Hallo zusammen,
ich stehe momentan vor einem Herausforderung, die ich trotz mehrerer Versuche nicht lösen konnte und würde gerne um eure Hilfe bitten.
Ich bin dabei, einen Datev Server in eine neue Domäne zu übertragen. Hierbei ist es erforderlich, vorher einen lokalen Datev-Benutzer anzulegen. Leider trifft meine Anwendung die Annahme, dass ein Domänen-Benutzer erforderlich ist, und lässt mich daher keinen lokalen Hauptadministrator hinzufügen.
Beim Versuch, einen lokalen Administrator anzulegen, erhalte ich die Fehlermeldung, dass nur ein Domänen-Benutzer zulässig ist.
Ich muss nach dem Domänen-Umzug wieder in der Lage sein, mich in Datev anzumelden.
Hat jemand von euch dieses Problem schon einmal erlebt oder hat eine Ahnung, wie ich dieses Problem lösen könnte? Ich bin für jeden Ratschlag dankbar.
Vielen Dank im Voraus für eure Unterstützung.
Gelöst! Gehe zu Lösung.
DATEV Admin in die Gruppe Domänen Admin, dann klappt es.
Sicherheitskonzept in die Tonne. DATEV Sicherheit plus Domänensicherheit gleich Scheinsicherheit.
Ich hab den DATEV Admin nur temporär in der DomAdmin Gruppe.
Hi,
HTH
Jan
@einmalnoch schrieb:DATEV Admin in die Gruppe Domänen Admin, dann klappt es.
Da gehört der DATEV Admin aber (in der Theorie) mal überhaupt nicht rein. Genauso gehören die "Domänen Admins" auch auf keinem einzigen Memberserver / -client in die lokalen Administratoren bzw. dürfen sich da gar nicht anmelden / zugreifen.
Ich hab den DATEV Admin nur temporär in der DomAdmin Gruppe.
Auch das ist nicht sinnvoll. (Und dürfte in den meisten Fällen ein gefundenes Fressen zum "Lateral Movement" sein und die Domäne somit "zu Fall" bringen.)
(Und an der Stelle ist nicht das DATEV "Sicherheitskonzept" schuld. Das ist ganz normales "Active Directory made wrong".)
Es gibt keinen DATEV Admin. Es gibt in Datev einen einzigen Admin und der kommt aus der Domäne, welches abgelöst werden soll.
Was ist mit BRVNot Tool gemeint? Ich finde im Netz dazu leider nichts.
Zu: "DATEV Arbeitsplatz starten"
--> Bevor ich Datev überhaupt starten kann muss ich einen Hauptnutzer haben mit dem ich mit authentifizieren kann. Diesen muss ich ja vorher schon anlegen.
Was ich schon mal probiert habe: Datev Server in andere Domäne umziehen und starten. Angemeldet habe ich mich mit einem Admin Konto, welcher auch genauso in der anderen Domäne vorhanden ist. Datev merkt aber anhand der UID, dass es nicht der gleiche Benutzer ist und verhindert die Anmeldung.
Hat funktioniert, besten Dank!!!!
allerdings ist das beim Umzug eines Datev-Fileservers nicht die einzige Hürde, die man überwinden muss ...
... aber jedenfalls mal ein guter Start😎
Leider verlangt DATEV dieses unsichere Vorgehen:
| Datenanpassung als Domain-Administrator erneut starten | |
| Vorgehen: | |
| 1 | Als Domain-Administrator anmelden am Netzarbeitsplatz. Wenn Sie sich nicht als Domain-Administrator anmelden können: Fortfahren mit Datenanpassung am Peer-Server / Fileserver durchführen |
| 2 | Am Netzarbeitsplatz Datenanpassung erneut starten: Datenanpassung mit dem Datenanpassungs-Assistenten durchführen (Dok.-Nr. 1071109) |
Aus DATEV Hilfe-Center, Dok.-Nr. 1022022
Ich delegiere die notwendigen Rechte auf eine Gruppe bestimmter Administratoren.
(Ich hoffe das die Anpassung durchläuft)
Auch da lege ich ein Veto ein. So gesehen beschreibt das Dokument ja direkt eine mögliche Alternative, die sich unter Punkt 2.4 findet.
An dieser Stelle reicht es mit 100%iger Sicherheit aus, sich als Benutzer anzumelden, der auf dem DATEV Fileserver und dem Client Mitglied der lokalen Administratoren Gruppe ist.
Die Info-DB Dokumente werden (leider) nicht mit Fokus auf IT Security geschrieben. Viele Dinge in der Info-DB funktionieren halt. Mehr nicht. 😉
(Idealerweise verwaltet ein Domänen Administrator die Domänen Controller. Sonst nichts. Aber auch das beschreibt die Info-DB mit den Installationsleitfäden traurigerweise anders.)
Aus leidvoller Erfahrung kann ich sagen, dass einige Dinge tatsächlich nur mit dieser Brechstange bei DATEV klappen.