Beiträge von annkatrin.goepfert

Als Gast kannst du das komplette Forum ansehen. Um selbst Beiträge oder Themen verfassen zu können, musst du dich erst registrieren.

    🎙️ Wichtiger Hinweis an unsere agorum core PRO Community, die mit Single Sign-On (SSO) über Kerberos einsetzen

    Microsoft führt seit geraumer Zeit eine tiefgreifende Sicherheitshärtung der Windows-Authentifizierung durch. Im Mittelpunkt steht die schrittweise Abschaltung des veralteten Verschlüsselungsalgorithmus RC4 im Kerberos-Protokoll. Diese Änderungen betreffen alle Umgebungen, in denen das Single Sign-on (SSO) von agorum core über Kerberos eingesetzt wird.

    Wir möchten euch frühzeitig und umfassend informieren, damit ihr rechtzeitig Maßnahmen ergreifen können und es nicht zu Unterbrechungen in eurer Authentifizierung kommt.

    🔍 Was steckt hinter der RC4-Abschaltung?

    RC4 (Rivest Cipher 4) ist eine Verschlüsselungsmethode, die seit Jahren als kryptografisch schwach gilt und anfällig für bekannte Angriffsmethoden ist. Microsoft überführt die Kerberos-Authentifizierung in Active-Directory-Umgebungen vollständig auf den modernen Standard AES-128 / AES-256 – unterstützt seit Windows Server 2008. Grundlage dieser Änderungen ist die Sicherheitslücke CVE-2026-20833.

    📅 Der Zeitplan – drei Phasen bis zur endgültigen Abschaltung

    Januar 2026 – Audit-Phase (bereits aktiv)

    Cumulative Updates entfernen RC4 als Standard-Verschlüsselungstyp und führen neue Audit-Events (201, 202, 206, 207) ein. RC4 funktioniert noch, Probleme werden im Windows-Ereignislog gemeldet.

    April 2026 – Enforcement-Phase (RC4 wird blockiert)

    RC4 wird durch Standard-Domänenkonfiguration geblockt. Service-Accounts ohne AES-Konfiguration erhalten keine Kerberos-Tickets mehr. Rollback auf Audit-Modus noch möglich.

    Juli 2026 – Endgültige Abschaltung ⚠️

    Kein Rollback mehr möglich. RC4 funktioniert ausschließlich bei expliziter Konfiguration durch den Domänenadministrator. Ohne Vorbereitung drohen Authentifizierungsausfälle.

    🏢 Was bedeutet das für euer agorum core SSO?

    Das SSO in agorum core basiert auf dem Kerberos-Protokoll (SPNEGO). Ältere Installationen nutzten einen Computer-Account mit RC4-Unterstützung. Ab agorum core Version 11.12.3 wird beim SSO-Join automatisch ein Benutzer-Account mit ausschließlich AES-Verschlüsselung (AES-128 & AES-256) angelegt. RC4 wird dabei explizit deaktiviert.

    ⚠️ Handlungsbedarf für bestehende Installationen: Wenn eure agorum core Installation vor Version 11.12.3 eingerichtet wurde oder der SSO-Join noch nie erneuert wurde, nutzt euer System möglicherweise noch RC4. Ab April / Juli 2026 kann dies zu Authentifizierungsausfällen führen!

    ✅ Was müssen Sie konkret tun?

    Wenn ihr agorum core 11.12 oder höher verwenden:

    1. Prüft, ob ihr agorum core ab Version 11.12.3 einsetzen.
    2. Führt im agorum core Support-Tool unter Base System → Actions → SSO einen erneuten SSO-Join durch, um den Account auf AES zu migrieren.
    3. Kontrolliert im Active Directory, ob der agorum-Service-Account das Attribut msDS-SupportedEncryptionTypes = 24 (AES-128 + AES-256) gesetzt hat.
    4. Überprüft das Ereignisprotokoll der Domänencontroller auf Event-IDs 202 und 207 – diese weisen auf RC4-abhängige Service-Accounts hin.

    Wenn ihr agorum core Version 11.12.2 oder niedriger verwenden:

    1. Plant ein Update auf eine aktuelle agorum core Version, mindestens agorum core 11.12.3.
    2. Erwägt, ob die explizite Konfiguration von RC4 für den Computer-Account im Active Directory über das Attribut msDS-SupportedEncryptionTypes = 28 (AES + RC4) notwendig sein könnte.

    ℹ️ Gut zu wissen: Neuere JDK-Versionen lehnen RC4-basierte Kerberos-Tickets standardmäßig ab. AES-Tickets werden zuverlässig unterstützt. Eine Migration auf AES stärkt eure Sicherheit und gewährleistet die Kompatibilität mit aktueller Java-Middleware.

    ℹ️ Auch interessant: Ab agorum core 11.13 steht euch unser neues Plugin für die Verzeichnissynchronisierung zur Verfügung, das das bisherige Modul AdminSync ablösen wird. Wir empfehlen euch, eure bisherige AdminSync Konfiguration in die neue Verzeichnissynchronisierung zu migrieren und SSO neu einzurichten.

    🤝 Wir unterstützen euch

    Unser Support-Team steht euch bei der Migration gerne zur Seite. Wendet euch bei Fragen oder Unterstützungsbedarf an euren agorum-Ansprechpartner oder eröffnet ein Support-Ticket.

    Weiterführende Informationen findet ihr in der agorum® Dokumentation unter dem Thema SSO über Kerberos einrichten sowie in der Microsoft-Dokumentation sowie den Microsoft-Informationen zu CVE-2026-20833.

    🎙️ Webinar-Einladung: KI im Unternehmen – datenschutzkonform mit lokalen Sprachmodellen

    📅 19. Mai 2026 | 10:00 Uhr | Online | 60 Minuten | kostenfrei

    Ihr wollt KI produktiv nutzen – aber ohne, dass auch nur ein Dokument euer Haus verlässt? Dann ist dieses Webinar genau das Richtige für euch!

    agorum® und onprem.ai zeigen gemeinsam, was lokale Sprachmodelle im Dokumentenumfeld heute wirklich leisten – mit Live-Demo, ehrlicher Einschätzung der Grenzen und offenem Q&A.

    Das erwartet euch:

    • 🔒 Warum Cloud-KI für viele Anwendungsfälle keine DSGVO-konforme Option ist
    • 🤖 Stand der Technik 2026: Lokale Modelle wie Gemma 4 26B auf Enterprise-Hardware
    • 🏗️ Integrationsarchitektur: agorum core + onprem.ai – kein Datentransfer nach außen
    • 🎬 Live-Demo: Automatische Klauselextraktion aus einem Liefervertrag in Echtzeit
    • 🛤️ Einstiegspfad: Wie ein sinnvolles Pilotprojekt konkret aussieht

    Besonders interessant für: Geschäftsführer, IT-Leiter, Datenschutzbeauftragte und alle aus regulierten Branchen.

    👉 Jetzt kostenfrei anmelden
    💡Weitere Infos: Blogbeitrag

    Neues Webinar: 0,25 € statt 360 € – Wie Unternehmen mit KI richtig sparen!

    Ich muss ehrlich sagen: Ich dachte, ich wüsste schon vieles über KI im Arbeitsalltag – aber was ich im Vorfeld zu diesem Webinar aufgeschnappt habe, hat sogar mich überrascht.
    Unsere ExpertInnen haben echte Praxisfälle zusammengetragen, wie Unternehmen mit KI ihre Prozesse revolutionieren – und was dabei alles schieflaufen kann, wenn man’s falsch angeht.

    Hier ein Vorgeschmack:

    • Ein Vertrag – 10 Seiten – in Minuten von der KI geprüft, Risiken erkannt, zusammengefasst. Kostenpunkt? ~0,25 €.
    • Ohne KI? 2 Stunden mühselige Arbeit für 180–360 €.
    • Mit der richtigen KI-Strategie können Unternehmen hunderte Dokumente am Tag automatisch verarbeiten und ihre Mitarbeiter für das einsetzen, was wirklich zählt.
    • Und der Clou: Die Wahl des richtigen KI-Modells – der „Orchestrator-Effekt“ – spart bares Geld und hebt die Qualität auf ein ganz neues Level!

    Warum solltest du das Webinar nicht verpassen?
    Weil du hier:

    • erfährst, wie du KI wirtschaftlich sinnvoll in dein Unternehmen bringst,
    • lernst, wie du Kosten und Nutzen von KI richtig kalkulierst,
    • erfahre, wie stark Cache, Architektur, Promptdesign und Systemintegration die Kosten beeinflussen.

    Ganz ehrlich: Die Insights aus der Vorbereitung haben selbst meine KollegInnen überrascht! Wir freuen uns darauf, unsere Learnings an euch weiterzugeben – damit ihr in Zukunft die Kosten besser einschätzen könnt.

    Melde dich jetzt an!

    Hallo Götz,

    leider werden die Einstellungen im smart assistant konfigurator nicht mit einer Historie versehen. Das lässt sich somit nicht mehr nachstellen - hast du mit Konfigurationsprojekten gearbeitet? Also via export.yml-Datei deine Änderungen gesichert? Dann könntest du einen funktionierenden Stand in einem anderen System einspielen und die Einstellungen im smart assistant Konfigurator abgleichen.

    Praxis-Check: KI-Wettbewerbsvorteil – Echtbetrieb & Prompts bei Thomas-Krenn.AG

    Erlebe am 25. September 2025, wie KI in der Praxis echten Mehrwert schafft! Im Webinar mit der Thomas-Krenn.AG zeigen 4 agorum® Teammitglieder aus verschiedenen Abteilungen, wie Künstliche Intelligenz buchstäblich zum Wettbewerbsvorteil wird.

    Freu dich auf:

    • Konkrete Use Cases wie automatisches Verbuchen von Rechnungen (bis zu 92 % Automatisierungsgrad), KI-gestützte Angebotsvergleiche, Content-Erstellung im Marketing, automatisierte Protokolle und CRM-Updates.
    • Prompts und Workflows, die du direkt übernehmen kannst – inkl. Erklärung, Fehlervermeidung und Tipps zur Entwicklung für verschiedene Abteilungen.
    • Strategische Checklisten, Insights zu Change Management und live Q&A mit unseren Experten.
    • uvm

    Sei dabei und hole dir echte Erfahrungen, Best Practices – und sogar Lessons Learned 😉

    🔗 Mehr erfahren & anmelden

    Hallo markusloffler ,

    kannst du bitte genauer ausholen, wie du dir die Archive vorstellst? Dann fällt die technische "Empfehlung" leichter 😊

    Momentan gehe ich von einem Archiv aus, dass Mandantenfähig ist. Sprich:

    Dateien:

    • <Firma 1>:
      • Rechnungen
      • Posteingänge
      • Personalunterlagen
    • <Firma 2>:
      • Rechnungen
      • Posteingänge
      • Personalunterlagen
    • <Firma 3>:
      • Rechnungen
      • Posteingänge
      • Personalunterlagen

    Ziel jede Firma, hat ihre eigenen Berechtigungsstrukturen - Sprich Teammitglieder von Firma 1 können nicht die Unterlagen von Firma 2 und 3 einsehen.

    Es gibt einen Admin (dich), der die "Kontrolle" behält und die Rechte setzt und das Archiv einrichtet


    Liege ich mit meinen Vermutungen korrekt?