Öffentliche Richtlinie · Version 1.0

Sicherheit externer ERP-Zugangsdaten

Diese Richtlinie beschreibt, wie PartnAir Geheimnisse für ausgehende ERP-Verbindungen trennt, speichert, testet, aktiviert, verwendet und widerruft.

Gültig ab 15. Juli 2026

Umfang und Grenze

  • Ausgehende ERP-Zugangsdaten werden PartnAir für Aufrufe eines Partner-ERP anvertraut. Garagen und öffentliche Integratoren können sie nicht verwenden.
  • Ein eingehender PartnAir-API-Schlüssel erlaubt öffentliche Aufrufe innerhalb seiner Scopes, aber keine Verwaltung von ERP-Zugangsdaten.
  • Swagger dokumentiert nur die eingehende Schnittstelle und enthält keine öffentliche Route für ERP-Geheimnisse.

Kontrollierter Lebenszyklus

  1. 1 · Kandidat speichern

    Eine nur für Administratoren verfügbare Serveraktion validiert das Geheimnis und legt es verschlüsselt im Tresor ab. Bei der Verbindung bleiben nur eine undurchsichtige ID und ein unkritischer Hinweis.

  2. 2 · Test vor Aktivierung

    Der Kandidat wird separat mit einem begrenzten Lesezugriff getestet. Dabei entstehen weder Angebot noch Auftrag.

  3. 3 · Explizite Aktivierung

    Nur ein zuletzt erfolgreich getesteter Kandidat kann aktiv werden. Der bisherige Wert gilt als ersetzt und kann zeitnah bereinigt werden.

  4. 4 · Rotation und Widerruf

    Die Rotation folgt erneut Kandidat → Test → Aktivierung. Beim Widerruf wird die Verwendung gestoppt und der Wert aus dem Tresor gelöscht.

Technische Kontrollen

Privater Zugriff

Tresoroperationen laufen serverseitig mit einer Servicerolle und sind nicht für Garage-, Händler- oder Integratorsitzungen freigegeben.

Keine erneute Anzeige

Nach dem Speichern gibt die Konsole den Wert nie zurück, sondern nur Typ, Status, Daten und einen serverseitig abgeleiteten Hinweis.

Transport und Ziel

URLs müssen HTTPS verwenden. Vor jedem Aufruf werden alle DNS-Adressen geprüft; lokale, private oder reservierte Ziele werden abgewiesen, die geprüfte Adresse wird an die TLS-Verbindung gebunden und Weiterleitungen sind verboten.

Nachvollziehbarkeit

Erstellung, Test, Aktivierung und Widerruf erzeugen datierte Ereignisse ohne den Wert zu protokollieren.

Eingehende Webhooks

Das HMAC-Geheimnis jedes Händlers wird ebenfalls verschlüsselt im Tresor gespeichert, ist nur für die serverseitige Prüfung verfügbar und wird ohne erneute Anzeige verwaltet.

Minimale Rechte

ERP-Zugangsdaten sollen nur die erforderlichen Vorgänge erlauben. Schreibaktionen sind von Verbindungstests getrennt.

Vorfallreaktion

Verdächtige Zugangsdaten können privat widerrufen und Vorfälle an die folgende Adresse gemeldet werden.

Prüfbarer öffentlicher Vertrag

OpenAPI kennzeichnet ausdrücklich „outbound ERP credentials: excluded“. Einziger Sicherheitsmechanismus ist der eingehende PartnAir-API-Schlüssel. Try it out ist deaktiviert.

Geteilte Verantwortung

  • Der Partner stellt ein dediziertes technisches Konto mit minimalen Rechten bereit und rotiert es nach seiner Richtlinie.
  • PartnAir schützt das Geheimnis, überwacht Tests und Nutzung und ermöglicht den Widerruf.
  • Diese Seite beansprucht weder Zertifizierung noch unabhängiges Pentest-Ergebnis. Solche Nachweise werden erst nach Prüfung separat veröffentlicht.
Sicherheitsvorfall melden · security@partn-air.com