Versionen im Vergleich

Schlüssel

  • Diese Zeile wurde hinzugefügt.
  • Diese Zeile wurde entfernt.
  • Formatierung wurde geändert.
Auszug
hiddentrue

Nuclos Security-Parameter: Passwortkomplexität RegExp, SECURITY_LOCK_ATTEMPTS, IP Remoting, X-Forwarded-For, Session Timeout, Passwort Reset.

globe with meridians Sprache: Deutsch · English

open book Security-Parameter

Sicherheitsrichtlinien konfigurieren – Passwortstärke, Sperren, IP-Filter, Session-Timeout und Passwort-Reset-Mails.

Status
colourGrey
titleReferenz
Status
colourBlue
titleAdministrator
Status
colourGreen
titleStand: Jul 2026
Status
colourGrey
titlegilt fuer Nuclos 4.2026.x

Panel
bgColor#F4F5F7

Auf dieser Seite

Inhalt
maxLevel2
minLevel2

In den System-Parametern können verschiedene Sicherheitsrichtlinien definiert werden:definierst du die Sicherheitsrichtlinien des Systems – Passwortstärke, Sperren, IP-Beschränkungen und Session-Timeout.

Parameter

ParameterWertBeschreibung
SECURITY_PASSWORD_STRENGTH_LENGTH5Minimale Passwortlänge.
SECURITY_PASSWORD_STRENGTH_REGEXP
Regulärer Ausdruck
RegExpRegulärer Ausdruck
zur Definition der
für die Passwortkomplexität (Beispiele
finden Sie hier
unten).
SECURITY_PASSWORD_STRENGTH_DESCRIPTIONTextBeschreibung des
Regulären Ausdrucks. Wird
RegExp, wird dem Benutzer angezeigt.
SECURITY_PASSWORD_HISTORY_DAYS90Zeitraum
in Tagen
(Tage), in dem
ein Benutzer
ein Passwort nicht
wiederverwenden
wiederverwendet werden darf.
SECURITY_PASSWORD_HISTORY_NUMBER3Anzahl der letzten Passwörter, die
ein Benutzer nicht wiederverwenden darf
nicht wiederverwendet werden dürfen.
SECURITY_PASSWORD_INTERVAL90Zeitraum
in Tagen
(Tage), nach dem
ein Benutzer
das
eigene
Passwort
ändern
geändert werden muss.
SECURITY_LOCK_ATTEMPTS5
Anzahl der ungültigen Loginversuche, nach der ein Benutzerkonto automatisch gesperrt wird
Ungültige Loginversuche bis zur automatischen Kontosperre.
SECURITY_LOCK_USER_PERIOD10
Zeitraum in Tagen
Tage ohne Login, nach
dem
denen ein
Benutzer
Konto automatisch gesperrt wird
, falls er sich in dieser Zeit nicht eingeloggt hat
.
SECURITY_PASSWORD_BASED_AUTHENTICATION_ALLOWEDtrue
Deaktiviert
false deaktiviert den passwortbasierten Login komplett (
Wert false). Auch der RESTful Service weist dann solche Loginversuche mit einem 403 FORBIDDEN zurück. Einzig die Authentifizierung über einen SSO Dienst ist dann noch erlaubt.

Default: true

nur noch SSO); REST antwortet mit 403.
SECURITY_IP_ALLOW_REMOTINGText
Ermöglicht die Einschränkung des Remoting Interfaces (vorwiegend vom Rich-Client verwendet) auf die genannten IP Adresse(n). Kommaseparierte Liste die auch eine Schreibweise im CIDR Format erlaubt. Beispiel 

Ist der Parameter undefiniert, erfolgt keine Einschränkung. Alle Client Rechner können das Remoting Interface verwenden.

Beschränkt das Remoting-Interface auf IPs (kommasepariert, CIDR erlaubt, z.​B. 192.168.1.0/24
für einen Adressbereich von 192.168.1.0 bis 192.168.1.255
Änderungen werden nicht gleich aktiv, es kann bis zu einer Minute dauern.
).
SECURITY_IP_ALLOW_REMOTING_LOG_ENABLEDtrueSteuert Warnmeldungen über geblockte Requests (ab
Nuclos
4.2022.16
:
Steuert die Ausgabe von Warnmeldungen über geblockte Requets (Wert false deaktiviert alle Warnmeldungen
).
Nur in Verwendung, wenn eine Filterung mittels SECURITY_IP_ALLOW_REMOTING erfolgt.Default: true
SECURITY_IP_BLOCK_ATTEMPTS5
Maximal erlaubte Anzahl von Login-Versuchen in einem Zeitintervall. Wird die Anzahl erreicht, werden weitere Loginversuche von der gleichen IP mit HTTP-Status "
Max. Loginversuche je Zeitintervall; danach 429 Too Many Requests
" abgewiesen
.

Ist der Parameter undefiniert oder <= 0, erfolgen niemals IP-Sperren.

SECURITY_IP_BLOCK_PERIOD_IN_SECONDS60
Der Zeitraum in welchem
Zeitraum (s) für die o.
g. Anzahl an Loginversuchen stattfinden darf, in Sekunden.Ist der Parameter undefiniert oder <= 0, erfolgen niemals IP-Sperren
​g. Loginversuche.
SECURITY_IP_PROXY_LISTText
Wenn IP-Sperren aktiv sind oder das Remoting Interface eingeschränkt wurde, kann optional über diesen Parameter eine kommaseparierte Liste von
Proxy-IPs
definiert werden.Wird dann ein Loginversuch / Remoting-Request von einer IP festgestellt, die sich auf dieser Liste befindet, so wird stattdessen versucht, den
; wertet dann X-Forwarded-For
Header des Requests auszuwerten. Die meisten Proxys tragen hier die IP, von der sie selbst den Request erhalten haben, an letzter Stelle ein. Der Werte wird daher von hinten nach vorne durchsucht bis eine IP gefunden wurde, die nicht als Proxy definiert wurde. Diese IP wird dann ggf. blockiert bzw. geprüft ob die Verwendung des Remoting Interface erlaubt ist
von hinten aus, um die echte Client-IP zu ermitteln.
SECURITY_SESSION_TIMEOUT_IN_SECONDS60
Definiert das serverseitige
Serverseitiges Timeout der
(
HTTP
)
-Sessions
. Betrifft nicht die Option "Angemeldet bleiben" beim Webclient Login. 
(nicht „Angemeldet bleiben“).
RESET_PW_EMAIL_SUBJECT / _MESSAGETextBetreff
für eine Email beim Passwortreset,
/Text der Passwort-Reset-Mail (Platzhalter {0}-{3}); muss gesetzt sein, damit die Funktion verfügbar ist.
RESET
USERNAME_
PW
EMAIL_
EMAIL
SUBJECT / _MESSAGEText

Text für eine Email beim Passwortreset, muss gesetzt sein damit Funktion verfügbar ist.

Verfügbare Platzhalter:

Betreff/Text der „Benutzername vergessen“-Mail (Platzhalter {0}-
Vorname
{
1} - Nachname
  • {2} - username
  • {3} - password reset token
  • Der eigentliche Passwortreset erfolgt via Aufruf von https://initiativemusik-dev.lucaas.net/webclient/#/account/resetPassword/{2}/{3}

    USERNAME_EMAIL_SUBJECT

    TextBetreff für eine Email bei vergessenem Nutzernamen, muss gesetzt sein damit Funktion verfügbar ist

    USERNAME_EMAIL_MESSAGE 

    Text

    Text für eine Email beim vergessenem Nutzernamen, muss gesetzt sein damit Funktion verfügbar ist

    Verfügbare Platzhalter:

  • {0} - Vorname
  • {1} - Nachname
  • {2} - username
    2}).

    Reguläre Ausdrücke für die Passwortkomplexität

    Beispiele für SECURITY_PASSWORD_STRENGTH_REGEXP:

    Regulärer AusdruckRestriktionenBeispiele
    ^.{6,12}$Länge 6–12 Zeichen.passwort, 123456
    ^[a-zA-Z]\w{5,11}$Länge 6–12; erstes Zeichen Buchstabe; nur Buchstaben/Zahlen/Unterstrich.passwort, pa33w_r1
    ^(?=.*\d).{6,12}$Länge 6–12; mindestens eine Ziffer.passwor1, Pa33worT
    ^(?=.*\d)(?=.*[a-z])(?=.*[A-Z]).{6,12}$Länge 6–12; je 1 Groß-, Kleinbuchstabe und Ziffer.Passwor1, pa33woRT
    ^(?=[^\d_].*?\d)\w(\w|[!@#$%]){6,12}Länge 6–12; Sonderzeichen erlaubt; erstes Zeichen keine Ziffer/_; mind. 1 Ziffer.pa$$wort1, pa!@#$%1

    Verwandte Seiten

    gear Benutzer


    Konten.

    Öffnen →

    clipboard Parameter


    Alle Parameter.

    Öffnen →