Verbindung

Verbindungssicherheit

Basis-URL

Die Basis-URL wird verwendet, um den Download-Link in den E-Mail-Benachrichtigungen zu erstellen, die an die Empfänger eines Transfers gesendet werden. Geben Sie die URL unter ein, unter der Ihr Server im Netzwerk/Internet erreichbar ist. Bei Verwendung der Funktion Elektronische Identität wird die Basis-URL verwendet, um einen Benutzer nach der Identifizierung des Absenders oder Empfängers zurück zur Cryptshare-Web-App weiterzuleiten.

Bitte beachten Sie: Wenn Sie die Funktion Elektronische Identität verwenden, kann eine Änderung der Basis-URL dazu führen, dass diese Funktion nicht mehr genutzt werden kann. Bitte wenden Sie sich an Ihren Cryptshare-Vertriebsansprechpartner, bevor Sie die Basis-URL ändern.

Basis-URL für die Verwaltung

Die Basis-URL für die Verwaltung wird verwendet, um den Links in den folgenden E-Mail-Vorlagen einen anderen Pfad hinzuzufügen: „Neuen Administrator anlegen“, „Administrator-Passwort zurücksetzen “ und „Benachrichtigungen aktualisieren“. Zunächst wird der Standardport 8080 verwendet. Wenn ein nicht standardmäßiger Port verwendet wird, muss dieser in der Basis-URL für die Verwaltung angegeben werden.

Sichere Verbindung erzwingen

Sowohl für die Cryptshare-Benutzeroberfläche als auch für die Administrationsoberfläche können Sie eine Umleitung auf einen sicheren Kanal aktivieren.

Ist diese Option aktiviert, werden alle eingehenden HTTP-Verbindungen auf HTTPS-Verbindungen umgeleitet.

Diese Einstellung ist unabhängig von der von Ihnen festgelegten URL, daher ist es irrelevant, ob Sie die URL mit „https“ oder „http“ festgelegt haben.

HSTS

Um HTTP Strict Transport Security (HSTS) nutzen zu können, ist es zwingend erforderlich , dass die Umleitung auf einen sicheren Kanal aktiviert ist. HSTS wird dann auf „max-age=31536000; includeSubDomains“ gesetzt. Eine feinere Konfiguration von HSTS ist derzeit nicht verfügbar.

iFrame-Sicherheit

Aus Sicherheitsgründen kann die Einbettung von Cryptshare in andere Websites eingeschränkt werden, um das „ClickJacking“-Angriffsszenario zu vermeiden (http://en.wikipedia.org/wiki/Clickjacking). Die Einstellung ermöglicht zwei Modi:

  • Einbettung nur innerhalb derselben Quelle zulassen

  • Einbettung generell zulassen

Die Standardeinstellung erlaubt nur die Einbettung innerhalb derselben Quelle. Dadurch wird verhindert, dass externe Websites Cryptshare in einem Frame anzeigen. Die Einstellung wirkt sich auf die CSP-Header-Direktive „frame-ancestors“ aus

  1. Welches Risiko besteht, wenn die Einbettung generell erlaubt ist?

Bei dieser Art von Angriff wird dem Benutzer eine Website präsentiert und jeder Klick des Benutzers wird, ohne dass er es bemerkt, auf eine versteckte Website im Hintergrund umgeleitet. Auf diese Weise kann ein bestimmtes Verhalten der Website im Hintergrund (in diesem Fall bei Cryptshare) ausgelöst werden. Der Benutzer soll dazu verleitet werden, Daten über Cryptshare zu senden, ohne dass er es bemerkt.

Neustart des Cryptshare-Dienstes

Durch Klicken auf die Schaltfläche „Änderungen speichern“ können Sie den Cryptshare-Dienst neu starten, auch wenn Sie keine Einstellungen auf der Seite geändert haben.

CORS

CORS (Cross-Origin Resource Sharing) ist ein System, das einschränkt, welche anderen Webseiten HTTP-Anfragen an eine Website oder Web-API stellen dürfen. Der Webbrowser erlaubt einer Website nur, HTTP-Anfragen entweder an den Ursprung zu richten, auf dem sie ausgeführt wird (z. B. kann eine Seite unter „https://cryptshare.example.com/resources/client.owa/index.html“ Anfragen an andere Ressourcen unter „https://cryptshare.example.com“) oder an andere Ursprünge, die dem anfragenden Ursprung dies ausdrücklich gestatten. Dies verhindert, dass ein Angreifer, der einen Benutzer dazu verleitet hat, eine bösartige Website zu besuchen, unautorisierte Anfragen mit den Anmeldedaten des Benutzers an eine legitime Website sendet. Dies betrifft „Cryptshare for Outlook“-Clients beim Versuch, Cryptshare-Transfers von einem anderen Cryptshare-Server herunterzuladen als dem, auf dem das aktuelle Add-In installiert ist. Damit die Empfänger, an die Benutzer Ihres Cryptshare-Servers Cryptshare-Transfers senden, die Transfers in „Cryptshare for Outlook“ herunterladen können, müssen Sie die URL ihres Cryptshare-Servers in den CORS-Einstellungen Ihrer Cryptshare-Server zulassen.

Optionen

Die folgenden Optionen stehen zur Verfügung:

  • Deaktivieren: Keine „Cryptshare for Outlook“-Instanzen auf anderen Cryptshare-Servern dürfen auf die Transfers dieses Cryptshare-Servers zugreifen.

  • Einzelne Hosts: Nur die „Cryptshare for Outlook“-Instanzen auf anderen Cryptshare-Servern, für die der Ursprung des anderen Cryptshare-Servers eingegeben wurde, dürfen auf die Transfers dieses Cryptshare-Servers zugreifen.

  • Alle zulassen: „Cryptshare for Outlook“-Instanzen auf beliebigen Cryptshare-Servern dürfen auf diese Cryptshare-Server-Transfers zugreifen.

„Alle zulassen“ ermöglicht es jedem Client, Cross-Origin-Anfragen an diesen Cryptshare-Server zu senden, was ein Sicherheitsrisiko darstellt. Das absichtliche Deaktivieren der CORS-Einschränkung wird nicht empfohlen.

Szenario 1 – Übertragung von einem anderen Cryptshare-Server

Im folgenden Beispiel sendet Benutzer A einen Cryptshare-Transfer an Benutzer B, wobei er seinen eigenen Cryptshare-Server „Cryptshare-Server A“ verwendet.

65670371

Damit Benutzer B den Transfer über Cryptshare for Outlook herunterladen kann, muss die URL von Cryptshare-Server B („https://cryptshare.example.com“) in der CORS-Konfiguration von Cryptshare-Server A zugelassen sein.

19 Cryptshare for OWA EN

Szenario 2 – Übertragung vom selben Cryptshare-Server

Beim Versenden von Transfers zwischen Benutzern auf demselben Cryptshare-Server muss die CORS-Konfiguration nicht geändert werden.

65670370