Ich finde diese Idee ebenfalls gut, erhöht sie den Schutz vor unberechtigtem Login doch erheblich.
Ich denke, es wäre sinnvoll hierbei eine Nutzungsabstufung zu ermöglichen:
Als Rollenrecht wird die Nutzung für zugeordnete Mitglieder erzwungen. Diese Option wäre gut geeignet, für Nutzer mit Zugriff auf viele Daten 2FA verbindlich festzulegen.
Als Profileigenschaft sollte der Nutzer die Möglichkeit haben, den Zugriff auf seine eigenen Daten ebenfalls abzusichern. Sprich das Mitglied selbst kann regeln, ob des den Zugriff per 2FA beim Login nutzen möchte. So kann man die Nutzung für das einzelene Mitglied im Einzelfall auch ohne 2FA ermöglichen, um die Nutzung ggf. nicht unnnätig zu komplizieren.
Die Frage ist, wie regelt man den Erstzugriff: Hier kann ich mir vorstellen, dass nach Aktivierung/Rollenzuordnung beim ersten folgenden Login der User 2FA für seinen Zugang ohne zweiten faktor einrichten muss. Ggf. tut es aber auch die Erstellung eines 24h/48h gültigen Admincodes, den der Admin dem Anwender für seinen ersten Zugang mitteilt, so dass die Einrichtung des 2FA-Faktors nach dem ersten Login mit dem Admin-Code erfolgt (wie bei Nextcloud

).
VG, Jörg