Sicherheitsverwaltung
Inhaltsverzeichnis
- Überblick
- Bildschirmaufbau — 3 Untermenüs
- Bildschirm Benutzer
- Bildschirm Sicherheitsrichtlinien
- Bildschirm API-Authentifizierungstoken
- Anwendungsszenarien
- Häufig gestellte Fragen
- Verwandte Bildschirme
Überblick
Der Bereich Sicherheitsverwaltung in der Gruppe System verwaltet drei Bereiche: Benutzerkonten, Sicherheitsrichtlinien (zusätzliche Berechtigungsgruppen neben der Rolle) und API-Authentifizierungstoken (Schlüssel, die externe Systeme beim Aufruf der Platform-API verwenden). Alle Menüs sind ausschließlich Systemadministratoren mit ADMIN-Berechtigung zugänglich.
Dieser Bildschirm wird für folgende Aufgaben verwendet:
- Ausstellen neuer Bedienerkonten sowie Ändern und Löschen bestehender Benutzerdaten
- Zuweisen von Sicherheitsrichtlinien je Benutzer
- Ausstellen von Token, IP-Beschränkung und Verteilung, damit externe Systeme (MES, ERP usw.) die Platform-API aufrufen können
Pfad: Linkes Menü > System > Benutzer / Sicherheitsrichtlinie / API-Token
Bildschirmaufbau — 3 Untermenüs
| Untermenü | URL | Zweck |
|---|---|---|
| Benutzer | /user/index | Verwaltung der Benutzerkonten, die sich am System anmelden können |
| Sicherheitsrichtlinie | /security/index | Verwaltung der Berechtigungsgruppen (Sicherheitsrichtlinien), die Benutzern zugewiesen werden können |
| API-Authentifizierungstoken | /token/index | Ausstellen, IP-Beschränkung und Verteilung von Authentifizierungstoken für externe API-Aufrufe |
Jedes Untermenü besteht aus einem Listenbildschirm (index.jsp) und einem Formularbildschirm (form.jsp); ein Klick auf Anlegen/Bearbeiten in der Liste wechselt zum Formularbildschirm.
Bildschirm Benutzer
Pfad: Sicherheit > Benutzer (/user/index)
Oben stehen der Seitentitel „Benutzer" und rechts die rote Schaltfläche Benutzer anlegen.
Tabelle der Benutzerliste
┌──────────────────────────────────── 목록 ────────────────────────────────────┐
│ - │ 로그인 ID │ 이름 │ 팀명 │ 이메일 │ 전화 │ 역할 │ 보안정책 │ 등록일 │ 마지막 수정일 │ 액션 │
└─────────────────────────────────────────────────────────────────────────────┘
| Spalte | Breite | Ausrichtung | Anzeige |
|---|---|---|---|
| Auswahl/Checkbox | 40px | zentriert | Zeilenauswahl (je nach Betriebsumgebung aktiv/inaktiv) |
| Login-ID | 120px | zentriert | ID, mit der sich der Benutzer anmeldet |
| Name | 100px | zentriert | Anzeigename |
| Teamname | automatisch | zentriert | Zugehöriges Team (Feld address — im Formular mit der Beschriftung „Teamname") |
| 200px | zentriert | E-Mail-Adresse | |
| Telefon | 200px | zentriert | Mobilfunknummer |
| Rolle | 80px | zentriert | ADMIN / API / USER |
| Sicherheitsrichtlinie | 120px | zentriert | Name der zugewiesenen Sicherheitsrichtlinie (leer, wenn keine) |
| Registrierungsdatum | 150px | zentriert | Zeitpunkt der Kontoregistrierung |
| Letzte Änderung | 150px | zentriert | Zeitpunkt der letzten Datenänderung |
| Aktion | 80px | zentriert | Schaltflächen Bearbeiten/Löschen |
Formular Benutzer anlegen/bearbeiten
Über die Schaltfläche Benutzer anlegen oben oder die Aktionsschaltflächen in der Liste gelangen Sie zum Formularbildschirm.
1) Fieldset Anmeldung
| Eingabe | path | Breite | Hinweis |
|---|---|---|---|
| Login-ID | user_id | 200px | Buchstaben/Ziffern/Unterstrich empfohlen |
| Passwort | password | 200px | Nur bei Neuanlage (mode='I') sichtbar. Im Bearbeitungsmodus ist das Eingabefeld aus Sicherheitsgründen ausgeblendet — die Passwortänderung erfolgt über einen separaten Ablauf |
| Rolle | role | 200px | Auswahlfeld — ADMIN/API/USER (bei Änderung wird das Sicherheitsfeld automatisch ein-/ausgeblendet) |
| Sicherheit | security_id | 200px | Auswahlfeld — Auswahl aus den registrierten Sicherheitsrichtlinien (sichtbar bei bestimmten Fällen wie der Rolle API. toggleSecurityField()) |
2) Fieldset Basisdaten
| Eingabe | path | Breite | placeholder |
|---|---|---|---|
| Name | name | 200px | — |
email | 200px | — | |
| Mobiltelefon | phone | 200px | „Bitte geben Sie die Mobilfunknummer nur mit Ziffern ein. Beispiel) 0104125678" |
| Teamname | address | 450px | — |
3) Fieldset Zusatzattribute
| Eingabe | path | Breite |
|---|---|---|
| Notiz | attr_01 | 800px × 150px (Textbereich) |
Formularübermittlung
| Schaltfläche | Position | Aktion |
|---|---|---|
| Liste (☰) | links | index() — zurück zum Bildschirm der Benutzerliste |
| Speichern | rechts (blau, 100px) | saveEvent() — Speichern nach Eingabeprüfung |
Bedeutung der Benutzerrollen
| Rolle | Bezeichnung | Beschreibung |
|---|---|---|
| ADMIN | Systemadministrator | Zugriff auf alle Menüs. Kann Benutzer, Sicherheitsrichtlinien und Systemeinstellungen ändern |
| API | API-Entwickler | Konto für API-Aufrufe. Zuweisung einer Sicherheitsrichtlinie zwingend erforderlich |
| USER | Normaler Benutzer | Zugriff nur auf Anzeigemenüs. Keine Änderungsberechtigung |
Eine Rollenänderung wird sofort übernommen; ist der Benutzer jedoch bereits angemeldet, greift die neue Rolle erst bei der nächsten Anmeldung.
Bildschirm Sicherheitsrichtlinien
Pfad: Sicherheit > Sicherheitsrichtlinie (/security/index)
Oben stehen der Seitentitel „Sicherheitsrichtlinie" und rechts die rote Schaltfläche Sicherheitsrichtlinie anlegen.
Tabelle der Sicherheitsrichtlinien
┌────────────────────────────── 목록 ──────────────────────────────┐
│ - │ 보안 ID │ 보안명 │ 설명 │ 등록일 │ 마지막 수정일 │ 액션 │
└──────────────────────────────────────────────────────────────────┘
| Spalte | Breite | Anzeige |
|---|---|---|
| Auswahl/Checkbox | 40px | Zeilenauswahl |
| Sicherheits-ID | 150px | Vom System vergebener Bezeichner (z. B. SECURITY_00001) |
| Sicherheitsname | 250px | Für Menschen lesbarer Name (nur Buchstaben/Ziffern/_ zulässig) |
| Beschreibung | automatisch | Notiz zum Verwendungszweck der Richtlinie |
| Registrierungsdatum | 150px | Zeitpunkt der Registrierung der Richtlinie |
| Letzte Änderung | 150px | Zeitpunkt der letzten Änderung der Richtlinie |
| Aktion | 80px | Schaltflächen Bearbeiten/Löschen |
Formular Sicherheitsrichtlinie
1) Fieldset Basisdaten
| Eingabe | path | Breite | Hinweis |
|---|---|---|---|
| Sicherheits-ID | security_id | 200px | Schreibgeschützt — automatische Vergabe durch das System |
| Sicherheitsname | security_name | 300px | placeholder: SECURITY_NAME_00001 (영문 및 숫자, _ 만 입력) |
| Beschreibung | security_desc | 500px | Freitext |
2) Fieldset Berechtigungen
Die Berechtigungsdetails (UI zur Vergabe von Objektberechtigungen auf Asset-Ebene) wurden zum 21.03.2026 deaktiviert. Die Sicherheitsrichtlinie umfasst derzeit nur Name + Beschreibung; die tatsächliche Rechtevergabe richtet sich nach der Rolle des Benutzers (ADMIN/API/USER).
Formularübermittlung
| Schaltfläche | Position | Aktion |
|---|---|---|
| Liste (☰) | links | zurück zum Bildschirm der Sicherheitsrichtlinien |
| Speichern | rechts (blau, 100px) | Speichern nach Eingabeprüfung |
Bildschirm API-Authentifizierungstoken
Pfad: Sicherheit > API-Authentifizierungstoken (/token/index)
Das API-Authentifizierungstoken ist der Schlüssel, den externe Programme (MES/ERP/Integrationswerkzeuge usw.) beim Aufruf der Platform-API verwenden. Je Token lässt sich der zulässige IP-Bereich einschränken, was die Sicherheit erhöht.
Tabelle der Tokenliste
Oben stehen der Seitentitel „API-Authentifizierungstoken" und rechts die beiden roten Schaltflächen API-Token anlegen und Aktualisieren. Rechts im Kopfbereich des Listenpanels befindet sich die Schaltfläche API-Token verteilen (120px).
| Spalte | Breite | Anzeige |
|---|---|---|
| Auswahl/Checkbox | 40px | Zeilenauswahl |
| Authentifizierungstoken | 380px | Ausgestellte Tokenzeichenfolge (mind. 16 Stellen) |
| Login-ID | 200px | Benutzer-ID, für die das Token ausgestellt wurde |
| Zulässige IP | 200px | IP-Muster, für das die Tokennutzung erlaubt ist |
| Beschreibung | automatisch | Verwendungszweck des Tokens |
| Aktion | 80px | Schaltflächen Bearbeiten/Löschen |
Formular Token anlegen/bearbeiten
Über die Schaltfläche API-Token anlegen oben gelangen Sie zum Formularbildschirm.
Hinweistext (blaues Feld)
ℹ️ API 인증 토큰 도움말
API 인증 토큰은 API를 통해 플랫폼에 명령과 데이터 조회 등에 사용할 수 있는 보안 토큰입니다.
• 접근 가능한 IP는 단일 IP 및 IP 대역, 모두 허용으로 등록할 수 있습니다.
(예) 192.168.0.110, 192.168.10.*, 192.*, *
• 토큰은 영문 또는 숫자, 특수문자를 포함하여 16자리 이상으로 등록하여 주십시오.
1) Fieldset Authentifizierungsdaten
| Eingabe | path | Breite | Beschreibung |
|---|---|---|---|
| Login-ID | login_id | 200px | Benutzer-ID, für die das Token ausgestellt wird (im Bildschirm Benutzer registriertes Konto) |
| Zulässige IP | ip | 400px | Einzelne IP oder Wildcard-Muster (siehe IP-Muster unten) |
| Authentifizierungstoken | token | 700px | Direkte Eingabe oder Zufallserzeugung über die Schaltfläche API-Token automatisch erzeugen rechts |
| API-Token automatisch erzeugen | (Schaltfläche) | automatisch | generate() — automatische Erzeugung eines sicheren Tokens mit mind. 16 Stellen |
2) Fieldset Zusatzattribute
| Eingabe | path | Breite | Beschreibung |
|---|---|---|---|
| Beschreibung | description | 700px × 100px (Textbereich) | Notiz, für welches System bzw. welche Integration das Token verwendet wird |
Formularübermittlung
| Schaltfläche | Position | Aktion |
|---|---|---|
| Liste (☰) | links | zurück zum Bildschirm der Tokenliste |
| Speichern | rechts (blau, 100px) | Speichern nach Eingabeprüfung |
API-Token verteilen
Wenn ein Token lediglich gespeichert wurde, ist es auf dem Authentifizierungsserver noch nicht wirksam. Damit angelegte, geänderte oder gelöschte Token tatsächlich verwendet werden, müssen Sie die Schaltfläche API-Token verteilen betätigen.
| Punkt | Beschreibung |
|---|---|
| Position der Schaltfläche | rechts im Kopfbereich des Token-Listenpanels |
| Beschriftung | „API-Token verteilen" |
| Tooltip | „Verteilt angelegte, geänderte und gelöschte Token an den Authentifizierungsserver, damit sie verwendet werden können." |
| Aktion | deployToken() — Sammelverteilung der geänderten Token an den Authentifizierungsserver |
Sicheres Vorgehen im Betrieb: Vergessen Sie nach dem Anlegen eines neuen Tokens nicht API-Token verteilen, damit es extern sofort nutzbar ist. Umgekehrt werden externe Aufrufe unmittelbar nach der Verteilung blockiert, wenn Sie ein in Verwendung befindliches Token löschen.
Zulässige IP-Muster
| Muster | Bedeutung |
|---|---|
192.168.0.110 | Nur exakt diese eine IP zulässig |
192.168.10.* | Bereich 192.168.10.0 ~ 192.168.10.255 zulässig |
192.168.* | Bereich 192.168.0.0 ~ 192.168.255.255 zulässig |
192.* | Bereich 192.0.0.0 ~ 192.255.255.255 zulässig |
* | Alle IPs zulässig (aus Sicherheitsgründen nicht empfohlen) |
Beschränken Sie den Zugriff in Produktivumgebungen möglichst auf eine einzelne IP oder einen Class-C-Bereich (
x.x.x.*).
Anwendungsszenarien
| Szenario | Vorgehen |
|---|---|
| Neues Bedienerkonto ausstellen | Benutzer → Benutzer anlegen → Login-ID, Passwort, Name, E-Mail, Rolle (USER) eingeben → Speichern |
| Externem Analysten API-Rechte erteilen | 1) Sicherheitsrichtlinie → Richtlinie für API-Analyse anlegen 2) Benutzer → neuen Benutzer anlegen, Rolle API + Sicherheitsrichtlinie zuweisen 3) API-Authentifizierungstoken → Token für diesen Benutzer ausstellen, IP beschränken |
| API-Token für MES-Integration ausstellen | API-Authentifizierungstoken → Anlegen → Login-ID (dediziertes Integrationskonto) + IP-Muster + automatische Erzeugung → Speichern → API-Token verteilen |
| Aktives Token rotieren | Neues Token ausstellen → neues Token im externen System hinterlegen → altes Token löschen → verteilen |
| Konto eines ausgeschiedenen Mitarbeiters deaktivieren | Benutzerliste → Aktion beim betreffenden Benutzer → Löschen (oder Rolle auf USER herabstufen und Passwort ändern) |
Häufig gestellte Fragen
F. Im Bearbeitungsbildschirm für Benutzer ist kein Passwortfeld sichtbar.
A. Das ist korrektes Verhalten. Das Passwortfeld erscheint nur bei der Neuanlage (mode='I'). Die Passwortänderung muss der Benutzer selbst nach der Anmeldung über das Benutzermenü → „Passwort ändern" durchführen. Muss ein Administrator das Passwort zwingend zurücksetzen, löschen Sie den Benutzer und legen ihn neu an oder nutzen Sie ein separates Verfahren zum Zurücksetzen des Passworts.
F. Die ID der Sicherheitsrichtlinie wird automatisch vergeben — kann ich sie nicht selbst festlegen?
A. Die Sicherheits-ID vergibt das System automatisch (schreibgeschützt). Den für Menschen erkennbaren Namen tragen Sie im Feld Sicherheitsname ein; dort sind nur Buchstaben, Ziffern und _ zulässig.
F. Die Berechtigungsdetails der Sicherheitsrichtlinie sind leer. A. Die UI zur Rechtevergabe auf Asset-Ebene wurde zum 21.03.2026 deaktiviert. Die Berechtigungen richten sich derzeit nach der Benutzerrolle (ADMIN/API/USER). Die Sicherheitsrichtlinie dient der Gruppierung über Name und Beschreibung.
F. Ich habe ein API-Token angelegt, aber externe Aufrufe funktionieren nicht. A. Nach dem Anlegen, Ändern oder Löschen eines Tokens müssen Sie unbedingt die Schaltfläche API-Token verteilen betätigen. Prüfen Sie außerdem, ob die IP der aufrufenden Seite im Muster „Zulässige IP" des Tokens enthalten ist.
F. Ich habe die „Zulässige IP" eines Tokens geändert. Wird das sofort wirksam? A. Nach der Änderung müssen Sie API-Token verteilen betätigen, damit sie auf dem Authentifizierungsserver wirksam wird. Bis zum Abschluss der Verteilung gilt für externe Aufrufe die bisherige IP-Richtlinie.
F. Welches Format hat ein automatisch erzeugtes Token? A. Es wird ein sicheres Token aus Buchstaben, Ziffern und Sonderzeichen mit mindestens 16 Stellen zufällig erzeugt. Geben Sie aus Sicherheitsgründen kein einfaches Token manuell ein, sondern verwenden Sie die automatische Erzeugung.
F. Warum ist für API-Benutzer (Rolle API) eine Sicherheitsrichtlinie zwingend? A. Um festzuhalten, welcher Berechtigungsgruppe ein API-Aufruf zugeordnet ist. Damit ist die Verwaltung auf Gruppenebene für künftig strengere Berechtigungsrichtlinien vorbereitet.
F. Lässt sich eine Passwortrichtlinie (Länge, Komplexität) erzwingen? A. Das hängt von der Konfiguration der Betriebsumgebung ab und ist kein Punkt, den Sie im Bildschirm direkt ändern. Wenden Sie sich bei erforderlichen Richtlinienänderungen über die Systemeinstellungen an den Administrator.
F. Kann gleichzeitiges Anmelden eines Benutzers unterbunden werden? A. Standardmäßig ist gleichzeitiges Anmelden erlaubt. Über die Konfiguration der Betriebsumgebung lässt sich dies auf eine einzelne Sitzung beschränken — wenden Sie sich dazu an den Administrator.
F. Wo kann ich den Nutzungsverlauf eines Tokens einsehen? A. Den Nutzungsverlauf finden Sie im Bildschirm Diagnose in den Anwendungsprotokollen von SERVER. Fehlgeschlagene Authentifizierungen werden auf der Stufe ERROR protokolliert.
Verwandte Bildschirme
- Anmeldung — Anmeldeablauf und rollenabhängige Menüunterschiede
- Diagnose — Protokolle zu Authentifizierungsfehlern und Tokennutzung
- System > Einstellungen — Konfiguration der Betriebsumgebung, z. B. Passwortrichtlinien