Appearance
Zielgruppe & Rolle
Rolle: IT-Administrator (Kunde / MBCOM), IT-Consultant | Voraussetzung: Einladung zur Ersteinrichtung oder administrativer Portal-Zugriff
Basiskonfiguration
Die Basiskonfiguration bildet das organisatorische, sicherheitstechnische und netzwerkseitige Fundament für die gesamte ConnectCLOUD-Plattform. Sie stellt sicher, dass Kundenorganisationen, Benutzeridentitäten, Zugriffsrechte und die ERP-Konnektivität zu microtech büro+ vor der Bereitstellung einzelner Connect-Produkte (ConnectINVOICE, ConnectWORKFLOW, ConnectELO, ConnectPORTAL) standardisiert und sicher eingerichtet sind.
Architektur & Einrichtungs-Lebenszyklus
Die Basiskonfiguration gliedert sich in drei aufeinander aufbauende Säulen, die den Lebenszyklus von der initialen Freischaltung bis zur produktionsreifen Mandantenaktivierung abbilden:
Die drei Säulen der Basiskonfiguration
1. Konto & Organisation
Die organisatorische Ebene umfasst die initiale Mandanten-Provisionierung, Stammdatenverwaltung sowie Notfall- und Wiederherstellungsmechanismen für Kunden-Administratoren.
Kunden-Onboarding & Provisionierung: Geführter 6-stufiger Self-Service-Assistent für neu angelegte Kundenaccounts. Behandelt sichere, E-Mail-Scanner-feste Einladungslinks (72h Gültigkeit), das automatische OIDC-Discovery, die Verifizierung der Identity-Provider-Anbindung, die Ersterfassung von Mandanten und Notfallkontakten sowie die atomare Aktivierung des Portallogins.
Kunden-Administration: Zentraler Verwaltungsbereich (
/customer-admin) für kundenweit gültige Einstellungen. Ermöglicht die Pflege von allgemeinen Unternehmensstammdaten, Benachrichtigungsverteilern, verifizierten Notfall-Wiederherstellungsadressen (Recovery Contacts), Einmal-Wiederherstellungscodes (2FA-Besitzfaktor) sowie die Zuweisung kundenweiterCUSTOMER_ADMIN-Rechte mit automatischer Step-Up-Re-Authentifizierung.
2. Identität & Zugriff
Die Sicherheitsebene regelt die zentrale Authentifizierung via Enterprise Single Sign-On (SSO) und die feingranulare Autorisierung über Rollen und Gruppen.
Zugriff & Authentifizierung (OIDC / SSO): Standardisierte Anbindung an OpenID Connect (OIDC) Identity Provider wie Microsoft Entra ID (Azure AD). Detaillierte Schritt-für-Schritt-Anleitung zur App-Registrierung, Web Redirect URIs, Generierung von Client Secrets (Value vs. Secret ID), Microsoft Graph API-Berechtigungen (
openid,profile,email,User.Read,GroupMember.Read.All), Administratorzustimmung (Admin Consent) und Token-Konfiguration desgroups-Claims.Berechtigungskonzept & Rollenmodell: Mandantenbezogene Zugriffskontrolle und rollenbasierte Berechtigungssteuerung (RBAC). Dokumentiert das Zusammenspiel zwischen Pre-Login Domain-Routing (
customers/login-domains.json), E-Mail-Regex-Prüfungen (allowedEmailRegex), den Rollenhierarchien (CUSTOMER_ADMIN,TENANT_ADMIN,TENANT_ADMIN_VIEWER,TENANT_DATA_VIEWER,TENANT_VIEWER) und dem flexiblen IdP-Gruppen-Mapping je Mandant.
3. ERP- & Netzwerkanbindung (microtech)
Die Integrationsebene stellt die verschlüsselte Echtzeit-Kommunikation zwischen den ConnectCLOUD-Diensten und dem On-Premises- oder Cloud-basierten ERP-System her.
microtech Basis-Konfiguration: Grundlegende Bereitstellung der microtech GraphQL API und HTTP/2-Schnittstelle in
BpConfig.exe. Beschreibt die Anlage vertraulicher OAuth2-Clientanwendungen, Vergabe von Supervisor-Rechten für den API-Benutzer (ConnectCLOUD), Standard-URL-Schemata sowie Anforderungen an das microtech Dokumentenmanagement (DMS).Automatische NetBird-Anbindung (Auto-TLS & VPN): Sichere On-Premises-Anbindung ohne eingehende Firewall-Portweiterleitungen oder feste öffentliche IP-Adressen über ein verschlüsseltes WireGuard-Overlay-Netzwerk. Beinhaltet das zeitlich begrenzte Server-Enrollment (60 Min. Gültigkeit), das Einzeiler-PowerShell-Bootstrap-Skript, automatische ECDSA P-256 TLS-Zertifikatserstellung, unterbrechungsfreie Zertifikatsrotation (Dual-Trust) und feste FQDN-Endpunkte.
microtech Mandantenkonfiguration im Portal: Aktivierung und Feinabstimmung der ERP-Komponente im ConnectPORTAL (
/admin). Beschreibt den automatischen Schreibschutz bei zentral in der Kunden-Administration verwalteten Servern, die Ausführung von Live-Verbindungstests (OAuth2-Token & GraphQL-Query) sowie die Aktivierung der automatischen ERP-Stammdaten-Indizierung.
Schrittweise Einrichtungs-Roadmap
Für eine strukturierte und fehlerfreie Bereitstellung empfiehlt sich die Umsetzung in der folgenden Reihenfolge:
| Phase | Schritt | Thema | Dokumentation | Ziel & Ergebnis |
|---|---|---|---|---|
| 1. Organisation | 1.1 | Kunden-Onboarding | Kunden-Onboarding | Einladungstoken einlösen, Wizard durchlaufen, Basismandanten initial anlegen. |
| 1.2 | Kunden-Administration | Kunden-Administration | Notfallkontakte verifizieren, Recovery-Codes sichern, Benachrichtigungsverteiler pflegen. | |
| 2. Identität | 2.1 | IdP & Single Sign-On | Zugriff & Authentifizierung | Entra ID App-Registration, Secret, Graph-Rechte und Gruppen-Claim einrichten. |
| 2.2 | Rollen & Berechtigungen | Berechtigungskonzept | E-Mail-Routing-Domains (allowedEmailRegex) und IdP-Gruppen-Mappings je Mandant definieren. | |
| 3. ERP-Anbindung | 3.1 | microtech Vorbereitung | microtech Basis-Konfiguration | HTTP/2, OAuth2-Client und GraphQL-Zugriff in BpConfig.exe und büro+ konfigurieren. |
| 3.2 | NetBird Overlay VPN | Automatische NetBird-Anbindung | Einzeiler-PowerShell-Bootstrap ausführen, WireGuard-Peer koppeln und Auto-TLS aktivieren. | |
| 3.3 | Mandanten-Aktivierung | microtech konfigurieren | Verbindungstest im Portal durchführen, ERP-Indizierung aktivieren und Mandant freischalten. |
Nächste Schritte: Ersteinrichtung starten
Starten Sie die Ersteinrichtung mit der Einladung und dem geführten Self-Service-Assistenten: Kunden-Onboarding & Provisionierung starten
Nach erfolgreichem Abschluss der Basiskonfiguration und ERP-Kopplung fahren Sie mit der produktbezogenen Systemkonfiguration für ConnectINVOICE, ConnectWORKFLOW, ConnectELO oder ConnectPORTAL fort.