Clone
1
Security.de
Patrick Gniza edited this page 2026-08-17 10:48:39 +02:00

Deutsch | English

Sicherheit

Repository-Sicherheit

Das Repository darf keine proprietären Romexis-Anwendungsbinärdateien enthalten.

Installerpakete werden während der Payload-Builds von offiziellen URLs heruntergeladen.


Geheimnisse

Sensible Werte sollten aus folgenden Quellen stammen:

.env
Drone secrets
Docker Compose environment
external secret stores

Wichtige Werte:

MSSQL_SA_PASSWORD
ROMEXIS_DB_PASSWORD
FIREBIRD_PASSWORD
MIGRATION_API_TOKEN
SFTP passwords
Registry credentials

Sicherheit des Migrationsdienstes

Migrationsjobs erzeugen temporäre SFTP-Zugangsdaten.

Regeln:

  • Zugangsdaten sollten für jeden Job eindeutig sein.
  • Zugangsdaten sollten nach Abschluss entfernt werden.
  • Abgebrochene Jobs sollten ihre Zugangsdaten entfernen.
  • Abgeschlossene Jobs sollten beim Start keine SFTP-Benutzer neu erstellen.
  • Fehlgeschlagene Jobs sollten keine SFTP-Benutzer neu erstellen, sofern sie nicht ausdrücklich reaktiviert wurden.

Netzwerkfreigaben

Nur erforderliche Ports freigeben.

Typische Ports:

Romexis RMI ports
MSSQL 1433, if external access is required
Firebird 3050, if external access is required
Migration Web UI 8080
Migration SFTP 2222

In der Produktion müssen die Dienste hinter geeigneten Firewallregeln platziert werden.


Dateiberechtigungen

Persistente Verzeichnisse müssen für die jeweiligen Containerbenutzer beschreibbar sein.

Besondere Sorgfalt ist erforderlich für:

/var/opt/mssql
/firebird/data
/data/romexis_images
/data/romexis_ergodata
/data/romexis_cache

Hinweise für den Produktivbetrieb

Vor dem Produktivbetrieb:

  • alle Standardpasswörter ändern
  • freigegebene Ports einschränken
  • HTTPS bzw. einen Reverse Proxy für die Weboberfläche des Migrationsdienstes verwenden
  • starke API-Tokens verwenden
  • Test-Migrationsjobs entfernen
  • Backup- und Wiederherstellungsverfahren prüfen