> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/server/de/getting-started/security-checklist/devolutions-server-security-hardening.md).

# Sicherheitshärtung von Devolutions Server

Devolutions Server Security-Härtung umfasst Administrationskonten, Ports, Verschlüsselung, Access-URI, Backups, Protokollierung und das Security-Dashboard.

Security-Härtung besteht darin, verschiedene Sicherheitsmaßnahmen umzusetzen, um vor Cyberbedrohungen zu schützen und die Vertraulichkeit, Integrität und Verfügbarkeit des Systems zu gewährleisten. Die verschiedenen Dokumentations- und Wissensdatenbankartikel unten sind in einer logischen Reihenfolge angeordnet, der Sie vor, während und nach der Konfiguration und Bereitstellung von Devolutions Server folgen können. Sie enthalten nützliche Informationen, bewährte Vorgehensweisen und Schritte, die zu befolgen sind, um sicherzustellen, dass Ihr Devolutions Server so sicher wie möglich ist.

Das aktuelle Thema basiert größtenteils auf dem ***Security dashboard***. Siehe [Devolutions Server Security-Dashboard](/server/de/knowledge-base/knowledge-base-articles/devolutions-server-security-dashboard.md) für eine Liste von Aktionspunkten einschließlich Kurzbeschreibungen und Minderungsmaßnahmen.

### Systemanforderungen und Topologien

Die empfohlenen Mindestanforderungen an Hardware und Software für Devolutions Server können je nach vorgesehener Verwendung variieren. Besuchen Sie [Systemanforderungen](/server/de/readme/system-requirements.md), um zu erfahren, was für Ihre Situation erforderlich ist.

Devolutions Server-Instanzen können über verschiedene Topologien installiert werden. Bestimmen Sie in [Topologien](/server/de/readme/topologies.md), welche besser an Ihre Bedürfnisse angepasst ist. Stellen Sie sicher, dass die erforderlichen Ports verfügbar sind (siehe unten).

### Einstellungen der Administrationskonten

Vor der Bereitstellung einer Devolutions Server-Instanz werden einige Konten benötigt, um die verschiedenen Dienste zu betreiben, die an einer sicheren Bereitstellung von Devolutions Server beteiligt sind.

Die Anzahl der Administratoren sollte nicht mehr als fünf betragen. Die Begrenzung der Anzahl aktiver Administratoren innerhalb der Plattform reduziert die Angriffsfläche eines Angreifers auf nur diese konfigurierten Konten. Mehr als fünf Administratoren zu haben, kann auch ein Zeichen für eine mangelhafte Aufgabentrennung innerhalb der Geschäftseinheit oder Organisation sein.

Datenbankkonten sollten für Webanwendung, Scheduler und Verwaltungstools unterschiedlich sein. Für den Betrieb von Dienst- und Datenbankkonten sollten minimale Berechtigungen gewährt und angewendet werden. Gemeinsam genutzte und übermäßig privilegierte Dienst- und Datenbankkonten können ein unnötiges Sicherheitsrisiko verursachen.

Das standardmäßige administrative MSSQL-Konto *sa* ist ein hoch privilegiertes Konto, das nur zur Verwaltung der Datenbankinstanz verwendet werden sollte. Ein weniger privilegierter Benutzer oder ein Dienstkonto ist vorzuziehen, um die Auswirkung einer Kompromittierung zu reduzieren.

Die erste Entscheidung besteht darin, entweder Domänenkonten für den Betrieb der Plattform zu verwenden oder lokale SQL-Konten in Kombination mit lokalen Dienstkonten zu nutzen. Da diese Entscheidung eine Frage der persönlichen Präferenz ist, unterstützen wir beide Modelle. Sehen Sie sich jedes davon und die damit verbundenen Auswirkungen in [Kontenerhebung vor der Bereitstellung](/server/de/knowledge-base/knowledge-base-articles/pre-deployment-account-survey.md) an und erfahren Sie in [Erweiterte Anmeldeinformationen](/server/de/devolutions-server-console/devolutions-server-settings/database/advanced-credentials.md), wie Sie sie konfigurieren.

Damit Domänen-Single Sign-On (SSO) für die Verbindung zur Datenbank verwendet werden kann, müssen Sie den ***Application pool*** so einstellen, dass er unter einem Domänenkonto ausgeführt wird. Folgen Sie den Schritten in [Devolutions Server für die Verwendung von Domänen-Single Sign-On (SSO) konfigurieren](/server/de/knowledge-base/how-to-articles/configure-domain-single-sign-on-sso.md).

### Ports und sichere Kommunikation

Obwohl Devolutions Server selbst nicht vorgibt, welche Ports für die Ressourcen, auf die es zugreift, zu verwenden sind, empfehlen wir dennoch die Sicherheitspraxis der Netzwerksegmentierung. Sie müssen sich mit Ihrem Systemadministrator abstimmen, um festzustellen, welche Anpassungen vorgenommen werden müssen, damit das System mit Ihrer Infrastruktur zusammenarbeiten kann. Siehe [Ports und Firewalls](/server/de/knowledge-base/knowledge-base-articles/ports-and-firewalls.md).

Sichere Kommunikation garantiert die Integrität und Vertraulichkeit der zwischen dem Client und dem Server übertragenen Daten. Daher ist es wichtig, die LDAP-Kommunikation mit der Methode [LDAP over SSL](/server/de/getting-started/security-checklist/ldap-over-ssl-ldaps.md) (LDAPS) abzusichern. Siehe [Domäne](/server/de/web-interface/administration/configuration/server-settings/general/authentication/domain.md), um zu erfahren, wie Sie sie aktivieren.

Nachdem Sie die Devolutions Server-Instanz konfiguriert und sich über eine Client-Anwendung verbunden haben, können Sie den Schritten in [SSL konfigurieren](/server/de/knowledge-base/how-to-articles/configure-ssl.md) folgen, um ein Zertifikat zu importieren oder ein selbstsigniertes Zertifikat zu erstellen, eine SSL-Bindung zu erstellen, HTTPS zu aktivieren und die SSL-Einstellungen in den Client-Anwendungen zu konfigurieren. Diese Schritte gleich zu Beginn durchzuführen, kann eine zusätzliche Komplexitätsebene hinzufügen, die Sie daran hindern könnte, bei der Erstkonfiguration erfolgreich zu sein.

### Access-URI

Wenn Sie Ihre Devolutions Server-Instanz von einer Version vor 2022.1 auf 2022.2 oder später aktualisieren, folgen Sie den Schritten in [Access-URI](/server/de/knowledge-base/knowledge-base-articles/access-uri-format.md). Während des Upgrade-Vorgangs oder des Installationsvorgangs von Devolutions Server müssen wir eine Access-URI angeben. Diese URI ist eine Weiterleitungs-URL, die vom OAuth-System verwendet wird und den Authentifizierungsverkehr an die Access-URI weiterleitet.

### Verschlüsselung

Um sicherzustellen, dass die Kommunikation zwischen der Devolutions Server-Instanz und der SQL Server-Datenbank verschlüsselt ist, muss auf der SQL Server-Instanz ein umfangreiches Verfahren befolgt werden. Siehe [Verbindungen zu SQL Server verschlüsseln](/server/de/getting-started/security-checklist/encrypting-connections-to-sql-server.md).

Bei Verwendung von SQL Server-Anmeldekonten ist die Verschlüsselung der **appsettings.json**-Dateien von größter Bedeutung, da in ihnen sensible Informationen gespeichert sind. Besuchen Sie [Devolutions Scheduler das Lesen verschlüsselter Verbindungszeichenfolgen erlauben](/server/de/knowledge-base/how-to-articles/allow-devolutions-scheduler-to-read-encrypted-connection-strings.md) für weitere Informationen und Empfehlungen.

Der Verschlüsselungsschlüssel wird verwendet, um Dateneinträge (Verbindungen, Benutzer-Tresor, Dokumentation und Anhänge) zu verschlüsseln. Die Verschlüsselungsschlüssel werden generiert und ausschließlich in der Datei **encryption.config** auf dem Server gespeichert. Erfahren Sie in [Verschlüsselungsschlüssel verwalten](/server/de/knowledge-base/how-to-articles/manage-encryption-keys.md), wie Sie sie exportieren, importieren und neu generieren.

Für Unternehmen, die Federal Information Processing Standards (kurz FIPS) benötigen, siehe [FIPS (Verschlüsselung)](https://docs.devolutions.net/rdm/de/knowledge-base/troubleshooting-articles/forticlient/fips-encryption).

### Backup- und Protokollverwaltung

Der [Backup-Manager](/server/de/web-interface/administration/backup/backup-manager.md), der über die Devolutions Server-Weboberfläche zugänglich ist, ermöglicht es Administratoren, die Parameter für die Sicherung der Datenbank und des Webanwendungsordners zu konfigurieren und Backups in wiederkehrenden Intervallen zu planen. Backups sollten aktiviert und auf ein externes Medium oder einen Cloud-Speicher konfiguriert werden, um dauerhaften Datenverlust zu vermeiden. Siehe [Devolutions Server Notfallwiederherstellung](/server/de/knowledge-base/how-to-articles/restore-a-devolutions-server-instance.md) für weitere Informationen zu den erforderlichen Backups im Falle von Vorfällen.

Bezüglich der Protokolle wird empfohlen, sie an ein externes System zu senden, um die Integrität und Verfügbarkeit der Ereignisinformationen zu wahren. Konfigurieren Sie die Funktion [Protokollierung](/server/de/web-interface/administration/configuration/server-settings/general/logging.md) in der Devolutions Server-Weboberfläche.

### Lebensdauer des Refresh-Tokens

Eine übermäßige Sitzungsdauer kann unbefugten Benutzern eine über das Notwendige hinausgehende Exposition ermöglichen. Die Lebensdauer des Refresh-Tokens sollte daher innerhalb von 30 Tagen konfiguriert werden. Dies kann in den [erweiterten Servereinstellungen](/server/de/web-interface/administration/configuration/server-settings/general/advanced.md) der Devolutions Server-Weboberfläche vorgenommen werden. Standardmäßig werden Tokens jedes Mal, wenn ein Benutzer aktiv ist, automatisch um weitere 30 Tage erneuert; ist der Benutzer inaktiv, startet ein Countdown und macht das Token nach 30 Tagen ungültig.

### E-Mail-Benachrichtigungen

Eine E-Mail-Server-Konfiguration ist erforderlich, um wichtige Anwendungsnachrichten wie Sicherheitsereignisse oder Fehler zu übermitteln. Sie können in der Weboberfläche konfiguriert werden. Siehe [Eine SMTP-E-Mail konfigurieren](/server/de/web-interface/administration/configuration/server-settings/general/email.md) oder [Eine SMTP-E-Mail mit Azure konfigurieren](/server/de/web-interface/administration/configuration/server-settings/general/email.md#configure-azure-authentication-for-smtp) für Konfigurationsschritte und Informationen zu jeder Einstellung.

### Devolutions Server Console-Passwort

Es wird empfohlen, eine weitere Sicherheitsebene hinzuzufügen, indem Sie ein Passwort für die Devolutions Server Console aktivieren und festlegen. Erfahren Sie mehr über diese Passworteinstellung und alle anderen Einstellungen der Devolutions Server Console in [Devolutions Server Console](/server/de/devolutions-server-console.md).

### Devolutions Server Security-Dashboard

Das [Devolutions Server Security-Dashboard](/server/de/knowledge-base/knowledge-base-articles/devolutions-server-security-dashboard.md) ist ein Werkzeug, das Hinweise dazu bietet, wie die Sicherheit der Devolutions Server-Plattform verbessert werden kann, sowie Tipps zur Reduzierung des Arbeitsaufwands für Administratoren. Einige Tipps sind gängige bewährte Vorgehensweisen der Informationssicherheit, andere sind ein Konsens zwischen unseren eigenen Teams. Es kann jederzeit in der Devolutions Server-Weboberfläche unter ***Administration*** – ***Security dashboard*** aufgerufen werden.

Die Bewertungen sind zugegebenermaßen diskutabel und wir behaupten nicht, dass jedes Thema für alle Community-Mitglieder denselben relativen Wert hat. 100 % zu erreichen ist sicherlich kein Selbstzweck; wir möchten lediglich das Bewusstsein schärfen und Ideen für Ihre eigene Security-Härtung liefern.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/server/de/getting-started/security-checklist/devolutions-server-security-hardening.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
