OAuth voor Thunderbird
- Voor de eenvoud gebruiken we de term OAuth in plaats van OAuth 2 of OAuth 2.0. De huidige implementatie van OAuth in Thunderbird is gebaseerd op OAuth 2.0, de meest gangbare versie van OAuth.
- Voorafgaand aan Thunderbird 153 werden de OAuth-dialoogvensters in een tabblad binnen Thunderbird gepresenteerd. Versies 153 en hoger tonen de OAuth-dialoogvensters extern in de standaard webbrowser van uw systeem (Firefox, Chrome, etc.).
Inhoudsopgave
Wat is OAuth?
OAuth is een webstandaard waarmee u een toepassing (zoals Thunderbird) of service kunt autoriseren om aan te melden bij een provider zonder privégegevens, zoals het wachtwoord van uw provideraccount, af te geven.
Voor minder technische mensen is hier een ‘bank’-analogie voor OAuth:
- In plaats van Thunderbird uw volledige toegangswachtwoord te geven (het wachtwoord waarmee u toegang hebt tot alle services van een provider), meldt u zich rechtstreeks aan bij de website van uw bank (mogelijk met advertenties van de bank).
- Zodra u bent geverifieerd, geeft de bank Thunderbird een tijdelijke, gelamineerde bezoekerspas (toegangstoken) met een beperkte foto-ID (OpenID). Thunderbird slaat uw wachtwoord nooit op, alleen dit token.
- Thunderbird presenteert deze pas aan de kluisbewakers (e-mailservers) om uw berichten (en soms uw contacten en agenda’s) op te halen, maar niets anders in de bank, en dit alles zonder uw volledige toegangswachtwoord.
Meer gedetailleerde uitleg van OAuth voor minder technische mensen
De bank-analogie legt uit hoe dit werkt:
- De bank en kluis (uw e-mailprovider): Google, Microsoft, etc. fungeren als de beveiligde bank die uw waardevolle bezittingen (e-mailberichten, contacten, agenda) bewaart.
- Uw volledige toegangswachtwoord (uw gebruikersnaam/wachtwoord): dit is de sleutel tot uw volledige kluis. U toont dit alleen rechtstreeks aan de bank tijdens de verificatie, nooit aan willekeurige apps van derden.
- Thunderbird (de koerier): Thunderbird is een ingehuurde koeriersdienst die u gebruikt om uw post bij de bank af te leveren en op te halen.
- Het OAuth-token (de tijdelijke pas): in plaats van uw wachtwoord aan de koerier te overhandigen, geeft de bank Thunderbird een gelamineerde, tijdgebonden bezoekerspas.
Hoe het proces werkt
- Toegang aanvragen: wanneer u een nieuw e-mailadres instelt in Thunderbird, vraagt deze de bank om een pas.
- De gelamineerde pas: de bank leidt u tijdelijk om naar hun beveiligde website (de lobby van de bank), waar u uw identiteit verifieert met uw volledige toegangswachtwoord (bijv. uw Google- of Microsoft-accountwachtwoord) en misschien tweefactorauthenticatie (2FA).
- Beperkte privileges: na verificatie geeft de Bank Thunderbird een toegangstoken. Dit token verleent alleen de mogelijkheid om e-mailberichten te lezen en te verzenden (en misschien contacten en agenda’s) – het kan niet voor iets anders worden gebruikt (bijv. Google Foto’s of Microsoft OneDrive), om uw accountwachtwoord te wijzigen of u buiten te sluiten.
- Toegang intrekken: als u Thunderbird niet langer vertrouwt, of als uw apparaat zoek is, kunt u de bank bellen (ga naar de instellingen van uw Google- of Microsoft-account) en hen vertellen de ‘pas te annuleren’. Thunderbird verliest onmiddellijk de toegang, maar uw account (bijvoorbeeld uw Google- of Microsoft-account) blijft onaangetast.
Dat is niet technisch genoeg. Leg OAuth in detail uit!
OAuth is een webstandaard waarmee u een toepassing of service kunt autoriseren om aan te melden bij een andere zonder privégegevens, zoals wachtwoorden, af te geven. Aanmelden met Google / Apple / Microsoft is een voorbeeld van OAuth dat u mogelijk hebt gezien. Veel e-mailproviders zoals Gmail en Outlook gebruiken OAuth om Thunderbird aan te laten melden bij hun e-mailservices zonder de volledige aanmeldgegevens van de e-mailprovider met Thunderbird te delen.
OAuth is de standaard authenticatiemethode voor Gmail, Outlook, Yahoo Mail en vele andere providers. De provider (niet Thunderbird) opent de webbrowser van uw systeem en presenteert een reeks dialoogvensters met het kenmerk van de provider, waarin wordt gevraagd om een gebruikersnaam en wachtwoord voor de account, akkoord te gaan met servicevoorwaarden en autorisatie voor de typen gegevens van de provider waartoe u Thunderbird toegang wilt verlenen, zoals e-mail, agenda en contacten. Elk van deze dialoogvensters kan advertenties bevatten. Alles wat in deze dialoogvensters wordt getoond (inclusief advertenties) wordt bepaald door de e-mailprovider, niet door Thunderbird.
Volgorde van OAuth-dialoogvensters
U krijgt dialoogvensters te zien voor enkele of alle van de volgende onderdelen als onderdeel van het authenticatieproces:
- Geef uw gebruikersnaam, e-mailadres of mobiele nummer op. De gebruikersnaam is uw e-mailadres.
- Geef uw accountwachtwoord op (gebruik niet uw app-wachtwoord).
- Ga optioneel akkoord met de servicevoorwaarden.
- Kies optioneel een methode om te bevestigen ‘Bent u het echt?’ door een beveiligingscode naar uw telefoon of account-e-mailadres te sturen en voer vervolgens de verzonden code in een vervolgdialoogvenster in.
- Verleen Thunderbird toestemming om toegang te krijgen tot enkele of alle van de volgende gegevens: e-mail, contacten, agenda.
Aan het einde van het authenticatieproces:
- Er wordt een toegangstoken verzonden vanaf uw provider, dat vervolgens door Thunderbird wordt opgeslagen in de lijst met wachtwoorden om toekomstige toegang tot de server mogelijk te maken. Een token is een tekenreeks die toegang verleent vanaf een specifieke client op een specifiek apparaat – het is geen wachtwoord. Tokens verlopen uiteindelijk op een door uw provider bepaald tijdstip, waarna u zich opnieuw moet authenticeren met uw gebruikersnaam en wachtwoord. Als u uw wachtwoord niet weet, dan moet u de accountpagina van uw provider in een webbrowser gebruiken om een nieuw wachtwoord aan te maken, vaak een wachtwoordherstel genoemd.
- Thunderbird stelt de configuratie van de account in volgens de authenticatie-instellingen die u zojuist hebt opgegeven.
Hoe los ik problemen met OAuth op?
Als uw e-mailprovider OAuth gebruikt en u authenticatie- of autorisatiefouten ziet, volg dan deze checklist:
- OAuth vereist JavaScript en cookies, die mogelijk niet zijn ingeschakeld in de webbrowser van uw systeem. Ze moeten zijn ingeschakeld om OAuth te laten werken. Controleer of ze zijn ingeschakeld (raadpleeg de documentatie van de browser van uw systeem). De documentatie van Firefox is bijvoorbeeld te vinden op support.mozilla.org/products/firefox
- OAuth voert een webserver uit op uw computer op poort 80. Als u andere software hebt die op poort 80 draait (bijvoorbeeld een WebDAV-client) op
localhostof127.0.0.1, schakel deze dan uit om OAuth te laten werken. - Aangezien OAuth de webbrowser van het systeem gebruikt, zijn alle normale stappen voor het oplossen van browserproblemen van toepassing. Raadpleeg de officiële documentatie van de browser van uw systeem voor het oplossen van problemen. Hier zijn bijvoorbeeld stappen voor Firefox: Problemen met Firefox analyseren en verhelpen. In het kort:
- Als uw browser iets soortgelijks heeft als de Probleemoplossingsmodus van Firefox, kijk dan of het gebruik ervan uw OAuth-probleem oplost.
- Schakel extensies uit.
- Schakel antivirus- en andere software van derden uit.
- Als u Windows gebruikt, probeer dan de Veilige modus van Windows.
- Probeer de webbrowser van uw systeem te wijzigen naar een andere webbrowser. Wijzig deze bijvoorbeeld van Chrome naar Firefox.
- Vraag eerst ondersteuning aan uw e-mailprovider – meestal worden OAuth-problemen niet veroorzaakt door Thunderbird. De overgang van traditionele wachtwoorden naar OAuth kan leiden tot problemen die alleen uw e-mailprovider kan oplossen.
- Vraag ondersteuning aan onze geweldige wereldwijde gemeenschap van Mozilla-ondersteuningsvrijwilligers, die al meer dan 20 jaar het grootste deel van de Thunderbird-ondersteuning doen: https://support.mozilla.org/questions/new/thunderbird/form