abbrechen
Suchergebnisse werden angezeigt für 
Stattdessen suchen nach 
Meintest du: 

DATEV automatische Anmeldung bei Installation

15
letzte Antwort am 11.12.2023 11:03:29 von matthiass
Dieser Beitrag ist geschlossen
0 Personen hatten auch diese Frage
matthiass
Aufsteiger
Offline Online
Nachricht 1 von 16
521 Mal angesehen

Hallo,

 

ich hätte einmal eine Frage zur automatischen Anmeldung des DATEV Funktionsbenutzers für die Installationen (Client-Server). Evtl. kann DATEV hierzu etwas aussagen oder bestätigen:

 

-wenn am Windows PC der Anmeldebildschirm erscheint (der eigentliche Mitarbeiter ist noch nicht angemeldet d.h. im Moment ist kein Windowskonto angemeldet), erfolgen dann durch den DATEV Benutzer bestimmte Aktionen (z.B. alle 15 Sekunden prüfen ob ein Installationslauf o.ä. vorhanden ist).

 

-wenn hier solche Vorgänge passieren, werden diese über das NTLM Authentifizierungsverfahren durchgeführt?

 

-ist es möglich hier eine Umstellung auf Kerberos vorzunehmen

 

Der Hintergrund ist dass wir diesbezüglich Meldungen an der Firewall festgestellt haben. Vielleicht kann hier jemand etwas Klarheit schaffen.

 

Vielen Dank u Gruß

 

Matthias Sammel

 

janm
Erfahrener
Offline Online
Nachricht 2 von 16
496 Mal angesehen

Hi,

 

falls sich niemand meldet, sollte sich das selber testen lassen:

 

Option 1) Deaktiviere für einen Test-Client einfach NTLM ein- und ausgehend komplett und prüfe, was im Eventlog passiert. Auf der Firewall sollte von dem Client dann Ruhe sein.

Option 2) Pack den Installationsuser einmal testweise in die "Protected Users" Group. Dann siehst du, ob es dieser User war / ist.

Option 3) Deaktiviere an einem Test-Client nach und nach die DATEV Dienste bzw. auch Aufgaben in der Aufgabenplanung und prüfe, ob die Firewall weiterhin logt. Wenn es von der Installation kommen sollte, würde ich spontan erstmal auf den "DATEV Update-Service" Dienst tippen. Hiermit könntest du dem Dienst / der Aufgabe auf die Spur kommen.

 

Generell: Im AD _sollte_ per Default Kerberos gesprochen werden. Wenn hier jetzt irgendwas per IP oder außerhalb der Domäne / Gesamtstruktur (ohne Trust) adressiert wird, wäre das ein Fallback auf NTLM.

matthiass
Aufsteiger
Offline Online
Nachricht 3 von 16
470 Mal angesehen

Hallo,

 

danke schon mal für die Tipps, das hilft schon mal weiter.

Ich würde jetzt mal vermuten das bei DATEV der Update Dienst vor der Anmeldung nicht über die IP geht, aber wer weiß. Evtl. wurde mail eine IP fest wo hinterlegt. Das würde zumindest in diese Richtigung deuten.

 

Gruß

Matthias

0 Kudos
metalposaunist
Unerreicht
Offline Online
Nachricht 4 von 16
465 Mal angesehen

Das würde mich wiederum wundern, weil DATEV ohne sauber funktionierendes DNS mal so gar nicht läuft 😅. Da kann ich mir schlecht vorstellen, dass DATEV da tief intern irgendwo eine feste IP notiert hat. Wissen tue ich es aber nicht.  

viele Grüße aus dem Rheinland – Daniel Bohle
www.metalposaunist.de
0 Kudos
janm
Erfahrener
Offline Online
Nachricht 5 von 16
464 Mal angesehen

Sofern noch nicht geschehen, schmeiß entsprechendes Auditing an und die Eventlogs sollten mit dir sprechen. 🙂

matthiass
Aufsteiger
Offline Online
Nachricht 6 von 16
455 Mal angesehen

Das sicherlich, mit einem fehlerhaften DNS hätten wir Probleme im DATEV, aber da können wir uns aktuell nicht beschwerden. Ich hoffe die Anfragen lassen sich aufklären.

matthiass
Aufsteiger
Offline Online
Nachricht 7 von 16
410 Mal angesehen

Hallo Janm,

 

also im Log habe ich von einem PC (dieser war heute angeschaltetet aber zu dieser Zeit 8:15 Uhr noch nicht an Win angemeldet) diese Einträge.

Irgendein Dienst schickt vor der Windowsanmeldung per NTLM Anfragen an unseren DATEVSRV. Dies haben wir nur an DATEV PCs. Kann man dies noch genauer eingrenzen/zuordnen?

 

Screenshot_Datevinstad_NTLM.PNG

 

Gruß

Matthias

0 Kudos
janm
Erfahrener
Offline Online
Nachricht 8 von 16
390 Mal angesehen

Der Abschnitt "Auditing for applications that do communicate over SMB" aus NTLM Blocking and You: Application Analysis and Auditing Methodologies in Windows 7 - Microsoft Community Hub

 

Oder halt DATEV Dienste auf dem Client deaktivieren und prüfen, ob es weiterhin auftritt. Wenn nicht die Hälfte der Dienste aktivieren und so weiter und so fort. Wenn das Deaktivieren der Dienste nicht hilft, die DATEV Aufgaben deaktivieren und analog weitermachen. 😉

matthiass
Aufsteiger
Offline Online
Nachricht 9 von 16
378 Mal angesehen

Hallo, dann probiere ich das mal weiter. Danke.

Evtl. wäre auch umgekehrt eine Möglichkeit am Server die NTLM Authentifizierung zu deaktivieren und dann zu sehen ob es ein Problem gibt bzw. was überhaupt diese Aufrufe auslöste.

Es bleibt spannend.

0 Kudos
matthiass
Aufsteiger
Offline Online
Nachricht 10 von 16
332 Mal angesehen

Hallo,

 

es hat sich nun gezeigt dass der Dienst C:\PROGRAM FILES (X86)\DATEV\PROGRAMM\INSTALL\DvInesJournal.exe

die NTLM Anfragen an den DATEV Server schickt.

Weiß jemand ob dieser auf Kerberos Authentifizierung umgestellt werden kann?

Wenn die NTLM Anfragen am Server aus Sicherheitsgründen geblockt werden (Protected User), kann es dann sein dass eine Automatische Anmeldung bei einer netzweiten Installation nicht funktioniert.

 

DV.PNG

 

Gruß

Matthias

0 Kudos
janm
Erfahrener
Offline Online
Nachricht 11 von 16
291 Mal angesehen

@matthiass  schrieb:

 

Weiß jemand ob dieser auf Kerberos Authentifizierung umgestellt werden kann?


Ich würde _vermuten_, dass es nicht geht, da es ansonsten wohl automatisch der Fall wäre / sein sollte.

 

Wenn die NTLM Anfragen am Server aus Sicherheitsgründen geblockt werden (Protected User), kann es dann sein dass eine Automatische Anmeldung bei einer netzweiten Installation nicht funktioniert.

Deaktiviere für einen Test-Client ein- und ausgehend NTLM und schmeiß eine netzweite Aktualisierung an. 😉

 

Wie viele Clients müsst Ihr denn netzweit aktualisieren? Sofern NTLM für die netzweite Aktualisierung zwingend benötigt wird, wäre ein Plan B aber auch schwierig..

 

  • Auf netzweite Aktualisierung verzichten?
  • Credentials im Plaintext in die Registry für einen Autologon?
  • Credentials als LSA Secret per Sysinternals Autologon in die Registry?
  • 3rd Party Autologon "in sicherer" (Autologon for Windows by LogonExpert)?
  • File- und Komm-Server händisch updaten + "Golden Image(s)"?

(Wobei eine unbeaufsichtigte, angemeldete, privilegierte Session im Kontext "Security" generell "schwierig" ist. :-))

 

vogtsburger
Allwissender
Offline Online
Nachricht 12 von 16
284 Mal angesehen

@janm schrieb:
[...]
(Wobei eine unbeaufsichtigte, angemeldete, privilegierte Session im Kontext "Security" generell "schwierig" ist. :-))
[...]


... macht es einen Unterschied, ob die Session für den relativ kurzen Zeitraum der Installation automatisch (für alle Clients gleichzeitig) oder nacheinander durch manuelles Login angemeldet und sofort anschließend wieder abgemeldet ist ?

 

... "schwierig" finde ich, wenn die Anmeldedaten in einem externen Tool gespeichert werden sollen/müssen

 

Viele Grüße, M. Vogtsburger
... água mole em pedra dura, tanto bate até que fura ... ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... mein Motto: "hast Du ASCII in den Taschen, hast Du immer was zu naschen" ... ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... ich hatte viel weniger IT-Probleme, als es noch keine PCs, kein "WINDOWS" und kein "DATEV" gab ... ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
"Wenn sie einen ssıǝɥɔs Prozess digitalisieren, dann haben sie einen ssıǝɥɔs digitalen Prozess" (Thorsten Dirks) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
" ... inkognito ergo sum ... " ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
"feine Pfote, derbe Patsche, fiddelt auf der selben Bratsche" (Heinrich Heine, 1797–1856) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... hinter so manchem Datev-Programm-(Fehl-)Verhalten steckt eine Logik. Sie versteckt sich bloß sehr gut ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... wir Windows-Anwender können alle bis 11 zählen: 1.0/2.0/3.0/95/98/ME/2000/XP/Vista/7/8/10/11 ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... "neue Kästchen braucht das Land !" (frei nach einem Songtext) ... (wg. mehrerer Dezimal-Limits in der Datev-Software) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... meine persönliche GuV (bzgl. Datev-Nutzung): deutliche Steigerungen bei Frustgewinn und Lustverlust ... ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... immer auf der Suche nach dem Sinn des Lesens ... und Schreibens ... ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... "du sollst nicht begehren deines Nächsten Fremdsoftware"(10. Gebot der DATEV) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... "allwissend bin ich (wirklich) nicht, doch viel ist mir (dennoch) bewusst"(frei nach Goethes Faust) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... "Die Botschaft(er/en) der Datev hör' ich wohl, allein mir fehlt der Glaube"(frei nach J.W.v.Goethe) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... Vorschläge für einen neuen Datev-Slogan: "man lernt nie aus" ODER "man lernt nie aus Fehlern" ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... "außen hui ... innen pfui ... die GUI ??" ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... den Begriff "Verböserung" gibt es nur im Steuerrecht, den 'Tatbestand' der "Verböserung" gibt es aber auch in der IT ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
"And so, my fellow Genossen: ask not what your DATEV can do for you — ask what you can do for your DATEV" (frei nach JFK) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
Warnhinweis für Allergiker: Spoiler in meinem Beitrag können Spuren von Ironie, Witz oder Unwitz enthalten 😉 ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
"Über sieben Krücken musst Du geh'n, sieben dunkle Jahre übersteh'n ... " (frei nach einem Songtext) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
(... ja sind wir denn hier bei den WaitWatchern ? .. warten und dem Gras beim Wachsen zusehen ? ..) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
(..♬.. das bisschen Datev macht sich von allein ..♫.. das bisschen Datev kann so schlimm nicht sein ..♬..) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
(... Datev-Software muss einmalig sein, wird also evtl. nur einmalig getestet ☺...) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
(... das Motto "gut zitiert ist mindestens halb geschrieben" wird hier und anderswo geliebt ...) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
(... neuer Urlaubs-Trend: Schiffsreise mit Barkasse nach LuG.ANO ...) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
(... nein, ich bin nicht im KUG-LuGs-Klan ...) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... "Wer bin ich und wenn ja, wie viele (... Gruppen in der BRV) ? " ...☂...
"Wer bin ich und wenn ja, wie viele (... Gruppen in der BRV) ? " ...☂...
Viele Grüße, M. Vogtsburger
... "alles so schön bunt hier !" ... auf dem richtigen Gerät ... ☀ ☁ ☂ ☃ ☄







Viele Grüße, M. Vogtsburger
... Motto: "Immer positiv denken und negativ bleiben !" ... bei jedem Wetter ☀ ☁ ☂ ☃ ☄ ....(betr. CORONA)







Viele Grüße, M. Vogtsburger
... kein Mitglied des KUG-LuGs-KLANs, sondern eher von REWE & Co ... Bits & Bikes bei jedem Wetter ☀ ☁ ☂ ☃ ☄







... auf der Suche nach dem Sinn des Lesens, bei jedem Wetter ☀ ☁ ☂ ☃ ☄




Hinweis: dieser Beitrag kann Spuren von Ironie enthalten, bei jedem Wetter ☀ ☁ ☂ ☃ ☄


Viele Grüße, M. Vogtsburger
☀ ☁ ☂ ☃ ☄ ... alle Wetter, die Frisur hält, trotz Corona !
"Ein Teil dieser Antworten würde die Bevölkerung verunsichern"
0 Kudos
matthiass
Aufsteiger
Offline Online
Nachricht 13 von 16
237 Mal angesehen

Ich hatte heute zum Test mal einen PC mit DATEV neu installiert, da ich dachte im Lauf der Installation macht er einen Neustart mit Auto.Anmeldung. Jedoch passierten die Neustarts nur bei der Plattforminstallation und hier ist die Auto.Anmeldung noch nicht aktiv. Bei der Installation der DATEV Anwendungen war der Automatische Neustart mit Anmeldung aktiviert, doch war für alle DATEV Programme kein weiterer Neustart nötig.

 

Somit hat dies leider keine Erkenntnis gebracht. Daher werde ich wahrscheinlich diese Woche wie von dir empfohlen mal die Netzweite Aktualisierung starten und einen PC NTLM blocken. Dann wäre es sicher klar.

0 Kudos
matthiass
Aufsteiger
Offline Online
Nachricht 14 von 16
191 Mal angesehen

Hallo @janm ,

 

also am Freitag hatte ich an zwei PCs die NTLM Anmeldung geblockt per Gruppenrichtlinie, dies sah dann so aus

 

Z1-RemotePC - NTLM währen Installation - geblockt.PNG

 

Bei der anschließenden netzweiten Aktualisierung wurden die beiden PCs wie gewohnt ohne Unterschied mit aktualisiert. Die automatischen Anmeldungen wurden ausgeführt. Scheinbar springt hier der DATEV Update Dienst auf Kerberos automatisch um. Für uns heißt das, dass wir NTLM auf DATEV bezogen künftig Deaktivieren können.

Danke für deine Hinweise.

 

Gruß

Matthias

janm
Erfahrener
Offline Online
Nachricht 15 von 16
173 Mal angesehen

Moin,

 

coole Sache! Seht ihr in den Eventlogs (vermutlich auf den beiden Clients und später auch auf den Domain Controllern, wenn global deaktiviert) denn jetzt keine entsprechenden Warnungen oder versucht die "DvInesJournal.exe" jetzt tatsächlich gar kein NTLM mehr?

0 Kudos
matthiass
Aufsteiger
Offline Online
Nachricht 16 von 16
153 Mal angesehen

Wärend des Updates mit blockiertem NTLM hatte ich nur diesen einen Eintrag welcher auf DATEV deutet. Aber keinen mehr vom DATEV Update Dienst.

Die restlichen NTLM Einträge von der markierten Zeit sind von svchost.exe, constent.exe, lenovo.

 

Bild2.png

0 Kudos
15
letzte Antwort am 11.12.2023 11:03:29 von matthiass
Dieser Beitrag ist geschlossen
0 Personen hatten auch diese Frage