Privater Zugriff
Tresoroperationen laufen serverseitig mit einer Servicerolle und sind nicht für Garage-, Händler- oder Integratorsitzungen freigegeben.
Öffentliche Richtlinie · Version 1.0
Diese Richtlinie beschreibt, wie PartnAir Geheimnisse für ausgehende ERP-Verbindungen trennt, speichert, testet, aktiviert, verwendet und widerruft.
Gültig ab 15. Juli 2026
Eine nur für Administratoren verfügbare Serveraktion validiert das Geheimnis und legt es verschlüsselt im Tresor ab. Bei der Verbindung bleiben nur eine undurchsichtige ID und ein unkritischer Hinweis.
Der Kandidat wird separat mit einem begrenzten Lesezugriff getestet. Dabei entstehen weder Angebot noch Auftrag.
Nur ein zuletzt erfolgreich getesteter Kandidat kann aktiv werden. Der bisherige Wert gilt als ersetzt und kann zeitnah bereinigt werden.
Die Rotation folgt erneut Kandidat → Test → Aktivierung. Beim Widerruf wird die Verwendung gestoppt und der Wert aus dem Tresor gelöscht.
Tresoroperationen laufen serverseitig mit einer Servicerolle und sind nicht für Garage-, Händler- oder Integratorsitzungen freigegeben.
Nach dem Speichern gibt die Konsole den Wert nie zurück, sondern nur Typ, Status, Daten und einen serverseitig abgeleiteten Hinweis.
URLs müssen HTTPS verwenden. Vor jedem Aufruf werden alle DNS-Adressen geprüft; lokale, private oder reservierte Ziele werden abgewiesen, die geprüfte Adresse wird an die TLS-Verbindung gebunden und Weiterleitungen sind verboten.
Erstellung, Test, Aktivierung und Widerruf erzeugen datierte Ereignisse ohne den Wert zu protokollieren.
Das HMAC-Geheimnis jedes Händlers wird ebenfalls verschlüsselt im Tresor gespeichert, ist nur für die serverseitige Prüfung verfügbar und wird ohne erneute Anzeige verwaltet.
ERP-Zugangsdaten sollen nur die erforderlichen Vorgänge erlauben. Schreibaktionen sind von Verbindungstests getrennt.
Verdächtige Zugangsdaten können privat widerrufen und Vorfälle an die folgende Adresse gemeldet werden.
OpenAPI kennzeichnet ausdrücklich „outbound ERP credentials: excluded“. Einziger Sicherheitsmechanismus ist der eingehende PartnAir-API-Schlüssel. Try it out ist deaktiviert.