/index.php?sso_request=…&sso_token=…. Öffnen Sie eine der beiden Adressen im Browser, idealerweise in einem privaten Fenster, damit Ihre Admin-Sitzung bestehen bleibt. Ein unbekannter Benutzername endet mit „User not found.“

Technisch legt KeyHelp für jede URL einen Eintrag in der Tabelle users_single_sign_on an. Gespeichert werden der Benutzer, eine Anfrage-ID, ein bcrypt-Hash des Tokens und der Zeitpunkt. Das Token selbst liegt nicht im Klartext in der Datenbank.

Verifizieren: Nach dem Aufruf landet der Browser im Dashboard des Kunden. Die Prüfung auf der Konsole:

mysql keyhelp -e "SELECT id, id_user, created_at FROM users_single_sign_on ORDER BY id DESC LIMIT 3"
mysql keyhelp -e "SELECT date, message FROM event_logs ORDER BY id DESC LIMIT 3"

Im Protokoll stehen „SSO login token generated for user kunde1.“ mit dem Kanal „KeyHelp CLI“ und danach „User kunde1 logged in via Single-Sign-On.“

Schritt 4: Gültigkeit der Anmelde-URL kennen

Wie lange eine solche URL funktioniert, steht nicht in der Konsolenhilfe, wohl aber in der API-Beschreibung, die KeyHelp unter /home/keyhelp/www/keyhelp/api/openapi.json mitliefert: „The generated URL has a validity period of 60 minutes.“ Der Test bestätigte das. Eine URL funktionierte nach 55 Minuten noch, nach 61 Minuten kam „Die Anmelde-URL ist ungültig oder ist abgelaufen.“

Wichtiger für die Praxis: Innerhalb dieser 60 Minuten ist die URL kein echter Einmal-Login. Im Test ließ sich dieselbe URL mehrfach hintereinander einlösen, jedes Mal mit einer neuen Sitzung, und mehrere parallel erzeugte URLs galten gleichzeitig. Der Datenbankeintrag blieb nach dem Einlösen bestehen. Wer eine solche URL per Chat oder Ticket weitergibt, gibt also für bis zu eine Stunde einen vollständigen Zugang zum Konto weiter.

Verifizieren: Rufen Sie eine erzeugte URL zweimal in zwei privaten Fenstern auf. Kommen Sie beide Male ins Dashboard, verhält sich Ihr Server wie im Test. Nach Ablauf der Stunde muss die Meldung „Die Anmelde-URL ist ungültig oder ist abgelaufen.“ erscheinen.

Schritt 5: Protokolle lesen und Spuren richtig deuten

Beide Wege hinterlassen Einträge unter „Systemstatus“ › „Ereignis-Protokolle“. Suchen Sie dort nach „logged in“. Der Wechsel aus der Kundenliste erscheint als „Admin keyadmin logged in as client kunde1.“ mit dem Administrator als Benutzer, die Konsolen-URL als „User kunde1 logged in via Single-Sign-On.“

KeyHelp-Ereignis-Protokolle des Administrators mit Einträgen Admin keyadmin logged in as client kunde1 und User kunde1 logged in via Single-Sign-On
Im Admin-Protokoll ist erkennbar, wer wann in welches Kundenkonto gewechselt ist

Im Protokoll des Kunden sieht das anders aus. Der Kunde findet seine Einträge im Kundenbereich unter „Protokolle“ › „Ereignis-Protokolle“. Den Wechsel des Administrators zeigt diese Liste nicht. Speichert der Administrator im Kundenbereich etwas, etwa eine Domain, steht dort „Domain kunde1.example.de (#2) updated.“ mit dem Benutzer kunde1. Für den Kunden sieht es so aus, als hätte er die Änderung selbst gemacht.

KeyHelp-Ereignis-Protokolle im Kundenbereich mit der Änderung einer Domain unter dem Benutzer kunde1
Kundenansicht: Die Änderung des Administrators erscheint unter dem Benutzernamen des Kunden

Dokumentieren Sie Änderungen im Kundenbereich deshalb zusätzlich im Ticket, mit Uhrzeit. Bei Rückfragen gleichen Sie den Zeitpunkt mit dem Eintrag „Admin keyadmin logged in as client kunde1.“ im Admin-Protokoll ab.

Verifizieren: Nach einem Wechsel mit einer Teständerung muss das Admin-Protokoll den Wechsel zeigen und das Kundenprotokoll die Änderung unter dem Kundennamen.

Typische Fehler

„Die Anmelde-URL ist ungültig oder ist abgelaufen.“

Diese Meldung kam im Test in drei Fällen: wenn die 60 Minuten vorbei waren, wenn das Token in der URL nicht stimmte, etwa durch einen abgeschnittenen Link aus einem Mailprogramm, und wenn beim Kunden die Berechtigung „Control Panel-Zugriff“ abgeschaltet war. Im letzten Fall hilft keine neue URL. Prüfen Sie zuerst im Reiter „Berechtigungen“ des Kunden, ob „Control Panel-Zugriff“ aktiv ist.

Kunde ohne Panelzugang lässt sich trotzdem öffnen

Der Wechsel aus der Kundenliste funktionierte im Test auch bei abgeschaltetem „Control Panel-Zugriff“. Der Kunde selbst bekam beim Anmelden mit Passwort nur „Die Kombination aus Benutzernamen und Passwort ist falsch.“, obwohl das Passwort stimmte. Für den Support ist der Wechsel damit der einzige Weg in solche Konten. Rechnen Sie aber damit, dass Kunden ohne Panelzugang eine irreführende Fehlermeldung sehen.

Nach dem Abmelden ist auch die Admin-Sitzung weg

Wer im Kundenbereich auf „Abmelden“ klickt, beendet die gemeinsame Sitzung. Nutzen Sie immer „Zurück zum Administrator“.

„Ihr Konto wurde gesperrt.“

Bei einem gesperrten Kundenkonto endet auch die Konsolen-URL mit dieser Meldung. Sperren und Entsperren erklärt KeyHelp: Kundenkonten zeitgesteuert sperren und löschen.

Häufige Fragen

Merkt der Kunde, dass ich in seinem Konto war?

Nur eingeschränkt. Hat der Kunde in seinem Profil „Anmeldebenachrichtigung senden“ aktiviert, bekam er im Test bei der Konsolen-URL eine E-Mail „Login-Benachrichtigung für Konto kunde1“ mit Datum, IP-Adresse und User-Agent. Beim Wechsel aus der Kundenliste kam keine solche Mail, und auch die Spalte „Letzter Login“ in der Kundenliste änderte sich nicht.

Hilft die Zwei-Faktor-Authentifizierung des Kunden gegen diese Zugänge?

Nein. Mit aktivierter Zwei-Faktor-Authentifizierung verlangte die normale Anmeldung im Test den „Authentifizierungscode“. Sowohl der Wechsel aus der Kundenliste als auch die Konsolen-URL führten aber direkt ins Dashboard. Der Schutz dieser Wege hängt damit allein an Ihrem Admin-Konto und am root-Zugang des Servers.

Kann ich Anmelde-URLs auch automatisiert erzeugen?

Die REST-API beschreibt dafür die Endpunkte /login/{id} und /login/name/{name} mit einem optionalen Parameter page für die Zielseite. Die API war im Test deaktiviert, diese Endpunkte wurden nicht ausprobiert. Wie Sie die API einrichten, zeigt KeyHelp-REST-API nutzen.

Testumfang

Getestet auf KeyHelp 26.1.1 unter Debian 12: Wechsel aus der Kundenliste und Anmelde-URL per keyhelp login, jeweils mit Protokollen, Gültigkeitsdauer, Mehrfachnutzung, abgeschaltetem Panelzugang und aktiver Zwei-Faktor-Authentifizierung. Auffällig ist, dass beide Wege die Zwei-Faktor-Authentifizierung umgehen. Die API-Endpunkte für Anmelde-URLs wurden nicht getestet. Geben Sie Anmelde-URLs nie über unsichere Kanäle weiter.

Fazit

Für den Support ist der Wechsel aus der Kundenliste der richtige Weg: ein Klick, kein Passwort, ein klarer Eintrag im Admin-Protokoll. Die Konsolen-URL ist das Werkzeug für Notfälle und für Fälle, in denen Sie gerade keine Admin-Sitzung haben. Beide Wege sind mächtig, weil sie Passwort und Zwei-Faktor-Code des Kunden übergehen. Schützen Sie deshalb Ihr Admin-Konto besonders gut, dokumentieren Sie Änderungen im Kundenkonto selbst und behandeln Sie jede erzeugte URL eine Stunde lang wie ein Passwort.

Weiterführende Anleitungen und Quellen

KeyHelpWebhostingLinuxServer-SicherheitSupport