DATEVconnect meldet sich nicht selbst an. Die Schnittstelle arbeitet mit den Rechten des Benutzers, der den Aufruf sendet. Für den DATEV-Agenten von workcentrix legen Sie deshalb einen eigenen technischen Benutzer an und statten ihn mit genau den Rechten aus, die er braucht: nicht weniger, sonst bleiben Daten leer, und nicht mehr, weil ein technischer Benutzer keine Vollrechte haben sollte.
Diese Anleitung ist Teil 2 von 3. Voraussetzung ist eine abgeschlossene Installation nach Teil 1.
Warum ein eigener Benutzer
Ein personengebundener Benutzer scheint schneller eingerichtet. Er rächt sich aber im Betrieb:
- Beim Kennwortwechsel der Person steht die Schnittstelle still.
- Beim Ausscheiden der Person steht sie endgültig still.
- In den DATEV-Protokollen ist nicht mehr unterscheidbar, was ein Mensch und was die Automatik gebucht hat.
Ein technischer Benutzer, im Folgenden DATEVconnect, löst alle drei Punkte.
Voraussetzungen
- DATEVconnect ist installiert, der Dienst läuft (Teil 1).
- Sie haben Administrationsrechte in der DATEV-Benutzerverwaltung und der DATEV-Rechteverwaltung.
- Sie können am Server oder im Active Directory einen Windows-Benutzer anlegen.
- Sie wissen, welche Mandanten der Agent verarbeiten soll.
Schritt 1: Windows-Benutzer anlegen
Legen Sie den Benutzer dort an, wo Ihre DATEV-Anmeldung verwaltet wird: im Active Directory, wenn DATEV daran angebunden ist, sonst als lokalen Windows-Benutzer auf dem Server.
Anforderungen an den Benutzer:
- Name zum Beispiel DATEVconnect.
- Er muss sich an Windows anmelden können. Ein reines Dienstkonto ohne Anmelderecht funktioniert nicht.
- Keine Administrationsrechte.
- Kennwort mit langer Laufzeit oder ohne Ablauf. Ein ablaufendes Kennwort legt die Schnittstelle ohne Vorwarnung still.
- Zugriff auf die ConfigDB der DATEV-Installation, üblicherweise im Verzeichnis
WINDVSW1, häufig als Netzlaufwerk L: eingebunden.
Tipp: Bei angebundenem Active Directory genügt es meist, den neuen Benutzer den bestehenden DATEV-Benutzergruppen hinzuzufügen. Damit ist der ConfigDB-Zugriff geerbt. Prüfen Sie es trotzdem: Melden Sie sich einmal mit dem Benutzer an und öffnen Sie das Verzeichnis.
[Screenshot: Anlage des Windows-Benutzers „DATEVconnect" in der AD- oder lokalen Benutzerverwaltung, Kennwortoptionen sichtbar mit gesetztem Haken „Kennwort läuft nie ab".]
Kennwort: Sonderzeichen vermeiden
Verwenden Sie ein langes Kennwort ohne Sonderzeichen, also Buchstaben und Ziffern, 20 Zeichen oder mehr. Einzelne Sonderzeichen werden bei der Basic-Authentifizierung je nach Kodierung unterschiedlich übertragen und führen zu sporadischen 401-Fehlern, die sich nur schwer eingrenzen lassen. Länge liefert hier mehr Sicherheit als Zeichenvielfalt.
Schritt 2: DATEV-Benutzer anlegen und verknüpfen
Der Windows-Benutzer allein reicht nicht. DATEV führt eine eigene Benutzerliste.
- Öffnen Sie den DATEV-Arbeitsplatz.
- Navigieren Sie zu Organisation > Sicherheit und Rechte > Benutzerverwaltung.
- Wählen Sie in den kontextbezogenen Links DATEV-Benutzer > Anlegen.
- Tragen Sie Name und Anzeigename exakt so ein wie beim Windows-Benutzer (DATEVconnect).
- Verknüpfen Sie den DATEV-Benutzer mit den Benutzern der anderen Anbieter, insbesondere Windows/Netz, bei Bedarf auch Rechenzentrum.
Achtung: Abweichende Schreibweisen zwischen Windows- und DATEV-Benutzer sind die häufigste Ursache dafür, dass die Anmeldung funktioniert, die Schnittstelle aber leere Listen zurückgibt.
[Screenshot: DATEV-Benutzerverwaltung mit dem angelegten Benutzer „DATEVconnect", der Verknüpfungsbereich mit dem Anbieter „Windows/Netz" sichtbar.]
Schritt 3: Rechte in der DATEV-Rechteverwaltung setzen
Starten Sie die Rechteverwaltung über Organisation > Basissoftware > Sicherheit und Rechte > Rechteverwaltung und wählen Sie den Benutzer DATEVconnect.
Wichtig, keine Vererbung: Ordnerrechte vererben sich in der DATEV-Rechteverwaltung nicht automatisch auf untergeordnete Einträge. Setzen Sie jeden Punkt der folgenden Liste einzeln. Ein auf Ordnerebene gesetztes Häkchen genügt nicht.
Rechteliste
| Bereich | Eintrag | Einstellung |
|---|---|---|
| Beraternummer und Mandantennummern | die vom Agenten zu verarbeitenden Mandanten | freigeben |
| Zentrale Stammdaten | Mandanten | freigeben |
| DATEV Arbeitsplatz | ohne untergeordnete Einträge | freigeben |
| DATEVconnect | Domains | freigeben |
| DATEVconnect | Versionen | freigeben |
| DATEVconnect | Ressourcen | freigeben |
| DATEVconnect | Accounting | freigeben |
| DATEVconnect | Masterdata | freigeben |
| Eigenorganisation | ohne untergeordnete Einträge | freigeben |
| Rechnungswesensysteme | Berater / Mandant / Jahr | freigeben |
| Rechnungswesensysteme | Daten bearbeiten und ändern | freigeben |
| Kostenrechnung Basis | Kostensystem sperren und freigeben | freigeben |
| Kostenrechnung Basis | Stammdaten | freigeben |
Kostenrechnung Basis brauchen Sie nur, wenn der Agent Kostenstellen (KOST1) und Kostenträger (KOST2) lesen soll. Wird ohne Kostenrechnung gebucht, können diese beiden Punkte entfallen.
[Screenshot: DATEV-Rechteverwaltung, Baum mit aufgeklapptem Knoten DATEVconnect und den Einträgen Domains, Versionen, Ressourcen, Accounting und Masterdata, alle Haken sichtbar.]
[Screenshot: DATEV-Rechteverwaltung mit den aufgeklappten Knoten „Rechnungswesensysteme" und „Kostenrechnung Basis".]
Schritt 4: Wirksamkeit abwarten und prüfen
Rechteänderungen werden in der DATEV-Umgebung nicht in jedem Fall sofort wirksam.
- Planen Sie mindestens einen Tag zwischen der Rechtevergabe und dem Anbindungstermin ein.
- Starten Sie nach der Rechtevergabe den Dienst „DATEVconnect http-Service" einmal neu.
- Melden Sie sich einmal mit dem Benutzer DATEVconnect an Windows an, damit das Profil erzeugt wird.
Ob die Rechte greifen, prüfen Sie mit dem Testaufruf aus Teil 3.
Schritt 5: Zugangsdaten sicher hinterlegen
Der DATEV-Agent läuft im Kundennetz. Die Zugangsdaten werden ausschließlich in der lokalen Agent-Konfiguration hinterlegt und verlassen Ihr Netz nicht.
Falls wir Sie bei der Einrichtung per Fernwartung begleiten:
- Senden Sie Kennwörter nicht per E-Mail und nicht im Chat. Wir stellen Ihnen auf Wunsch einen Link zur einmaligen, verschlüsselten Übergabe bereit.
- Für die Abnahme genügt uns der Screenshot des erfolgreichen Testaufrufs aus Teil 3, ohne Kennwort.
Häufige Fehler in diesem Schritt
| Symptom | Ursache | Abhilfe |
|---|---|---|
| 401 Unauthorized beim Testaufruf | Kennwort mit Sonderzeichen, oder Authentifizierungsart „Basic" statt „Windows/Basic" | Kennwort ohne Sonderzeichen vergeben, Einstellung aus Teil 1, Schritt 3 prüfen |
| 403 Forbidden oder leere Antwort | Rechte nur auf Ordnerebene gesetzt | Jeden Eintrag der Rechteliste einzeln freigeben |
| Mandantenliste kommt leer zurück | Beraternummer oder Mandantennummer für den Benutzer nicht freigegeben | Mandanten einzeln freigeben |
| Keine Geschäftspartner im Mandanten | Kreditoren nur auf zentraler oder Kanzleiebene geführt | Geschäftspartner dem Mandanten zuordnen |
| Keine Kostenstellen | Rechte unter Kostenrechnung Basis fehlen | Beide Einträge freigeben |
| Schnittstelle bricht nach Wochen ab | Kennwort des technischen Benutzers abgelaufen | Kennwortablauf deaktivieren, Kennwort im Agenten aktualisieren |
| Anmeldung wirkt korrekt, Daten bleiben leer | Windows- und DATEV-Benutzername weichen voneinander ab | Benennung angleichen und Verknüpfung erneut setzen |
Wie es weitergeht
Weiter mit Teil 3: DATEV vorbereiten: DATEVconnect testen und betreiben
Zurück zu Teil 1: DATEVconnect buchen und installieren