Zum Hauptinhalt springen

Sicherheitsverwaltung

Inhaltsverzeichnis


Überblick

Der Bereich Sicherheitsverwaltung in der Gruppe System verwaltet drei Bereiche: Benutzerkonten, Sicherheitsrichtlinien (zusätzliche Berechtigungsgruppen neben der Rolle) und API-Authentifizierungstoken (Schlüssel, die externe Systeme beim Aufruf der Platform-API verwenden). Alle Menüs sind ausschließlich Systemadministratoren mit ADMIN-Berechtigung zugänglich.

Dieser Bildschirm wird für folgende Aufgaben verwendet:

  • Ausstellen neuer Bedienerkonten sowie Ändern und Löschen bestehender Benutzerdaten
  • Zuweisen von Sicherheitsrichtlinien je Benutzer
  • Ausstellen von Token, IP-Beschränkung und Verteilung, damit externe Systeme (MES, ERP usw.) die Platform-API aufrufen können

Pfad: Linkes Menü > System > Benutzer / Sicherheitsrichtlinie / API-Token


Bildschirmaufbau — 3 Untermenüs

UntermenüURLZweck
Benutzer/user/indexVerwaltung der Benutzerkonten, die sich am System anmelden können
Sicherheitsrichtlinie/security/indexVerwaltung der Berechtigungsgruppen (Sicherheitsrichtlinien), die Benutzern zugewiesen werden können
API-Authentifizierungstoken/token/indexAusstellen, IP-Beschränkung und Verteilung von Authentifizierungstoken für externe API-Aufrufe

Jedes Untermenü besteht aus einem Listenbildschirm (index.jsp) und einem Formularbildschirm (form.jsp); ein Klick auf Anlegen/Bearbeiten in der Liste wechselt zum Formularbildschirm.


Bildschirm Benutzer

Pfad: Sicherheit > Benutzer (/user/index)

Oben stehen der Seitentitel „Benutzer" und rechts die rote Schaltfläche Benutzer anlegen.

Tabelle der Benutzerliste

┌──────────────────────────────────── 목록 ────────────────────────────────────┐
│ - │ 로그인 ID │ 이름 │ 팀명 │ 이메일 │ 전화 │ 역할 │ 보안정책 │ 등록일 │ 마지막 수정일 │ 액션 │
└─────────────────────────────────────────────────────────────────────────────┘
SpalteBreiteAusrichtungAnzeige
Auswahl/Checkbox40pxzentriertZeilenauswahl (je nach Betriebsumgebung aktiv/inaktiv)
Login-ID120pxzentriertID, mit der sich der Benutzer anmeldet
Name100pxzentriertAnzeigename
TeamnameautomatischzentriertZugehöriges Team (Feld address — im Formular mit der Beschriftung „Teamname")
E-Mail200pxzentriertE-Mail-Adresse
Telefon200pxzentriertMobilfunknummer
Rolle80pxzentriertADMIN / API / USER
Sicherheitsrichtlinie120pxzentriertName der zugewiesenen Sicherheitsrichtlinie (leer, wenn keine)
Registrierungsdatum150pxzentriertZeitpunkt der Kontoregistrierung
Letzte Änderung150pxzentriertZeitpunkt der letzten Datenänderung
Aktion80pxzentriertSchaltflächen Bearbeiten/Löschen

Formular Benutzer anlegen/bearbeiten

Über die Schaltfläche Benutzer anlegen oben oder die Aktionsschaltflächen in der Liste gelangen Sie zum Formularbildschirm.

1) Fieldset Anmeldung

EingabepathBreiteHinweis
Login-IDuser_id200pxBuchstaben/Ziffern/Unterstrich empfohlen
Passwortpassword200pxNur bei Neuanlage (mode='I') sichtbar. Im Bearbeitungsmodus ist das Eingabefeld aus Sicherheitsgründen ausgeblendet — die Passwortänderung erfolgt über einen separaten Ablauf
Rollerole200pxAuswahlfeld — ADMIN/API/USER (bei Änderung wird das Sicherheitsfeld automatisch ein-/ausgeblendet)
Sicherheitsecurity_id200pxAuswahlfeld — Auswahl aus den registrierten Sicherheitsrichtlinien (sichtbar bei bestimmten Fällen wie der Rolle API. toggleSecurityField())

2) Fieldset Basisdaten

EingabepathBreiteplaceholder
Namename200px
E-Mailemail200px
Mobiltelefonphone200px„Bitte geben Sie die Mobilfunknummer nur mit Ziffern ein. Beispiel) 0104125678"
Teamnameaddress450px

3) Fieldset Zusatzattribute

EingabepathBreite
Notizattr_01800px × 150px (Textbereich)

Formularübermittlung

SchaltflächePositionAktion
Liste (☰)linksindex() — zurück zum Bildschirm der Benutzerliste
Speichernrechts (blau, 100px)saveEvent() — Speichern nach Eingabeprüfung

Bedeutung der Benutzerrollen

RolleBezeichnungBeschreibung
ADMINSystemadministratorZugriff auf alle Menüs. Kann Benutzer, Sicherheitsrichtlinien und Systemeinstellungen ändern
APIAPI-EntwicklerKonto für API-Aufrufe. Zuweisung einer Sicherheitsrichtlinie zwingend erforderlich
USERNormaler BenutzerZugriff nur auf Anzeigemenüs. Keine Änderungsberechtigung

Eine Rollenänderung wird sofort übernommen; ist der Benutzer jedoch bereits angemeldet, greift die neue Rolle erst bei der nächsten Anmeldung.


Bildschirm Sicherheitsrichtlinien

Pfad: Sicherheit > Sicherheitsrichtlinie (/security/index)

Oben stehen der Seitentitel „Sicherheitsrichtlinie" und rechts die rote Schaltfläche Sicherheitsrichtlinie anlegen.

Tabelle der Sicherheitsrichtlinien

┌────────────────────────────── 목록 ──────────────────────────────┐
│ - │ 보안 ID │ 보안명 │ 설명 │ 등록일 │ 마지막 수정일 │ 액션 │
└──────────────────────────────────────────────────────────────────┘
SpalteBreiteAnzeige
Auswahl/Checkbox40pxZeilenauswahl
Sicherheits-ID150pxVom System vergebener Bezeichner (z. B. SECURITY_00001)
Sicherheitsname250pxFür Menschen lesbarer Name (nur Buchstaben/Ziffern/_ zulässig)
BeschreibungautomatischNotiz zum Verwendungszweck der Richtlinie
Registrierungsdatum150pxZeitpunkt der Registrierung der Richtlinie
Letzte Änderung150pxZeitpunkt der letzten Änderung der Richtlinie
Aktion80pxSchaltflächen Bearbeiten/Löschen

Formular Sicherheitsrichtlinie

1) Fieldset Basisdaten

EingabepathBreiteHinweis
Sicherheits-IDsecurity_id200pxSchreibgeschützt — automatische Vergabe durch das System
Sicherheitsnamesecurity_name300pxplaceholder: SECURITY_NAME_00001 (영문 및 숫자, _ 만 입력)
Beschreibungsecurity_desc500pxFreitext

2) Fieldset Berechtigungen

Die Berechtigungsdetails (UI zur Vergabe von Objektberechtigungen auf Asset-Ebene) wurden zum 21.03.2026 deaktiviert. Die Sicherheitsrichtlinie umfasst derzeit nur Name + Beschreibung; die tatsächliche Rechtevergabe richtet sich nach der Rolle des Benutzers (ADMIN/API/USER).

Formularübermittlung

SchaltflächePositionAktion
Liste (☰)linkszurück zum Bildschirm der Sicherheitsrichtlinien
Speichernrechts (blau, 100px)Speichern nach Eingabeprüfung

Bildschirm API-Authentifizierungstoken

Pfad: Sicherheit > API-Authentifizierungstoken (/token/index)

Das API-Authentifizierungstoken ist der Schlüssel, den externe Programme (MES/ERP/Integrationswerkzeuge usw.) beim Aufruf der Platform-API verwenden. Je Token lässt sich der zulässige IP-Bereich einschränken, was die Sicherheit erhöht.

Tabelle der Tokenliste

Oben stehen der Seitentitel „API-Authentifizierungstoken" und rechts die beiden roten Schaltflächen API-Token anlegen und Aktualisieren. Rechts im Kopfbereich des Listenpanels befindet sich die Schaltfläche API-Token verteilen (120px).

SpalteBreiteAnzeige
Auswahl/Checkbox40pxZeilenauswahl
Authentifizierungstoken380pxAusgestellte Tokenzeichenfolge (mind. 16 Stellen)
Login-ID200pxBenutzer-ID, für die das Token ausgestellt wurde
Zulässige IP200pxIP-Muster, für das die Tokennutzung erlaubt ist
BeschreibungautomatischVerwendungszweck des Tokens
Aktion80pxSchaltflächen Bearbeiten/Löschen

Formular Token anlegen/bearbeiten

Über die Schaltfläche API-Token anlegen oben gelangen Sie zum Formularbildschirm.

Hinweistext (blaues Feld)

ℹ️ API 인증 토큰 도움말
API 인증 토큰은 API를 통해 플랫폼에 명령과 데이터 조회 등에 사용할 수 있는 보안 토큰입니다.
• 접근 가능한 IP는 단일 IP 및 IP 대역, 모두 허용으로 등록할 수 있습니다.
(예) 192.168.0.110, 192.168.10.*, 192.*, *
• 토큰은 영문 또는 숫자, 특수문자를 포함하여 16자리 이상으로 등록하여 주십시오.

1) Fieldset Authentifizierungsdaten

EingabepathBreiteBeschreibung
Login-IDlogin_id200pxBenutzer-ID, für die das Token ausgestellt wird (im Bildschirm Benutzer registriertes Konto)
Zulässige IPip400pxEinzelne IP oder Wildcard-Muster (siehe IP-Muster unten)
Authentifizierungstokentoken700pxDirekte Eingabe oder Zufallserzeugung über die Schaltfläche API-Token automatisch erzeugen rechts
API-Token automatisch erzeugen(Schaltfläche)automatischgenerate() — automatische Erzeugung eines sicheren Tokens mit mind. 16 Stellen

2) Fieldset Zusatzattribute

EingabepathBreiteBeschreibung
Beschreibungdescription700px × 100px (Textbereich)Notiz, für welches System bzw. welche Integration das Token verwendet wird

Formularübermittlung

SchaltflächePositionAktion
Liste (☰)linkszurück zum Bildschirm der Tokenliste
Speichernrechts (blau, 100px)Speichern nach Eingabeprüfung

API-Token verteilen

Wenn ein Token lediglich gespeichert wurde, ist es auf dem Authentifizierungsserver noch nicht wirksam. Damit angelegte, geänderte oder gelöschte Token tatsächlich verwendet werden, müssen Sie die Schaltfläche API-Token verteilen betätigen.

PunktBeschreibung
Position der Schaltflächerechts im Kopfbereich des Token-Listenpanels
Beschriftung„API-Token verteilen"
Tooltip„Verteilt angelegte, geänderte und gelöschte Token an den Authentifizierungsserver, damit sie verwendet werden können."
AktiondeployToken() — Sammelverteilung der geänderten Token an den Authentifizierungsserver

Sicheres Vorgehen im Betrieb: Vergessen Sie nach dem Anlegen eines neuen Tokens nicht API-Token verteilen, damit es extern sofort nutzbar ist. Umgekehrt werden externe Aufrufe unmittelbar nach der Verteilung blockiert, wenn Sie ein in Verwendung befindliches Token löschen.

Zulässige IP-Muster

MusterBedeutung
192.168.0.110Nur exakt diese eine IP zulässig
192.168.10.*Bereich 192.168.10.0 ~ 192.168.10.255 zulässig
192.168.*Bereich 192.168.0.0 ~ 192.168.255.255 zulässig
192.*Bereich 192.0.0.0 ~ 192.255.255.255 zulässig
*Alle IPs zulässig (aus Sicherheitsgründen nicht empfohlen)

Beschränken Sie den Zugriff in Produktivumgebungen möglichst auf eine einzelne IP oder einen Class-C-Bereich (x.x.x.*).


Anwendungsszenarien

SzenarioVorgehen
Neues Bedienerkonto ausstellenBenutzer → Benutzer anlegen → Login-ID, Passwort, Name, E-Mail, Rolle (USER) eingeben → Speichern
Externem Analysten API-Rechte erteilen1) Sicherheitsrichtlinie → Richtlinie für API-Analyse anlegen 2) Benutzer → neuen Benutzer anlegen, Rolle API + Sicherheitsrichtlinie zuweisen 3) API-Authentifizierungstoken → Token für diesen Benutzer ausstellen, IP beschränken
API-Token für MES-Integration ausstellenAPI-Authentifizierungstoken → Anlegen → Login-ID (dediziertes Integrationskonto) + IP-Muster + automatische Erzeugung → Speichern → API-Token verteilen
Aktives Token rotierenNeues Token ausstellen → neues Token im externen System hinterlegen → altes Token löschen → verteilen
Konto eines ausgeschiedenen Mitarbeiters deaktivierenBenutzerliste → Aktion beim betreffenden Benutzer → Löschen (oder Rolle auf USER herabstufen und Passwort ändern)

Häufig gestellte Fragen

F. Im Bearbeitungsbildschirm für Benutzer ist kein Passwortfeld sichtbar. A. Das ist korrektes Verhalten. Das Passwortfeld erscheint nur bei der Neuanlage (mode='I'). Die Passwortänderung muss der Benutzer selbst nach der Anmeldung über das Benutzermenü → „Passwort ändern" durchführen. Muss ein Administrator das Passwort zwingend zurücksetzen, löschen Sie den Benutzer und legen ihn neu an oder nutzen Sie ein separates Verfahren zum Zurücksetzen des Passworts.

F. Die ID der Sicherheitsrichtlinie wird automatisch vergeben — kann ich sie nicht selbst festlegen? A. Die Sicherheits-ID vergibt das System automatisch (schreibgeschützt). Den für Menschen erkennbaren Namen tragen Sie im Feld Sicherheitsname ein; dort sind nur Buchstaben, Ziffern und _ zulässig.

F. Die Berechtigungsdetails der Sicherheitsrichtlinie sind leer. A. Die UI zur Rechtevergabe auf Asset-Ebene wurde zum 21.03.2026 deaktiviert. Die Berechtigungen richten sich derzeit nach der Benutzerrolle (ADMIN/API/USER). Die Sicherheitsrichtlinie dient der Gruppierung über Name und Beschreibung.

F. Ich habe ein API-Token angelegt, aber externe Aufrufe funktionieren nicht. A. Nach dem Anlegen, Ändern oder Löschen eines Tokens müssen Sie unbedingt die Schaltfläche API-Token verteilen betätigen. Prüfen Sie außerdem, ob die IP der aufrufenden Seite im Muster „Zulässige IP" des Tokens enthalten ist.

F. Ich habe die „Zulässige IP" eines Tokens geändert. Wird das sofort wirksam? A. Nach der Änderung müssen Sie API-Token verteilen betätigen, damit sie auf dem Authentifizierungsserver wirksam wird. Bis zum Abschluss der Verteilung gilt für externe Aufrufe die bisherige IP-Richtlinie.

F. Welches Format hat ein automatisch erzeugtes Token? A. Es wird ein sicheres Token aus Buchstaben, Ziffern und Sonderzeichen mit mindestens 16 Stellen zufällig erzeugt. Geben Sie aus Sicherheitsgründen kein einfaches Token manuell ein, sondern verwenden Sie die automatische Erzeugung.

F. Warum ist für API-Benutzer (Rolle API) eine Sicherheitsrichtlinie zwingend? A. Um festzuhalten, welcher Berechtigungsgruppe ein API-Aufruf zugeordnet ist. Damit ist die Verwaltung auf Gruppenebene für künftig strengere Berechtigungsrichtlinien vorbereitet.

F. Lässt sich eine Passwortrichtlinie (Länge, Komplexität) erzwingen? A. Das hängt von der Konfiguration der Betriebsumgebung ab und ist kein Punkt, den Sie im Bildschirm direkt ändern. Wenden Sie sich bei erforderlichen Richtlinienänderungen über die Systemeinstellungen an den Administrator.

F. Kann gleichzeitiges Anmelden eines Benutzers unterbunden werden? A. Standardmäßig ist gleichzeitiges Anmelden erlaubt. Über die Konfiguration der Betriebsumgebung lässt sich dies auf eine einzelne Sitzung beschränken — wenden Sie sich dazu an den Administrator.

F. Wo kann ich den Nutzungsverlauf eines Tokens einsehen? A. Den Nutzungsverlauf finden Sie im Bildschirm Diagnose in den Anwendungsprotokollen von SERVER. Fehlgeschlagene Authentifizierungen werden auf der Stufe ERROR protokolliert.


Verwandte Bildschirme

  • Anmeldung — Anmeldeablauf und rollenabhängige Menüunterschiede
  • Diagnose — Protokolle zu Authentifizierungsfehlern und Tokennutzung
  • System > Einstellungen — Konfiguration der Betriebsumgebung, z. B. Passwortrichtlinien