Übersicht verfügbarer Authentifizierungsarten

2FA, AD, STEPS®, OCI

Dokumentation > Authentifizierung

Zusätzlich zur Verwendung lokaler Konten ist die Au­then­ti­fi­zie­rung­ gegen Ihr Active Directory oder Ihr STEPS® ERP mög­lich­. Unabhängig der eingesetzten (personenbasierten) Au­then­ti­fi­zie­rung­ steht die Zwei Faktor Au­then­ti­fi­zie­rung­ (2FA) zur Ver­fü­gung­. Die Passwortrichtlinien kön­nen­ pro Authentifizierungsart konfiguriert wer­den­.

Ausnahmen

Sowohl die Passwortrichtlinien als auch die 2FA stehen bei der Verwendung der «Integrierten Windows Anmeldung» und bei Authentifizierungsarten zwischen zwei Endpunkten für die Automatisierung von Abläufen nicht zur Ver­fü­gung­; Bei­spiels­wei­se­ für OCI Funktionen oder automatisierte Schnitt­stel­len­ von Drittanwendungen.

Einstellungen zur Authentifizierung

AD Authentifizierung

Sofern Sie den Web- oder Applikationsserver auf ei­ge­ner­ In­fra­struk­tur­ be­trei­ben­ oder eine ausreichend abgesicherte Verbindung zu einem Ihrer AD Domaincontrollern besteht, kann die Au­then­ti­fi­zie­rung­ gegen Ihre Domäne erfolgen.

Der Be­nut­zer­ meldet sich mit dem vollständigen Benutzernamen am CMS an (hans.muster@company.lan)
Die Anmeldung wird akzeptiert, wenn der Be­nut­zer­ Mitglied in mindestens einer der dafür konfigurierten ‘AD Gruppen’ ist.

Im CMS wer­den­ diese 'AD Gruppen' in der Benutzerverwaltung automatisch angelegt. Diese Gruppen dürfen innerhalb des CMS beliebig verschoben und kön­nen­ zur Vergabe von Berechtigungen innerhalb des CMS herangezogen wer­den­.

Kostenpflichtige Zusatzlizenz.

AD Authentifizierung

Integrierte Windows-Authentifizierung

Falls der Web- oder Applikationsserver Mitglied Ihrer Domäne ist, kann zusätzlich die «Integrierte Anmeldung» aktiviert wer­den­. Per­so­nen­, wel­che­ sich bereits mit einem Firmen Computer an Ihrer Domäne angemeldet haben, wer­den­ vom System direkt erkannt und müssen sich nicht noch einmal zusätzlich anmelden.
Es ist problemlos mög­lich­, die «Integrierte Anmeldung» parallel zur regulären Anmeldung zu be­trei­ben­. Dazu wird im IIS lediglich eine zusätzlich «Site» mit aktivierter «Windows-Au­then­ti­fi­zie­rung­» angelegt.

Vorgehen

  • Neues «Web» im IIS er­stel­len­, «Windows Au­then­ti­fi­zie­rung­» aktivieren, alle anderen Typen deaktivieren
    Achten Sie dar­auf­, dass in der Konfiguration der An­bie­ter­ Kerberos an erster Stel­le­ steht. NTLM an zweiter Stel­le­ kann als Fallback die­nen­.
  • Im Dateisystem des Webservers müssen für die Domänenbenutzer entsprechender Berechtigungen erteilt wer­den­
    Auf der Webapplikation wer­den­ Lese- und Ausführungsrechte benötigt, für das Konfigurationsverzeichnis Lese- und Änderungsrechte
  • In der Verzeichnisdienstkonfiguration si­cher­stel­len­, dass das Feld «NETBIOS Domainname» korrekt er­fasst­ ist
  • Konfigurieren Sie Ihren Browser für die «Silent Authentication»
    Fügen Sie die die Adres­se­ des Webservers der Zone «Local In­ter­net­» hinzu
  • Sofern Sie die An­wen­dung­ das erste Mal mit Ih­rem­ Konto nutzen, müssen Sie sich einmal anmelden, inklusive einer möglichen erforderlichen Zwei Faktor Athentifizierung

Ihren Browser für «Silent Authentication» konfigurieren

Edge
  • Control Panel/Network & In­ter­net­/In­ter­net­ Options/Security
Firefox
  • Adresszeile: about:config / Suche nach network.automatic
  • In network.automatic-ntlm-auth.trusted-uris wird der Hostname eingetragen, bsp.: https://app.company.lan.

Einschränkungen

  • Per­so­nen­, wel­che­ sich mittels die­ser­ «integrierten Anmeldung» authentifiziert haben, kön­nen­ das eigene Passwort nicht ändern. Ebenfalls steht die Funktion «Passwort Zurücksetzen» nicht zur Ver­fü­gung­.
  • Die «Zwei Faktor Au­then­ti­fi­zie­rung­ (2FA)» steht nicht zur Ver­fü­gung­.
  • Die Funktion 'Abmelden' steht nicht zur Ver­fü­gung­.
  • Die Netzwerklatenzen zwischen dem Web- und den Domänencontrollern wirken stark auf das Leistungsverhalten der An­wen­dung­ ein.

Fehlerquellen

Falls die Cookie Einstellungen wie im folgenden Beispiel strikt konfiguriert sind, und deshalb das Session Cookie im Browser un­ter­ http nicht gesetzt wird, stellt man dies nicht sofort fest, weil in­te­griert­ angemeldet wird. Achten Sie in diesem Fall dar­auf­, dass die Site lediglich per https erreichbar ist, bzw. ver­wen­det­ wird.

Cookie Einstellungen unter system.web

<system.web>
  <sessionState cookieName="CompanySesID" cookieSameSite="Strict" />
  <httpCookies httpOnlyCookies="true" requireSSL="true" sameSite="Strict"/>
</system.web>

Authentifizierung gegen ein STEPS® ERP

Web­shops­ mit voll integriertem STEPS® ERP profitieren von der Anmeldung direkt an der ERP Umgebung.

Die Umsetzung einer spezifisch auf Ihre ERP Umgebung ausgelegte In­te­gra­ti­on­, vorausgesetzt das ERP bietet entsprechende Schnitt­stel­len­, ist eine Frage von Stunden oder Tagen und nicht von Wochen.

Passwortrichtlinien und 2FA stehen ebenfalls zur Ver­fü­gung­.

Authentifizierung gegen ein STEPS® ERP

Sich ausgeben als eine andere Person

Verfügbar bei allen Authentifizierungsarten ausgenommen der OCI Authentifizierung

Einzelnen Per­so­nen­ kann dass Recht eingeräumt wer­den­, sich als jemand anderes auszugeben. Die Funktion ist hilfreich im Zusammenhang mit der Unterstützung von anderen Anwendenden oder zur Verifizierung neu erstellter Zugänge, bevor diese dem internen oder ex­ter­nen­ Kun­den­ zur Ver­fü­gung­ gestellt wer­den­.

Für die Funktion sind folgende Berechtigungen erforderlich:
  • 'Administrative Menüpunkte anzeigen' auf der Benutzerverwaltung (übergeordnete Berechtigung)
  • 'Sich ausgeben als' auf der Person selbst, als wel­che­ Sie sich ausgeben möch­ten­

Das System hält fest, wer wann und für wen diese Funktion gestartet hat, und wann diese wieder beendet wurde. Damit Urheber von Transaktionen ermittelt wer­den­ kön­nen­, wird die effektiv angemeldete Person ausserdem in allen Ereignissen und Statusänderungen festgehalten.

Sich ausgeben als eine andere Person

OCI Authentifizierung

Für entsprechend konfigurierte Webshops

Sobald auf einem Konto eine OCI Konfiguration aktiviert ist, kann eine entsprechende OCI Au­then­ti­fi­zie­rung­ erfolgen. Das Passwort kann ge­mäss­ Abbildung eingesehen wer­den­.

Es gelten folgende Regeln:

  • Das Passwort wird automatisch erstellt oder kann manuell gesetzt wer­den­.
    Falls das Passwort entfernt wird, generiert das System automatisch ein neues.
  • Passwort- und 2FA Richtlinien
    Die Richtlinien für Passwörter und die 2FA wer­den­ nicht angewandt. Die Veranwortung für starke Passwörter liegt bei den Verantwortlichen während dem «Onboarding»
  • Blockierungsregel für IP Adressen und Be­nut­zer­
    Die Einstellungen in der Betrugsabwehr für das Blockieren von Benutzerkonten und IP-Adressen sind auch bei der OCI An­wen­dung­ aktiv.
  • Der Anmeldenamen entspricht demjenigen für die reguläre Anmeldung.
    Mit diesem Passwort ist nur eine OCI Anmeldung mög­lich­. Die Funktionen innerhalb des Web­shops­ sind auf OCI Funktionen beschränkt.
OCI Authentifizierung