You signed in with another tab or window. Reload to refresh your session.You signed out in another tab or window. Reload to refresh your session.You switched accounts on another tab or window. Reload to refresh your session.Dismiss alert
greift man auf das DMS per API zu, wird der Dienstbenutzer verwendet (#67). Das ist gut zum sparen von Pro-Lizenzen :) reißt aber ein großes Loch ins Berechtigungskonzept.
Über xtend.Kontakt ist nun der Blick ins DMS über Kunde/Lieferant möglich. Funktioniert auch prima. Im DMS gibt es ein abgestuftes Berechtigungskonzept auf OK und DK, speziell für Eingangsrechnungen. Funktioniert gut in der Leitanwendung und DMSPro. Da nun per API intern der Dienstbenutzer verwendet wird (der hat meistens eine Admin-Rolle) können auch unbefugte Belege sehen, die sie nicht sehen können sollten. Im Beispiel sind es Eingangsrechnungen mit sensiblen EK-Preisen.
Hier muss unbedingt und schnell nachgebessert werden! Es ist sonst ein echter Show-Shopper.
Zumindest bei Basic-Auth. sollte das Passwort ja auch bekannt sein. Bei Oauth muss es eben serverseitig gecacht werden :/
Bei Fragen gern melden
Gruß Christian
The text was updated successfully, but these errors were encountered:
Hallo zusammen,
greift man auf das DMS per API zu, wird der Dienstbenutzer verwendet (#67). Das ist gut zum sparen von Pro-Lizenzen :) reißt aber ein großes Loch ins Berechtigungskonzept.
Über xtend.Kontakt ist nun der Blick ins DMS über Kunde/Lieferant möglich. Funktioniert auch prima. Im DMS gibt es ein abgestuftes Berechtigungskonzept auf OK und DK, speziell für Eingangsrechnungen. Funktioniert gut in der Leitanwendung und DMSPro. Da nun per API intern der Dienstbenutzer verwendet wird (der hat meistens eine Admin-Rolle) können auch unbefugte Belege sehen, die sie nicht sehen können sollten. Im Beispiel sind es Eingangsrechnungen mit sensiblen EK-Preisen.
Hier muss unbedingt und schnell nachgebessert werden! Es ist sonst ein echter Show-Shopper.
Zumindest bei Basic-Auth. sollte das Passwort ja auch bekannt sein. Bei Oauth muss es eben serverseitig gecacht werden :/
Bei Fragen gern melden
Gruß Christian
The text was updated successfully, but these errors were encountered: