> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/server/de/getting-started/security-checklist/devolutions-server-security-hardening.md).

# Devolutions Server Sicherheitshärtung

Die Sicherheitshärtung besteht darin, verschiedene Sicherheitsmaßnahmen umzusetzen, um sich vor Cyberbedrohungen zu schützen und die Vertraulichkeit, Integrität und Verfügbarkeit des Systems zu gewährleisten. Die verschiedenen Dokumentations- und Knowledge-Base-Artikel unten sind in einer logischen Reihenfolge angeordnet, die Sie vor, während und nach der Konfiguration und Bereitstellung von Devolutions Server befolgen können. Sie enthalten nützliche Informationen, Best Practices und Schritte, die Sie befolgen sollten, um sicherzustellen, dass Ihr Devolutions Server so sicher wie möglich ist.

Das aktuelle Thema basiert größtenteils auf dem ***Sicherheits-Dashboard***. Siehe [Devolutions Server Sicherheits-Dashboard](/server/de/knowledge-base/knowledge-base-articles/devolutions-server-security-dashboard.md) für eine Liste von Aktionspunkten inklusive kurzer Beschreibungen und Minderungsmaßnahmen.

### Systemanforderungen und Topologien

Die minimal empfohlenen Hardware- und Softwarespezifikationen für Devolutions Server können je nach vorgesehener Nutzung variieren. Besuchen Sie [Systemanforderungen](/server/de/readme/system-requirements.md), um zu erfahren, was für Ihre Situation erforderlich ist.

Devolutions Server-Instanzen können über verschiedene Topologien installiert werden. Bestimmen Sie in [Topologien](/server/de/readme/topologies.md), welche Ihren Anforderungen besser entspricht. Stellen Sie sicher, dass die erforderlichen Ports verfügbar sind (siehe unten).

### Einstellungen für Administrationskonten

Vor der Bereitstellung einer Devolutions Server-Instanz sind einige Konten erforderlich, um die verschiedenen Dienste zu betreiben, die an einer sicheren Bereitstellung von Devolutions Server beteiligt sind.

Die Anzahl der Administratoren sollte nicht mehr als fünf betragen. Die Begrenzung der Anzahl aktiver Administratoren innerhalb der Plattform reduziert die Angriffsfläche für einen Angreifer auf lediglich diese konfigurierten Konten. Mehr als fünf Administratoren zu haben, kann auch ein Zeichen für eine schlechte Aufgabentrennung innerhalb der Geschäftseinheit oder Organisation sein.

Die Datenbankkonten sollten für Webanwendung, Scheduler und Verwaltungswerkzeuge unterschiedlich sein. Für den Betrieb von Dienst- und Datenbankkonten sollten minimale Berechtigungen gewährt und angewendet werden. Gemeinsam genutzte und übermäßig privilegierte Dienst- und Datenbankkonten können ein unnötiges Sicherheitsrisiko darstellen.

Das standardmäßige administrative MSSQL-Konto *sa* ist ein hoch privilegiertes Konto, das nur zur Verwaltung der Datenbankinstanz verwendet werden sollte. Ein weniger privilegiertes Benutzer- oder Dienstkonto ist vorzuziehen, um die Auswirkung einer Kompromittierung zu reduzieren.

Die erste Entscheidung besteht darin, entweder Domänenkonten für den Betrieb der Plattform zu verwenden oder lokale SQL-Konten in Kombination mit lokalen Dienstkonten. Da diese Entscheidung eine Frage der persönlichen Vorliebe ist, unterstützen wir beide Modelle. Sehen Sie sich jedes von ihnen und deren Auswirkungen in [Kontenübersicht vor der Bereitstellung](/server/de/knowledge-base/knowledge-base-articles/pre-deployment-account-survey.md) an und erfahren Sie in [Erweiterte Anmeldeinformationen](/server/de/devolutions-server-console/devolutions-server-settings/database/advanced-credentials.md), wie Sie sie konfigurieren.

Damit Domänen-Single Sign-On (SSO) für die Verbindung zur Datenbank verwendet werden kann, müssen Sie den ***Anwendungspool*** so einstellen, dass er unter einem Domänenkonto ausgeführt wird. Folgen Sie den Schritten in [Devolutions Server für die Verwendung von Domänen-Single Sign-On (SSO) konfigurieren](/server/de/knowledge-base/how-to-articles/configure-domain-single-sign-on-sso.md).

### Ports und sichere Kommunikation

Auch wenn Devolutions Server selbst nicht vorschreibt, welche Ports für die Ressourcen verwendet werden sollen, auf die es zugreift, empfehlen wir dennoch die Sicherheitspraxis der Netzwerksegmentierung. Sie müssen sich mit Ihrem Systemadministrator beraten, um zu bestimmen, welche Anpassungen erforderlich sind, damit das System mit Ihrer Infrastruktur zusammenarbeitet. Siehe [Ports und Firewalls](/server/de/knowledge-base/knowledge-base-articles/ports-and-firewalls.md).

Sichere Kommunikation garantiert die Integrität und Vertraulichkeit der zwischen Client und Server übertragenen Daten. Daher ist es wichtig, die LDAP-Kommunikation mit der Methode [LDAP über SSL](/server/de/getting-started/security-checklist/ldap-over-ssl-ldaps.md) (LDAPS) zu sichern. Siehe [Domäne](/server/de/web-interface/administration/configuration/server-settings/general/authentication/domain.md), um zu erfahren, wie Sie dies aktivieren.

Nachdem Sie die Devolutions Server-Instanz konfiguriert und über eine Clientanwendung verbunden haben, können Sie den Schritten in [SSL konfigurieren](/server/de/knowledge-base/how-to-articles/configure-ssl.md) folgen, um ein Zertifikat zu importieren oder ein selbstsigniertes Zertifikat zu erstellen, eine SSL-Bindung zu erstellen, HTTPS zu aktivieren und die SSL-Einstellungen in den Clientanwendungen zu konfigurieren. Diese Schritte gleich von Anfang an durchzuführen, kann eine Komplexitätsebene hinzufügen, die Sie daran hindern könnte, die Erstkonfiguration erfolgreich abzuschließen.

### Zugriffs-URI

Wenn Sie Ihren Devolutions Server von einer Version vor 2022.1 auf 2022.2 oder höher aktualisieren, folgen Sie den Schritten in [Zugriffs-URI](/server/de/knowledge-base/knowledge-base-articles/access-uri-format.md). Während des Upgrade-Vorgangs oder des Installationsvorgangs von Devolutions Server müssen wir einen Zugriffs-URI angeben. Dieser URI ist eine Weiterleitungs-URL, die vom OAuth-System verwendet wird und den Authentifizierungsverkehr an den Zugriffs-URI weiterleitet.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2211.png)

### Verschlüsselung

Um sicherzustellen, dass die Kommunikation zwischen der Devolutions Server-Instanz und der SQL Server-Datenbank verschlüsselt ist, muss ein umfangreiches Verfahren auf der SQL Server-Instanz befolgt werden. Siehe [Verbindungen zu SQL Server verschlüsseln](/server/de/getting-started/security-checklist/encrypting-connections-to-sql-server.md).

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2212.png)

Bei Verwendung von SQL Server-Anmeldekonten ist die Verschlüsselung der Dateien **appsettings.json** von höchster Bedeutung, da in ihnen sensible Informationen gespeichert werden. Besuchen Sie [Devolutions Scheduler das Lesen verschlüsselter Verbindungszeichenfolgen erlauben](/server/de/knowledge-base/how-to-articles/allow-devolutions-scheduler-to-read-encrypted-connection-strings.md) für weitere Informationen und Empfehlungen.

Der Verschlüsselungsschlüssel wird verwendet, um Dateneinträge (Verbindungen, Benutzer-Tresor, Dokumentation und Anhänge) zu verschlüsseln. Die Verschlüsselungsschlüssel werden generiert und ausschließlich in der Datei **encryption.config** auf dem Server gespeichert. Erfahren Sie in [Verschlüsselungsschlüssel verwalten](/server/de/knowledge-base/how-to-articles/manage-encryption-keys.md), wie Sie diese exportieren, importieren und neu generieren.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2213.png)

Für Unternehmen, die Federal Information Processing Standards (kurz FIPS) benötigen, siehe [FIPS (Verschlüsselung)](https://docs.devolutions.net/rdm/de/knowledge-base/troubleshooting-articles/forticlient/fips-encryption).

### Backup- und Protokollverwaltung

Der [Backup-Manager](/server/de/web-interface/administration/backup/backup-manager.md), der über die Devolutions Server-Weboberfläche zugänglich ist, ermöglicht Administratoren, die Parameter für das Backup der Datenbank und des Webanwendungsordners zu konfigurieren sowie Backups in wiederkehrenden Intervallen zu planen. Backups sollten aktiviert und auf einem externen Medium oder Cloud-Speicher konfiguriert werden, um einen permanenten Datenverlust zu vermeiden. Siehe [Devolutions Server Disaster Recovery](/server/de/knowledge-base/how-to-articles/restore-a-devolutions-server-instance.md) für weitere Informationen zu den erforderlichen Backups im Falle von Vorfällen.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2214.png)

In Bezug auf Protokolle wird empfohlen, sie an ein externes System zu senden, um die Integrität und Verfügbarkeit der Ereignisinformationen zu erhalten. Konfigurieren Sie die Funktion [Protokollierung](/server/de/web-interface/administration/configuration/server-settings/general/logging.md) in der Devolutions Server-Weboberfläche.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2215.png)

### Lebensdauer des Refresh-Tokens

Eine übermäßige Sitzungsdauer kann unbefugten Benutzern eine über das Notwendige hinausgehende Exposition ermöglichen. Die Lebensdauer des Refresh-Tokens sollte daher auf innerhalb von 30 Tagen konfiguriert werden. Dies kann in den [erweiterten Servereinstellungen](/server/de/web-interface/administration/configuration/server-settings/general/advanced.md) der Devolutions Server-Weboberfläche erfolgen. Standardmäßig werden Tokens automatisch um weitere 30 Tage erneuert, jedes Mal wenn ein Benutzer aktiv ist; wenn der Benutzer inaktiv ist, startet ein Countdown und macht das Token nach 30 Tagen ungültig.

![](https://cdnweb.devolutions.net/docs/DVLS6002_2025_1.png)

### E-Mail-Benachrichtigungen

Eine E-Mail-Serverkonfiguration ist erforderlich, um wichtige Anwendungsnachrichten wie Sicherheitsereignisse oder Fehler zu übermitteln. Sie können in der Weboberfläche konfiguriert werden. Siehe [Eine SMTP-E-Mail konfigurieren](/server/de/web-interface/administration/configuration/server-settings/general/email.md) oder [Eine SMTP-E-Mail mit Azure konfigurieren](/server/de/web-interface/administration/configuration/server-settings/general/email.md#configure-azure-authentication-for-smtp) für Konfigurationsschritte und Informationen zu jeder Einstellung.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2217.png)

### Passwort der Devolutions Server Console

Es wird empfohlen, eine weitere Sicherheitsebene hinzuzufügen, indem Sie ein Passwort für die Devolutions Server Console aktivieren und festlegen. Erfahren Sie mehr über diese Passworteinstellung und alle anderen Einstellungen der Devolutions Server Console in [Devolutions Server Console](/server/de/devolutions-server-console.md).

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2218.png)

### Devolutions Server Sicherheits-Dashboard

Das [Devolutions Server Sicherheits-Dashboard](/server/de/knowledge-base/knowledge-base-articles/devolutions-server-security-dashboard.md) ist ein Werkzeug, das Anleitungen zur Verbesserung der Sicherheit der Devolutions Server-Plattform sowie Tipps zur Reduzierung des Arbeitsaufwands für Administratoren bietet. Einige Tipps sind allgemeine Best Practices der Informationssicherheit, andere sind ein Konsens zwischen unseren eigenen Teams. Es kann jederzeit in der Devolutions Server-Weboberfläche unter ***Administration*** – ***Sicherheits-Dashboard*** aufgerufen werden.

Die Bewertungen sind zugegebenermaßen diskutabel und wir behaupten nicht, dass jedes Thema für alle Community-Mitglieder den gleichen relativen Wert hat. 100 % zu erreichen ist sicherlich kein Endziel an sich; wir möchten lediglich das Bewusstsein schärfen und Ideen für Ihre eigene Sicherheitshärtung bereitstellen.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2210.png)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/server/de/getting-started/security-checklist/devolutions-server-security-hardening.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
