Start/Dokumentation/Einrichtung im privaten Netzwerk
🔐Integrationen im privaten Netzwerk

Ein System im eigenen Netzwerk verbinden

Manche Systeme – SAP Business One ist das, welches wir heute unterstützen – laufen auf Ihrer eigenen Hardware statt in der Cloud eines Anbieters. Eines davon zu verbinden erfordert etwas Arbeit von zwei verschiedenen Personen: jemandem, der Ihr Netzwerk betreut, und einer Administratorin oder einem Administrator Ihres Workspace. Diese Seite ist für beide geschrieben, und jede Hälfte sagt, für wen sie gilt.

⚠️
Der eine Punkt, der immer wieder überrascht

Die Verbindung stellen unsere Server her, nicht Ihr Browser. Im Firmen-VPN angemeldet zu sein hilft nicht, und auf Ihren Rechnern ist nichts zu installieren. Nötig ist stattdessen ein Weg aus dem öffentlichen Internet zu einem Ihrer Server, beschränkt auf eine einzige Adresse.

Wer macht was

Keine der beiden Hälften funktioniert allein, und die Reihenfolge zählt: Die Firewall-Regel muss existieren, bevor die Verbindung hergestellt werden kann.

Ihr IT- oder NetzwerkteamVeröffentlicht die Weboberfläche des Systems, gibt ihr ein öffentliches Zertifikat und lässt unsere eine feste Adresse durch die Firewall.
Ihre Workspace-AdministrationTrägt den Hostnamen dieses Servers in die erlaubten Ziele des Workspace ein, verbindet ihn und legt fest, was er darf.
💡
Sie können sich das zusenden lassen, fertig zum Weiterleiten

In der App bietet jede Integration dieser Art Schritte per E-Mail senden an – auf ihrer Karte im Integrationskatalog, in der Symbolleiste darüber, im Verbindungsformular selbst und unter Einstellungen › Integrationen › Ziele im privaten Netzwerk. Sie erhalten eine Nachricht, die für Ihr IT-Team formuliert ist und die Adresse sowie die genauen Werte bereits enthält. Die technische Hälfte zu übergeben ist damit ein Weiterleiten statt einer Zusammenfassung, die Sie selbst schreiben müssten.

Teil 1 – für Ihr IT- oder Netzwerkteam

Fünf Schritte. Auf Ihren Servern wird nichts installiert, und wir brauchen keinen Zugriff auf den SAP-Client, dessen Datenbank oder die Maschine, auf der er läuft.

  1. Den Service Layer veröffentlichen – oder bestätigen, dass er es ist

    Wir sprechen mit SAP Business One über dessen Service Layer, die mitgelieferte Weboberfläche. Diese Oberfläche muss aus dem öffentlichen Internet erreichbar sein. Betreibt ein Hosting-Partner das System für Sie, veröffentlicht er ihn sehr wahrscheinlich bereits: Fragen Sie ihn nach der Service-Layer-URL und springen Sie zu Schritt 3. Andernfalls geben Sie ihm einen öffentlichen Hostnamen und leiten auf die interne Maschine weiter, so wie Sie jeden anderen Webdienst veröffentlichen würden.

  2. Ein Zertifikat einer öffentlichen Zertifizierungsstelle einrichten

    HTTPS ist erforderlich, und das Zertifikat muss auf eine öffentliche Wurzel zurückführen. Ein selbstsigniertes Zertifikat wird abgelehnt – das lohnt sich vorab zu wissen, weil interne Installationen sehr oft eines haben. Ein kostenloses Zertifikat von Let’s Encrypt für den öffentlichen Hostnamen genügt.

  3. Eingehenden Verkehr auf unsere eine feste Adresse beschränken

    Sie werden den Service Layer nicht dem ganzen Internet öffnen wollen, und das müssen Sie auch nicht. Lassen Sie eingehende Verbindungen von der unten genannten Adresse zu; mehr muss ihn nicht erreichen.

  4. Die genaue Adresse bestätigen, mit Port und Version

    Wir brauchen die vollständige Service-Layer-Wurzel, nicht nur den Host. Üblicherweise lauscht er auf Port 50000 und endet auf ein Versionssegment. Sowohl /b1s/v1 als auch /b1s/v2 funktionieren.

  5. Einen eigenen Benutzer für uns anlegen

    Legen Sie für diese Verbindung bitte einen eigenen Business-One-Benutzer an, statt einen zu verwenden, der einer Person gehört. Alles, was wir tun, ist dann in den Protokollen des Systems diesem Benutzer zuzuordnen, Sie können unseren Zugriff durch Deaktivieren eines einzigen Kontos entziehen, und es bricht nicht, wenn jemand sein Passwort ändert oder das Unternehmen verlässt. Geben Sie ihm nur die Berechtigungen, die wir haben sollen – was nicht erteilt ist, wird schlicht abgelehnt, und das ist das richtige Ergebnis und kein Fehler.

Eingehend nur von dieser Adresse zulassen
164.90.213.249

Jede Anfrage, die wir an ein System im Netzwerk eines Kunden richten, verlässt uns über diese eine Adresse – mehr müssen Sie nicht öffnen. Falls diese Einschränkung für Sie ein Problem ist, sagen Sie uns das, bevor Sie die Regel bauen.

Dieselbe Adresse steht auch im Produkt selbst, im Verbindungsformular und unter Einstellungen › Integrationen › Ziele im privaten Netzwerk – niemand muss sie aus dieser Seite abschreiben.

Prüfen, ob die Regel wirklich greift

Führen Sie das von einer Maschine außerhalb Ihres Netzwerks aus – nicht aus dem Büro-LAN, denn genau das lässt einen geschlossenen Port offen aussehen:

curl -sS -o /dev/null -w "%{http_code} %{ssl_verify_result}\n" \
  https://sap.yourcompany.com:50000/b1s/v1/

Jeder HTTP-Status bedeutet, dass der Weg funktioniert. Eine zweite Zahl von 0 bedeutet, dass das Zertifikat verifiziert wurde. Ein Hängenbleiben oder eine abgelehnte Verbindung bedeutet, dass die Regel nicht das tut, wonach sie aussieht.

Was wir nicht brauchen

Kein VPN-Konto. Keine Software auf Ihren Rechnern. Keinen Zugriff auf den SAP-Client, die Datenbank oder das Betriebssystem. Keine eingehende Verbindung von uns außer zu der einen oben genannten Service-Layer-Adresse.

Teil 2 – für die Workspace-Administration

Das tun Sie, sobald Ihr IT-Team Teil 1 abgeschlossen hat. Es dauert ein paar Minuten und erfordert keine technischen Kenntnisse – für den ersten Schritt müssen Sie allerdings Administratorin oder Administrator des Workspace sein.

  1. Uns sagen, welchen Server wir aufrufen dürfen

    Fügen Sie unter Einstellungen › Integrationen › Ziele im privaten Netzwerk den Hostnamen des Servers hinzu – nur den Host, ohne Port und ohne Pfad, zum Beispiel sap.ihrunternehmen.de. Diese Liste beginnt leer, und nichts ist erlaubt, bis Sie es eintragen.

  2. Verbinden

    Öffnen Sie Integrationen, suchen Sie SAP Business One und klicken Sie auf Verbinden. Sie werden nach vier Werten gefragt: der vollständigen Service-Layer-URL, dem Namen der Firmendatenbank sowie Benutzername und Passwort.

  3. Festlegen, was es darf

    Nach dem Verbinden öffnen Sie Integrationen › SAP Business One, um alle angebotenen Aktionen zu sehen und einzeln ein- oder auszuschalten. Aktionen, die Daten verändern, sind gekennzeichnet, und Sie können verlangen, dass sie vor der Ausführung von jemandem bestätigt werden.

Was Sie beim Verbinden brauchen

FeldWas es istBeispiel
Service Layer URLDie vollständige Adresse, mit Port und Versionssegment. Fügen Sie sie komplett ein, samt https:// – das Formular kürzt sie passend.https://sap.yourcompany.com:50000/b1s/v1
Company Database NameDer Name der Business-One-FirmendatenbankSBODEMOGB
Database InstanceOptional. Nur wenn der Datenbankserver mehrere Instanzen betreibt, was bei SAP HANA üblich ist. Leer lassen, wenn Ihre Administration keine angibt.C200@10.58.114.200:30013
UsernameEin Business-One-Benutzer, mit dem wir uns anmeldenintegration.user
PasswortDas Passwort dieses Benutzers

Zwei Listen, die in entgegengesetzte Richtungen zeigen

Die Firewall-Regel aus Teil 1 sagt, welche Adresse Ihr System erreichen darf. Die Einstellung aus Teil 2 sagt, welche Ihrer Systeme wir erreichen dürfen. Das ist nicht dieselbe Liste, und keine ersetzt die andere.

Die zweite existiert, weil die Service-Layer-Adresse ein Wert ist, den jemand eintippt, und die Maschine, die ihn abruft, in unserem eigenen Netzwerk steht. Ohne diese Liste könnte ein vertippter oder böswilliger Wert unsere Infrastruktur auf eine Adresse richten, die niemand gewählt hat. Jede Änderung daran wird in Ihr Audit-Log geschrieben, und das Entfernen eines Hosts stoppt die darauf gerichteten Verbindungen sofort und nicht erst bei ihrer nächsten Erneuerung.

Wenn es abgelehnt wird – was die Meldung bedeutet

Was Sie sehenWas zu tun ist
ist keines der Ziele im privaten Netzwerk, die dieser Workspace erlaubtSchritt 1 aus Teil 2 fehlt, oder der Hostname dort ist anders geschrieben als im Verbindungsformular.
Das liegt an uns, nicht an den von Ihnen eingegebenen DatenUnser Relay antwortet nicht. Auf Ihrer Seite ist nichts falsch – melden Sie sich bei uns.
Verbindung fehlgeschlagen oder ZeitüberschreitungUnsere Server erreichen die Adresse nicht. Die Firewall-Regel fehlt, zeigt auf eine andere Adresse, oder der Server ist außerhalb Ihres Netzwerks nicht veröffentlicht.
Ein ZertifikatsfehlerDer Service Layer verwendet ein selbstsigniertes oder internes Zertifikat. Er braucht eines von einer öffentlichen Zertifizierungsstelle.
Nicht autorisiert oder AnmeldefehlerBenutzername, Passwort oder Firmendatenbank sind falsch, oder das Konto ist gesperrt. Das entscheidet Business One und nicht wir, also sagen dessen eigene Protokolle, was davon zutrifft.
ℹ️
Für welche Integrationen das gilt

Nur für die, die in Ihrem eigenen Netzwerk liegen – heute ist das SAP Business One. Alles andere im Katalog wird über das öffentliche Internet erreicht und braucht davon nichts; diese Verbindungen laufen gar nicht über die feste Adresse, ein Ausfall dieser Adresse kann sie also nicht betreffen.

ℹ️
Nicht dasselbe wie das Produkt selbst zu betreiben

Auf dieser Seite geht es darum, ein System in Ihrem Netzwerk aus unserer Cloud zu erreichen. Your Office AI auf Ihrer eigenen Infrastruktur zu betreiben ist ein anderes Thema – sprechen Sie uns an, wenn Sie das brauchen.