Skip to content

Zielgruppe & Rolle

Rolle: IT-Administrator (Kunde / MBCOM), IT-Consultant | Voraussetzung: Einladung zur Ersteinrichtung oder administrativer Portal-Zugriff

Basiskonfiguration ​

Die Basiskonfiguration bildet das organisatorische, sicherheitstechnische und netzwerkseitige Fundament für die gesamte ConnectCLOUD-Plattform. Sie stellt sicher, dass Kundenorganisationen, Benutzeridentitäten, Zugriffsrechte und die ERP-Konnektivität zu microtech büro+ vor der Bereitstellung einzelner Connect-Produkte (ConnectINVOICE, ConnectWORKFLOW, ConnectELO, ConnectPORTAL) standardisiert und sicher eingerichtet sind.


Architektur & Einrichtungs-Lebenszyklus ​

Die Basiskonfiguration gliedert sich in drei aufeinander aufbauende Säulen, die den Lebenszyklus von der initialen Freischaltung bis zur produktionsreifen Mandantenaktivierung abbilden:


Die drei Säulen der Basiskonfiguration ​

1. Konto & Organisation ​

Die organisatorische Ebene umfasst die initiale Mandanten-Provisionierung, Stammdatenverwaltung sowie Notfall- und Wiederherstellungsmechanismen für Kunden-Administratoren.

  • Kunden-Onboarding & Provisionierung: Geführter 6-stufiger Self-Service-Assistent für neu angelegte Kundenaccounts. Behandelt sichere, E-Mail-Scanner-feste Einladungslinks (72h Gültigkeit), das automatische OIDC-Discovery, die Verifizierung der Identity-Provider-Anbindung, die Ersterfassung von Mandanten und Notfallkontakten sowie die atomare Aktivierung des Portallogins.

  • Kunden-Administration: Zentraler Verwaltungsbereich (/customer-admin) für kundenweit gültige Einstellungen. Ermöglicht die Pflege von allgemeinen Unternehmensstammdaten, Benachrichtigungsverteilern, verifizierten Notfall-Wiederherstellungsadressen (Recovery Contacts), Einmal-Wiederherstellungscodes (2FA-Besitzfaktor) sowie die Zuweisung kundenweiter CUSTOMER_ADMIN-Rechte mit automatischer Step-Up-Re-Authentifizierung.


2. Identität & Zugriff ​

Die Sicherheitsebene regelt die zentrale Authentifizierung via Enterprise Single Sign-On (SSO) und die feingranulare Autorisierung über Rollen und Gruppen.

  • Zugriff & Authentifizierung (OIDC / SSO): Standardisierte Anbindung an OpenID Connect (OIDC) Identity Provider wie Microsoft Entra ID (Azure AD). Detaillierte Schritt-für-Schritt-Anleitung zur App-Registrierung, Web Redirect URIs, Generierung von Client Secrets (Value vs. Secret ID), Microsoft Graph API-Berechtigungen (openid, profile, email, User.Read, GroupMember.Read.All), Administratorzustimmung (Admin Consent) und Token-Konfiguration des groups-Claims.

  • Berechtigungskonzept & Rollenmodell: Mandantenbezogene Zugriffskontrolle und rollenbasierte Berechtigungssteuerung (RBAC). Dokumentiert das Zusammenspiel zwischen Pre-Login Domain-Routing (customers/login-domains.json), E-Mail-Regex-Prüfungen (allowedEmailRegex), den Rollenhierarchien (CUSTOMER_ADMIN, TENANT_ADMIN, TENANT_ADMIN_VIEWER, TENANT_DATA_VIEWER, TENANT_VIEWER) und dem flexiblen IdP-Gruppen-Mapping je Mandant.


3. ERP- & Netzwerkanbindung (microtech) ​

Die Integrationsebene stellt die verschlüsselte Echtzeit-Kommunikation zwischen den ConnectCLOUD-Diensten und dem On-Premises- oder Cloud-basierten ERP-System her.

  • microtech Basis-Konfiguration: Grundlegende Bereitstellung der microtech GraphQL API und HTTP/2-Schnittstelle in BpConfig.exe. Beschreibt die Anlage vertraulicher OAuth2-Clientanwendungen, Vergabe von Supervisor-Rechten für den API-Benutzer (ConnectCLOUD), Standard-URL-Schemata sowie Anforderungen an das microtech Dokumentenmanagement (DMS).

  • Automatische NetBird-Anbindung (Auto-TLS & VPN): Sichere On-Premises-Anbindung ohne eingehende Firewall-Portweiterleitungen oder feste öffentliche IP-Adressen über ein verschlüsseltes WireGuard-Overlay-Netzwerk. Beinhaltet das zeitlich begrenzte Server-Enrollment (60 Min. Gültigkeit), das Einzeiler-PowerShell-Bootstrap-Skript, automatische ECDSA P-256 TLS-Zertifikatserstellung, unterbrechungsfreie Zertifikatsrotation (Dual-Trust) und feste FQDN-Endpunkte.

  • microtech Mandantenkonfiguration im Portal: Aktivierung und Feinabstimmung der ERP-Komponente im ConnectPORTAL (/admin). Beschreibt den automatischen Schreibschutz bei zentral in der Kunden-Administration verwalteten Servern, die Ausführung von Live-Verbindungstests (OAuth2-Token & GraphQL-Query) sowie die Aktivierung der automatischen ERP-Stammdaten-Indizierung.


Schrittweise Einrichtungs-Roadmap ​

Für eine strukturierte und fehlerfreie Bereitstellung empfiehlt sich die Umsetzung in der folgenden Reihenfolge:

PhaseSchrittThemaDokumentationZiel & Ergebnis
1. Organisation1.1Kunden-OnboardingKunden-OnboardingEinladungstoken einlösen, Wizard durchlaufen, Basismandanten initial anlegen.
1.2Kunden-AdministrationKunden-AdministrationNotfallkontakte verifizieren, Recovery-Codes sichern, Benachrichtigungsverteiler pflegen.
2. Identität2.1IdP & Single Sign-OnZugriff & AuthentifizierungEntra ID App-Registration, Secret, Graph-Rechte und Gruppen-Claim einrichten.
2.2Rollen & BerechtigungenBerechtigungskonzeptE-Mail-Routing-Domains (allowedEmailRegex) und IdP-Gruppen-Mappings je Mandant definieren.
3. ERP-Anbindung3.1microtech Vorbereitungmicrotech Basis-KonfigurationHTTP/2, OAuth2-Client und GraphQL-Zugriff in BpConfig.exe und büro+ konfigurieren.
3.2NetBird Overlay VPNAutomatische NetBird-AnbindungEinzeiler-PowerShell-Bootstrap ausführen, WireGuard-Peer koppeln und Auto-TLS aktivieren.
3.3Mandanten-Aktivierungmicrotech konfigurierenVerbindungstest im Portal durchführen, ERP-Indizierung aktivieren und Mandant freischalten.

Nächste Schritte: Ersteinrichtung starten

Starten Sie die Ersteinrichtung mit der Einladung und dem geführten Self-Service-Assistenten: Kunden-Onboarding & Provisionierung starten

Nach erfolgreichem Abschluss der Basiskonfiguration und ERP-Kopplung fahren Sie mit der produktbezogenen Systemkonfiguration für ConnectINVOICE, ConnectWORKFLOW, ConnectELO oder ConnectPORTAL fort.