Anleitungen

DATEV vorbereiten: Benutzer und Rechteverwaltung für DATEVconnect

Teil 2 von 3: Einen eigenen Windows- und DATEV-Benutzer für DATEVconnect anlegen und in der DATEV-Rechteverwaltung genau die Rechte setzen, die der DATEV-Agent braucht. Mit vollständiger Rechteliste.

DATEVconnect meldet sich nicht selbst an. Die Schnittstelle arbeitet mit den Rechten des Benutzers, der den Aufruf sendet. Für den DATEV-Agenten von workcentrix legen Sie deshalb einen eigenen technischen Benutzer an und statten ihn mit genau den Rechten aus, die er braucht: nicht weniger, sonst bleiben Daten leer, und nicht mehr, weil ein technischer Benutzer keine Vollrechte haben sollte.

Diese Anleitung ist Teil 2 von 3. Voraussetzung ist eine abgeschlossene Installation nach Teil 1.

Warum ein eigener Benutzer

Ein personengebundener Benutzer scheint schneller eingerichtet. Er rächt sich aber im Betrieb:

  • Beim Kennwortwechsel der Person steht die Schnittstelle still.
  • Beim Ausscheiden der Person steht sie endgültig still.
  • In den DATEV-Protokollen ist nicht mehr unterscheidbar, was ein Mensch und was die Automatik gebucht hat.

Ein technischer Benutzer, im Folgenden DATEVconnect, löst alle drei Punkte.

Voraussetzungen

  • DATEVconnect ist installiert, der Dienst läuft (Teil 1).
  • Sie haben Administrationsrechte in der DATEV-Benutzerverwaltung und der DATEV-Rechteverwaltung.
  • Sie können am Server oder im Active Directory einen Windows-Benutzer anlegen.
  • Sie wissen, welche Mandanten der Agent verarbeiten soll.

Schritt 1: Windows-Benutzer anlegen

Legen Sie den Benutzer dort an, wo Ihre DATEV-Anmeldung verwaltet wird: im Active Directory, wenn DATEV daran angebunden ist, sonst als lokalen Windows-Benutzer auf dem Server.

Anforderungen an den Benutzer:

  • Name zum Beispiel DATEVconnect.
  • Er muss sich an Windows anmelden können. Ein reines Dienstkonto ohne Anmelderecht funktioniert nicht.
  • Keine Administrationsrechte.
  • Kennwort mit langer Laufzeit oder ohne Ablauf. Ein ablaufendes Kennwort legt die Schnittstelle ohne Vorwarnung still.
  • Zugriff auf die ConfigDB der DATEV-Installation, üblicherweise im Verzeichnis WINDVSW1, häufig als Netzlaufwerk L: eingebunden.

Tipp: Bei angebundenem Active Directory genügt es meist, den neuen Benutzer den bestehenden DATEV-Benutzergruppen hinzuzufügen. Damit ist der ConfigDB-Zugriff geerbt. Prüfen Sie es trotzdem: Melden Sie sich einmal mit dem Benutzer an und öffnen Sie das Verzeichnis.

[Screenshot: Anlage des Windows-Benutzers „DATEVconnect" in der AD- oder lokalen Benutzerverwaltung, Kennwortoptionen sichtbar mit gesetztem Haken „Kennwort läuft nie ab".]

Kennwort: Sonderzeichen vermeiden

Verwenden Sie ein langes Kennwort ohne Sonderzeichen, also Buchstaben und Ziffern, 20 Zeichen oder mehr. Einzelne Sonderzeichen werden bei der Basic-Authentifizierung je nach Kodierung unterschiedlich übertragen und führen zu sporadischen 401-Fehlern, die sich nur schwer eingrenzen lassen. Länge liefert hier mehr Sicherheit als Zeichenvielfalt.

Schritt 2: DATEV-Benutzer anlegen und verknüpfen

Der Windows-Benutzer allein reicht nicht. DATEV führt eine eigene Benutzerliste.

  1. Öffnen Sie den DATEV-Arbeitsplatz.
  2. Navigieren Sie zu Organisation > Sicherheit und Rechte > Benutzerverwaltung.
  3. Wählen Sie in den kontextbezogenen Links DATEV-Benutzer > Anlegen.
  4. Tragen Sie Name und Anzeigename exakt so ein wie beim Windows-Benutzer (DATEVconnect).
  5. Verknüpfen Sie den DATEV-Benutzer mit den Benutzern der anderen Anbieter, insbesondere Windows/Netz, bei Bedarf auch Rechenzentrum.

Achtung: Abweichende Schreibweisen zwischen Windows- und DATEV-Benutzer sind die häufigste Ursache dafür, dass die Anmeldung funktioniert, die Schnittstelle aber leere Listen zurückgibt.

[Screenshot: DATEV-Benutzerverwaltung mit dem angelegten Benutzer „DATEVconnect", der Verknüpfungsbereich mit dem Anbieter „Windows/Netz" sichtbar.]

Schritt 3: Rechte in der DATEV-Rechteverwaltung setzen

Starten Sie die Rechteverwaltung über Organisation > Basissoftware > Sicherheit und Rechte > Rechteverwaltung und wählen Sie den Benutzer DATEVconnect.

Wichtig, keine Vererbung: Ordnerrechte vererben sich in der DATEV-Rechteverwaltung nicht automatisch auf untergeordnete Einträge. Setzen Sie jeden Punkt der folgenden Liste einzeln. Ein auf Ordnerebene gesetztes Häkchen genügt nicht.

Rechteliste

BereichEintragEinstellung
Beraternummer und Mandantennummerndie vom Agenten zu verarbeitenden Mandantenfreigeben
Zentrale StammdatenMandantenfreigeben
DATEV Arbeitsplatzohne untergeordnete Einträgefreigeben
DATEVconnectDomainsfreigeben
DATEVconnectVersionenfreigeben
DATEVconnectRessourcenfreigeben
DATEVconnectAccountingfreigeben
DATEVconnectMasterdatafreigeben
Eigenorganisationohne untergeordnete Einträgefreigeben
RechnungswesensystemeBerater / Mandant / Jahrfreigeben
RechnungswesensystemeDaten bearbeiten und ändernfreigeben
Kostenrechnung BasisKostensystem sperren und freigebenfreigeben
Kostenrechnung BasisStammdatenfreigeben

Kostenrechnung Basis brauchen Sie nur, wenn der Agent Kostenstellen (KOST1) und Kostenträger (KOST2) lesen soll. Wird ohne Kostenrechnung gebucht, können diese beiden Punkte entfallen.

[Screenshot: DATEV-Rechteverwaltung, Baum mit aufgeklapptem Knoten DATEVconnect und den Einträgen Domains, Versionen, Ressourcen, Accounting und Masterdata, alle Haken sichtbar.]

[Screenshot: DATEV-Rechteverwaltung mit den aufgeklappten Knoten „Rechnungswesensysteme" und „Kostenrechnung Basis".]

Schritt 4: Wirksamkeit abwarten und prüfen

Rechteänderungen werden in der DATEV-Umgebung nicht in jedem Fall sofort wirksam.

  • Planen Sie mindestens einen Tag zwischen der Rechtevergabe und dem Anbindungstermin ein.
  • Starten Sie nach der Rechtevergabe den Dienst „DATEVconnect http-Service" einmal neu.
  • Melden Sie sich einmal mit dem Benutzer DATEVconnect an Windows an, damit das Profil erzeugt wird.

Ob die Rechte greifen, prüfen Sie mit dem Testaufruf aus Teil 3.

Schritt 5: Zugangsdaten sicher hinterlegen

Der DATEV-Agent läuft im Kundennetz. Die Zugangsdaten werden ausschließlich in der lokalen Agent-Konfiguration hinterlegt und verlassen Ihr Netz nicht.

Falls wir Sie bei der Einrichtung per Fernwartung begleiten:

  • Senden Sie Kennwörter nicht per E-Mail und nicht im Chat. Wir stellen Ihnen auf Wunsch einen Link zur einmaligen, verschlüsselten Übergabe bereit.
  • Für die Abnahme genügt uns der Screenshot des erfolgreichen Testaufrufs aus Teil 3, ohne Kennwort.

Häufige Fehler in diesem Schritt

SymptomUrsacheAbhilfe
401 Unauthorized beim TestaufrufKennwort mit Sonderzeichen, oder Authentifizierungsart „Basic" statt „Windows/Basic"Kennwort ohne Sonderzeichen vergeben, Einstellung aus Teil 1, Schritt 3 prüfen
403 Forbidden oder leere AntwortRechte nur auf Ordnerebene gesetztJeden Eintrag der Rechteliste einzeln freigeben
Mandantenliste kommt leer zurückBeraternummer oder Mandantennummer für den Benutzer nicht freigegebenMandanten einzeln freigeben
Keine Geschäftspartner im MandantenKreditoren nur auf zentraler oder Kanzleiebene geführtGeschäftspartner dem Mandanten zuordnen
Keine KostenstellenRechte unter Kostenrechnung Basis fehlenBeide Einträge freigeben
Schnittstelle bricht nach Wochen abKennwort des technischen Benutzers abgelaufenKennwortablauf deaktivieren, Kennwort im Agenten aktualisieren
Anmeldung wirkt korrekt, Daten bleiben leerWindows- und DATEV-Benutzername weichen voneinander abBenennung angleichen und Verknüpfung erneut setzen

Wie es weitergeht

Weiter mit Teil 3: DATEV vorbereiten: DATEVconnect testen und betreiben

Zurück zu Teil 1: DATEVconnect buchen und installieren

DATEV

Frage nicht beantwortet?

Unser Support hilft Ihnen persönlich weiter – ohne Ticketsystem, direkt mit dem Team.

Kontakt aufnehmen →