JTL-Shop 2FA einrichten, Cron verwalten und globale Einstellungen absichern — Admin-Schutz in drei Bereichen

JTL-Shop 2FA (Zwei-Faktor-Authentifizierung) sichert das Backend ab, indem beim Login ein zweiter Faktor — ein zeitbasierter Code vom Smartphone — zusätzlich zum Passwort abgefragt wird. Ein kompromittiertes Passwort allein reicht dann nicht mehr für den Zugriff.

Das JTL-Shop-Backend enthält alles, was dein Geschäft am Laufen hält: Bestellungen, Kundendaten, Preise, Lagermengen. Und trotzdem sehe ich regelmäßig Shops, bei denen der Admin-Zugang mit einem einfachen Passwort ohne zweiten Faktor geschützt ist — und die Cron-Jobs seit Wochen still in einer Fehler-Queue hängen, weil niemand nachgeschaut hat. Der Schaden entsteht nicht durch spektakuläre Angriffe, sondern durch schlichte Vernachlässigung der Grundeinstellungen. Bei der Einrichtung neuer Shops und beim Onboarding bestehender Kunden sehen wir immer wieder dieselben Lücken.

Du willst deinen JTL-Shop so absichern, dass ein kompromittiertes Passwort allein keinen Schaden anrichten kann?

Dieser Beitrag zeigt dir, wie du JTL-Shop 2FA einrichtest, deine Cron-Jobs sauber verwaltest und die globalen Einstellungen so konfigurierst, dass du keine unangenehmen Überraschungen erlebst.

JTL-Shop 2FA einrichten, Cron verwalten und globale Einstellungen | Vlarom

Auf einen Blick

  • ✓Die Vlarom E-Commerce Agentur setzt 2FA im JTL-Shop für alle Backend-Benutzer als Standard — ein kompromittiertes Passwort allein reicht dann nicht mehr für den Zugriff.
  • ✓Cron-Jobs im JTL-Shop laufen nicht auf einem echten Server-Timer, sondern werden durch Shop-Aufrufe getriggert — wer das nicht weiß, wundert sich über verzögerte Anonymisierungen und ausgebliebene Bestseller-Berechnungen.
  • ✓Globale Einstellungen, Wartungsmodus und Benutzerrechte gehören bei jedem JTL-Shop-Setup in die erste Konfigurationsrunde — wir gehen das systematisch durch, bevor ein Shop live geht.

Wir bei Vlarom E-Commerce Agentur wissen: Die meisten Shop-Kompromittierungen, die wir nachträglich untersuchen, hatten zwei Dinge gemeinsam — kein zweiter Faktor beim Login und Cron-Einträge, die seit Monaten nicht mehr liefen. Beides ist in JTL-Shop von Haus aus eingebaut. Es fehlt meistens nur die initiale Einrichtung, weil das Thema beim Go-live unter Zeitdruck bleibt und danach niemand mehr gezielt darauf schaut. Beim Onboarding neuer Kunden entdecken wir regelmäßig fehlende Queue-Einträge für die DSGVO-Anonymisierung — ein kurzer Blick in Administration > System > Cron genügt, um das sofort zu bereinigen.

JTL-Shop absichern: dein Action-Plan in 5 Schritten

Die folgenden fünf Schritte bauen aufeinander auf. Fang mit Schritt 1 an und arbeite dich durch — wer Admin-Zugang hat und den Shop kennt, ist zügig durch. Die Reihenfolge ist bewusst gewählt: erst die Benutzer bereinigen, dann absichern, dann die Automatisierungen prüfen.

Benutzer prüfen und aufräumen (Schritt 1)

Bevor du JTL-Shop 2FA einrichtest, solltest du wissen, wer überhaupt Zugang zum Backend hat. Gehe im JTL-Shop-Admin zu Administration, dann Benutzer und Rechte, dann Benutzer — und schau dir alle vorhandenen Konten an. Der häufigste Fehler, den wir sehen: alte Mitarbeiter- und Testkonten, die nach Projektende nie deaktiviert wurden. Jedes aktive Konto mit Backend-Zugang ist eine potenzielle Angriffsflähe. Lösche oder deaktiviere alle Konten, die du nicht mehr aktiv brauchst. Für verbleibende Benutzer prüfe die Rechtezuweisung — niemand braucht mehr Rechte als für seine Aufgabe nötig. Wer nur Bestellungen bearbeitet, braucht keinen Zugang zu Benutzer- oder Systemeinstellungen. Ebenfalls wichtig: Prüfe die Passwörter aller verbleibenden Konten. Das Passwort änderst du über dieselbe Maske — JTL-Shop bietet dort auch eine automatische Passwortgenerierung an.

JTL-Shop 2FA einrichten für Backend-Benutzer (Schritt 2)

Öffne einen Backend-Benutzer zur Bearbeitung über das Stift-Symbol. Im Abschnitt zur 2-Faktor-Authentifizierung findest du ein Dropdown — stelle es auf Ja und klicke auf Neuen Code erzeugen. JTL-Shop generiert daraufhin einen QR-Code, den du mit dem Google Authenticator auf dem Smartphone scannst. Die App ist für Android und iOS kostenlos verfügbar und in wenigen Sekunden eingerichtet. Nach dem Scan zeigt die App alle 30 Sekunden einen neuen sechsstelligen Code. Beim nächsten Login gibt der Benutzer nach Passwort und Benutzernamen diesen Code ein — und der Zugang ist ohne das Smartphone nicht mehr möglich. Kritischer Hinweis: Generiere direkt nach der Aktivierung die Notfallcodes. JTL-Shop erlaubt bis zu 10 ausdruckbare Einmal-Codes, die bei Geräteverlust den Zugang retten. Drucke sie aus, lege sie sicher ab und informiere den Benutzer. Ohne Notfallcodes und ohne Smartphone ist der Account gesperrt und ein Administrator muss 2FA zurücksetzen. Die vollständige Dokumentation zur Einrichtung steht in der offiziellen JTL-Dokumentation: 2-Faktor-Authentifizierung im JTL-Shop.

2FA optional für Kunden-Accounts aktivieren (Schritt 3)

JTL-Shop bietet 2FA nicht nur für Backend-Benutzer, sondern auch für deine Shop-Kunden an. Die Einstellung findest du unter Darstellung, dann Standardansichten, dann Registrierung — setze die Option zur 2-Faktor-Authentifizierung auf Ja. Kunden aktivieren 2FA dann selbst unter Mein Konto, Meine persönlichen Daten, 2-Faktor-Authentifizierung. Ob du das für deine Zielgruppe aktivieren willst, hängt vom Shop-Typ ab. Bei B2B-Shops mit festen Kundenkonten und hohem Bestellvolumen macht es klaren Sinn — das Sicherheitsniveau der Kundenkonten steigt erheblich. Bei klassischen Endverbraucher-Shops mit hohem Gast-Anteil erhöhe das Login-Hürden ohne nennenswerten Sicherheitsgewinn für Benutzer, die ohnehin selten ein Konto anlegen. Unser Ansatz bei Vlarom E-Commerce Agentur: B2B-Shops bekommen 2FA für Kunden standardmäßig vorgeschlagen, B2C-Shops erhalten die Option als ausschaltbares Feature.

Cron-Jobs prüfen und kritische Einträge sicherstellen (Schritt 4)

Gehe zu Administration, dann System, dann Cron. Dort siehst du alle Queue-Einträge deines Shops. Das Besondere an JTL-Shop: Die Cron-Jobs sind keine echten serverseitigen Timer — sie laufen als Pseudo-Cronjobs, die nach einer bestimmten Anzahl von Shop-Aufrufen ausgelöst werden, typisch nach zehn Zugriffen. Das bedeutet konkret: Bei einem Shop mit wenig Besucherfrequenz werden zeitkritische Jobs wie die Kundendaten-Anonymisierung oder der Versand zeitversetzter Mails deutlich später ausgeführt als geplant. Prüfe die Liste auf kritische Queue-Einträge — mindestens Kundendatenanonymisierung (DSGVO-Pflicht), Lizenzprüfungen und zeitversetzter Mailversand müssen vorhanden sein. Fehlen sie, nutze die Funktion Kritische Queue-Einträge reparieren. Für alle anderen Jobs prüfe Frequenz und Ausführungszeitpunkt. Mit dem Dreieck-Symbol kannst du einen Job manuell testen und sofort sehen, ob er fehlerfrei durchläuft. Mehr zur Konfiguration steht in der JTL-Dokumentation: Cron-Jobs verwalten im JTL-Shop.

Globale Einstellungen und Wartungsmodus kontrollieren (Schritt 5)

Die globalen Einstellungen erreichst du über Darstellung, dann Einstellungen, dann Global. Hier sind drei Bereiche besonders relevant. Erstens der Wartungsmodus: Er ist dein Werkzeug für Updates, Datenmigration und Fehlersuche. Stelle sicher, dass du weisst, wie du ihn aktivierst und deaktivierst, und dass er im Normalbetrieb aus ist — ein versehentlich aktiver Wartungsmodus kostet direkt Umsatz und fällt manchmal erst nach Stunden auf. Zweitens die Synchronisierungseinstellungen mit JTL-Wawi: Wenn du Wawi im Einsatz hast, prüfe ob Abgleich-Intervall und Verbindungsparameter stimmen. Drittens die Registrierungs- und Login-Einstellungen: Schau dir an, welche globalen Optionen dein Shop für Kundenkonten bietet — insbesondere ob Passwort-Anforderungen und Registrierungsoptionen deinen Anforderungen entsprechen. Aus der Praxis von Vlarom E-Commerce Agentur: Änderungen in den globalen Einstellungen wirken sich auf alle Storefront-Seiten aus. Eine Sicherung vor größeren Anpassungen und ein Blick ins Frontend danach sind Pflicht.

Häufige Fragen zur JTL-Shop Sicherheit und 2FA

Die Einrichtung läuft über Administration, Benutzer und Rechte, Benutzer. Den gewünschten Benutzer öffnen, im Abschnitt zur 2-Faktor-Authentifizierung das Dropdown auf Ja stellen und auf Neuen Code erzeugen klicken. Der angezeigte QR-Code wird mit dem Google Authenticator auf dem Smartphone gescannt — die App ist für Android und iOS kostenlos verfügbar. Ab sofort wird beim Login nach Benutzername und Passwort ein sechsstelliger Authenticator-Code abgefragt, der alle 30 Sekunden neu generiert wird. Notfallcodes direkt nach der Aktivierung generieren und sicher aufbewahren — ohne Smartphone und ohne Notfallcode ist der Zugang gesperrt.
Ohne Smartphone und ohne Notfallcodes kommt man nicht mehr in den Account — das ist der Sinn der Zwei-Faktor-Sicherheit. Deshalb ist das Generieren der Notfallcodes kein optionaler Schritt, sondern Pflicht direkt nach der Aktivierung. JTL-Shop erlaubt bis zu 10 ausdruckbare Einmal-Codes pro Benutzer, die jeweils nur einmal gültig sind. Wer keinen Notfallcode hat und das Smartphone verliert, braucht einen zweiten Admin-Account, um 2FA für das gesperrte Konto zurückzusetzen. Ein zweites Admin-Konto mit eigener 2FA als Backup ist aus diesem Grund bei produktiven Shops Pflicht.
JTL-Shop nutzt keine echten Server-Cronjobs, sondern sogenannte Pseudo-Cronjobs, die an Shop-Aufrufe gebunden sind. Ein Job mit 24-Stunden-Intervall läuft nicht um Mitternacht, sondern erst sobald nach Ablauf des Intervalls der nächste Shop-Aufruf kommt — typisch nach zehn Zugriffen. Bei geringer Besucherfrequenz, nachts oder bei B2B-Shops am Wochenende, entsteht dadurch eine merkliche Verzögerung. Das betrifft besonders zeitkritische Jobs wie die DSGVO-Anonymisierung und den zeitversetzten Mailversand. Wer punktgenaue Ausführung braucht, richtet auf dem Webserver einen echten Cron-Job ein, der regelmäßig eine Shop-URL aufruft und damit die Queue-Ausführung triggert.
Der kritischste DSGVO-relevante Cron-Job ist die Kundendatenanonymisierung. Dieser Queue-Eintrag anonymisiert Kundendaten nach den konfigurierten Aufbewahrungsfristen automatisch. Ohne aktiven Job werden Kundendaten unbegrenzt im System gehalten, was gegen die DSGVO-Prinzipien der Datensparsamkeit und Speicherbegrenzung verstösst. Ebenfalls relevant: der zeitversetzte Mailversand, über den bestellbestätigung und Versandhinweise ausgegeben werden. Über Administration, System, Cron lässt sich per Kritische Queue-Einträge reparieren sicherstellen, dass alle Pflicht-Jobs vorhanden sind.
Ja, JTL-Shop unterstützt 2FA auch für Kundenkonten. Die Einstellung findest du unter Darstellung, Standardansichten, Registrierung — mit der Option zur 2-Faktor-Authentifizierung. Kunden können 2FA dann selbst unter Mein Konto aktivieren, werden aber nicht dazu gezwungen. Ob das sinnvoll ist, hängt vom Shop-Konzept ab: Bei B2B-Shops mit wenigen festen Kundenkonten klar empfehlenswert, bei Endverbraucher-Shops mit hohem Gast-Anteil eher nicht — zu gross ist das Risiko erhöhter Login-Abbrüche.
Ein Admin-Account hat Zugriff auf alle Bereiche inklusive Benutzer- und Rechteverwaltung, globale Einstellungen und Systemkonfiguration. Ein eingeschränkter Backend-Benutzer bekommt nur die Rechte, die explizit zugewiesen werden — zum Beispiel nur Bestellverwaltung oder Artikelpflege. Wir richten bei Kunden immer granulare Benutzerrechte ein: Wer nur Bestellungen bearbeitet, sieht keine Systemeinstellungen. Das begrenzt den potenziellen Schaden bei kompromittierten Zugangsdaten erheblich und ist auch aus Compliance-Sicht der richtige Ansatz.

Unsicher ob dein JTL-Shop-Backend richtig abgesichert ist? Wir schauen es uns an.

Mit Vlarom E-Commerce Agentur den JTL-Shop sicher aufsetzen.

Als JTL Service Partner Gold haben wir Dutzende Shops von Grund auf eingerichtet und abgesichert — von der Benutzerverwaltung über die JTL-Shop-2FA-Einrichtung bis zu sämtlichen Cron-Jobs. Wer einen Shop betreibt, hat keine Zeit für sicherheitsrelevante Lücken im Backend. Ruf uns direkt an unter +49 30 91473862, schreibe an info@vlarom.de oder nutze unser Kontaktformular für einen unverbindlichen ersten Austausch.

AL

Alexander Luft

JTL Service Partner Gold · Vlarom E-Commerce Agentur · Ahrensfelde bei Berlin