abbrechen
Suchergebnisse werden angezeigt für 
Stattdessen suchen nach 
Meintest du: 

OAuth2 bei Datev?

5
letzte Antwort am 27.02.2023 23:14:16 von MBehrens
Dieser Beitrag ist geschlossen
0 Personen hatten auch diese Frage
anguel
Einsteiger
Offline Online
Nachricht 1 von 6
459 Mal angesehen

Kommt irgendwann auch mal bei Datev OAuth2? Teste gerade Mittelstand Faktura und Versenden über smtp.office365.com geht gar nicht mehr, da die Standardsicherheitseinstellungen von 365 gar kein Legacy-Login per SMTP mehr erlauben, egal was man tut. Folglich muss man diese komplett abschalten, um einen Beleg mal rauszuschicken. Sicher ist das nicht.

janm
Erfahrener
Offline Online
Nachricht 2 von 6
429 Mal angesehen

SMTP Auth lässt sich weiterhin als Ausnahme aktivieren: https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/authenticated-client-smtp-submission

 

Trotzdem wäre für die Basisdienste E-Mail und Co. etwas mit Modern Auth total toll.

anguel
Einsteiger
Offline Online
Nachricht 3 von 6
384 Mal angesehen

Geht alles nicht mehr. Schau mal in deinem Artikel:

Hinweis

  • Wenn in Ihrer Organisation Sicherheitsstandards aktiviert sind, ist SMTP-Authentifizierung bereits in Exchange Online deaktiviert. Weitere Informationen finden Sie unter Was sind Sicherheitsstandards?
  • Wenn Ihre Authentifizierungsrichtlinie die Standardauthentifizierung für SMTP deaktiviert, können Clients das SMTP-AUTH-Protokoll nicht verwenden, selbst wenn Sie die in diesem Artikel beschriebenen Einstellungen aktivieren. Weitere Informationen finden Sie unter Deaktivieren der Standardauthentifizierung in Exchange Online.
0 Kudos
janm
Erfahrener
Offline Online
Nachricht 4 von 6
314 Mal angesehen

"Security Defaults" müssen deaktiviert sein und es darf eben keine Authentifizierungsrichtlinie da sein, die SMTP Auth deaktiviert. Zumindest habe ich hier verschiedene Tenants, die noch SMTP Auth machen. Im Laufe der nächsten Woche benötige ich in einem neuen Tenant ebenfalls SMTP Auth, da lasse ich mich dann überraschen.

 

Alternativ halt ein lokales Relay (Einrichten eines Multifunktionsgeräts oder einer Anwendung zum Senden von E-Mails mit Microsoft 365 oder Office 365 | Microsoft Learn) aufsetzen oder beim Domainprovider eine Subdomain "mail.<domain>.<tld>" aufsetzen und darüber relayen.

0 Kudos
anguel
Einsteiger
Offline Online
Nachricht 5 von 6
303 Mal angesehen

Ja, mit deaktivierten "Security Defaults" funktioniert es, aber diese Einstellung stuft auch andere Sicherheitseinstellungen herunter, wird von MS nicht empfohlen und man muss diese mühsam dann selbst implementieren, was >99% der Normaluser nicht mal eben hinbekommen. Datev sollte also eine solche Sichertheits-Deaktivierung gar nicht erst erforderlich machen und schon gar nicht bei einem so wichtigen Programmbereich wie der zentrale E-Mail-Belegversand.

 

Danke dir für den Hinweis mit dem Relay, über sowas hatte ich auch schon nachgedacht, eher ein SMTP-Auth zu OAuth2 auf der Client-Seite (falls es sowas gibt). Ist aber auch nicht trivial einzurichten für den Normal-User.

 

Gibt es von Datev irgendeine Aussage in Richtung OAuth? Es war ja nur eine Frage der Zeit, bis die großen Provider anfangen, das Legacy-SMTP-Auth abzuschalten.

MBehrens
Aufsteiger
Offline Online
Nachricht 6 von 6
210 Mal angesehen

@anguel  schrieb:

Ja, mit deaktivierten "Security Defaults" funktioniert es, aber diese Einstellung stuft auch andere Sicherheitseinstellungen herunter, wird von MS nicht empfohlen und man muss diese mühsam dann selbst implementieren, was >99% der Normaluser nicht mal eben hinbekommen.

 

IT ist halt kein Spielzeug. Normaluser müssen das gar nicht hinbekommen, auch wenn der Eindruck durch die heutigen Konfigurationsoberflachen suggeriert wird.

 


Datev sollte also eine solche Sichertheits-Deaktivierung gar nicht erst erforderlich machen und schon gar nicht bei einem so wichtigen Programmbereich wie der zentrale E-Mail-Belegversand.

Sicherlich wäre eine Unterstützung von OAUth 2.0 zu begrüßen, ob der vermeintliche Sicherheitsgewinn als Authorization Framework gegenüber einem reinen Authentication Protocol dies wirklich aufwiegt?

 

Es wird in diesem Zusammenhang sicherlich auch eine P2PE oder E2EE Policy durchgesetzt.

0 Kudos
5
letzte Antwort am 27.02.2023 23:14:16 von MBehrens
Dieser Beitrag ist geschlossen
0 Personen hatten auch diese Frage