> ## Documentation Index
> Fetch the complete documentation index at: https://docs.abbyy.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Sichern Sie Ihre Netzwerkverbindungen

> Sichern Sie ABBYY FlexiCapture-Verbindungen mit HTTPS, Mutual SSL und TLS 1.2 und schützen Sie Verbindungen zur Datenbank und zum Dateispeicher systemübergreifend.

Für die sichere Datenübertragung zwischen ABBYY FlexiCapture-Komponenten ist eine gesicherte Netzwerkverbindung erforderlich.

## <a id="sbp-https" />Sichern Sie Ihre Verbindung mit HTTPS

Standardmäßig ist ABBYY FlexiCapture für die Verwendung des HTTP-Protokolls konfiguriert, das nur für Staging-, Test- oder Demo-Umgebungen empfohlen wird.

<Note>
  Das HTTP-Protokoll wird auch für die Übertragung von Daten zwischen der Web-Scanning-Station und dem ABBYY Scanning Plugin verwendet, da das Scanning Plugin ausschließlich für die lokale Bereitstellung auf dem Rechner des Benutzers ausgelegt ist.
</Note>

Für den produktiven Einsatz muss HTTPS zum Schutz sensibler Daten verwendet werden.

<Frame>
  <img src="https://mintcdn.com/abbyy/XVEmG3cTpHwMKf5X/images/flexi-capture/SecurityBestPractice.png?fit=max&auto=format&n=XVEmG3cTpHwMKf5X&q=85&s=4936e5721ee8fc4a06e3415a3ba1bb22" alt="Diagramm, das zeigt, wie ABBYY FlexiCapture-Clients über HTTPS durch eine Firewall und einen 1-Gb/s-Netzwerk-Switch mit dem Application Server und den FlexiCapture Processing Stations verbunden werden." width="3016" height="1975" data-path="images/flexi-capture/SecurityBestPractice.png" />
</Frame>

Um HTTPS zu verwenden, aktivieren Sie die SSL-Unterstützung in den IIS-Einstellungen.

Um IIS über HTTPS zu verwenden, müssen Sie ein Zertifikat für den Server beziehen. Weitere Informationen zur Zertifikatsverwaltung finden Sie [in diesem Abschnitt auf der Microsoft-Website](https://technet.microsoft.com/en-us/library/cc754122.aspx).

Geben Sie in den IIS-Einstellungen für die Standardwebsite das HTTPS-Protokoll an:

<Steps>
  <Step title="IIS Manager öffnen">
    Starten Sie die IIS-Manager-Konsole über die Systemsteuerung.
  </Step>

  <Step title="Die Sitebindungen öffnen">
    Wählen Sie **Default Web Site** aus und klicken Sie im Bereich **Actions** auf **Bindings**.

    <Frame>
      <img src="https://mintcdn.com/abbyy/39LtOHLEp1q7pm1x/images/flexi-capture/Bindings.png?fit=max&auto=format&n=39LtOHLEp1q7pm1x&q=85&s=ac79ae84e23e84bc4697c8e72630f845" alt="Screenshot des IIS Manager mit ausgewählter Default Web Site und der im Bereich Actions hervorgehobenen Aktion Bindings." width="906" height="539" data-path="images/flexi-capture/Bindings.png" />
    </Frame>
  </Step>

  <Step title="Eine HTTPS-Bindung hinzufügen">
    Klicken Sie im Dialogfeld, das sich öffnet, auf **Add** und wählen Sie **https** aus der Dropdown-Liste **Type** aus.
  </Step>

  <Step title="Das SSL-Zertifikat auswählen">
    Wählen Sie in der Dropdown-Liste **SSL Certificate** ein Zertifikat aus und klicken Sie auf **OK**.

    <Frame>
      <img src="https://mintcdn.com/abbyy/39LtOHLEp1q7pm1x/images/flexi-capture/Bindings_add.png?fit=max&auto=format&n=39LtOHLEp1q7pm1x&q=85&s=8099fe62f4ce95903e3c7ea96311d0d4" alt="Screenshot des Dialogfelds Add Site Binding im IIS Manager, wobei https als Typ ausgewählt und ein SSL-Zertifikat gewählt ist." width="473" height="253" data-path="images/flexi-capture/Bindings_add.png" />
    </Frame>
  </Step>

  <Step title="SSL anfordern (optional)">
    Wenn eine Website nur über HTTPS verfügbar sein soll, wählen Sie die Website im Strukturbereich aus, doppelklicken Sie im Inhaltsbereich auf **SSL Settings** und aktivieren Sie die Option **Require SSL**.

    <Note>
      Da Clientzertifikate nicht überprüft werden, setzen Sie beim Konfigurieren von SSL die Option **Client certificates** auf **Ignore**.
    </Note>
  </Step>
</Steps>

Sobald das Zertifikat hinzugefügt wurde, muss der Adresse des Application Server „https“ vorangestellt werden (d. h. `https://<server name>`), und der Name jedes Client-Rechners, der eine Verbindung mit dem Application Server herstellt, muss mit dem Namen im Zertifikat übereinstimmen.

Sie müssen die Adresse des Application Server auf dem Processing Server, auf Benutzerstationen und auf Webstationen angeben.

So geben Sie die Adresse des Application Server auf dem Processing Server an:

<Steps>
  <Step title="Den Processing Server Monitor starten">
    Starten Sie den Processing Server Monitor.
  </Step>

  <Step title="Das Dialogfeld Change Application Server öffnen">
    Öffnen Sie das Kontextmenü des Processing Server und wählen Sie **Change Application Server**.
  </Step>

  <Step title="Die Adresse eingeben">
    Geben Sie im Dialogfeld, das sich öffnet, die Adresse an: `https://<server name>`.
  </Step>
</Steps>

Die Adresse des Application Server muss auch angegeben werden, wenn Sie eine Benutzerstation starten oder ein Projekt öffnen.

Wenn Sie auf einer Webstation arbeiten, geben Sie die URL im folgenden Format ein: `https://<server_name>/FlexiCapture12/<web_station_name>`.

<div id="tls-12-for-data-encryption">
  ### TLS 1.2 für die Datenverschlüsselung
</div>

ABBYY FlexiCapture 12 unterstützt das TLS-1.2-Protokoll, das für sichere Verbindungen empfohlen wird.

Beim Herstellen einer Verbindung zu ABBYY FlexiCapture können auf Betriebssystemebene auch andere Protokolle verwendet werden. Detaillierte Anweisungen dazu, wie Sie die Verwendung bestimmter Protokolle einschränken, finden Sie [in diesem Abschnitt auf der Microsoft-Website](https://docs.microsoft.com/en-us/windows-server/identity/ad-fs/operations/manage-ssl-protocols-in-ad-fs).

<div id="secure-your-connection-with-mutual-ssl">
  ## Absicherung Ihrer Verbindung mit Mutual SSL
</div>

Standardmäßig wird bei der Konfiguration von HTTPS die einseitige SSL-Authentifizierung eingerichtet. Das bedeutet, dass der Client die Echtheit des Serverzertifikats überprüft. Mit Mutual SSL können Sie die Verbindung zusätzlich absichern, sodass der Client die Echtheit des Serverzertifikats überprüft und der Server die Echtheit des Clientzertifikats.

Führen Sie die folgenden Schritte aus, um Mutual SSL für den Application Server zu konfigurieren:

<Steps>
  <Step title="HTTPS als Protokoll festlegen">
    Geben Sie in IIS HTTPS als Protokoll für Verbindungen zum Application Server an (siehe oben [Absicherung Ihrer Verbindung mit HTTPS](#sbp-https)).
  </Step>

  <Step title="SSL für den Serverordner anfordern">
    Wählen Sie für `Default Web Site\FlexiCapture12\Server` unter **SSL Settings** die Option **Require SSL** aus.
  </Step>

  <Step title="Clientzertifikate anfordern">
    Wählen Sie unter **Client certificates** die Option **Require** aus.
  </Step>
</Steps>

Danach muss ein Client beim Herstellen einer Verbindung zum Application Server ein Zertifikat bereitstellen:

* **Project Setup Station and Verification Station**: Für die Project Setup Station und die Verifizierungsstation ist keine zusätzliche Konfiguration erforderlich. Beim Verbindungsaufbau wird der Client aufgefordert, ein Zertifikat auszuwählen, das dem Application Server bereitgestellt werden soll.
* **Processing Server and Processing Station**: Für den Processing Server und die Processing Station müssen Sie den Fingerabdruck des entsprechenden Zertifikats in der Registrierung angeben. Suchen Sie in der Registrierung nach `HKLM\Software\ABBYY\FlexiCapture\12.0\FlexiBr` und geben Sie `<ClientCertificateThumbPrint>` an.
* **Administration and Monitoring Console**: Geben Sie an, welches Zertifikat bereitgestellt werden soll, indem Sie die Datei `web.config` mit den folgenden Schlüsseln ändern:

```
<add key="UseClientCertificate" value="True" />
<add key="ClientCertificateThumbprint" value="Certificate Thumbprint" />
```

<Note>
  Das Clientzertifikat mit dem angegebenen Fingerabdruck muss unter **Local Computer > Personal** gespeichert sein, und das Konto, das das Zertifikat bereitstellt, muss berechtigt sein, es zu verwenden. Ausführliche Informationen finden Sie [in diesem Abschnitt auf der Microsoft-Website](https://docs.microsoft.com/en-us/windows/desktop/winhttp/winhttpcertcfg-exe--a-certificate-configuration-tool).
</Note>

<Note>
  Mutual SSL kann nicht für die Web-Scanning-Station oder die Web-Erfassungsstation konfiguriert werden.
</Note>

<div id="secure-your-connection-to-the-database-and-file-storage">
  ## Absicherung Ihrer Verbindung zur Datenbank und zum Dateispeicher
</div>

Der Application Server interagiert mit der Datenbank und dem Dateispeicher.

<Frame>
  <img src="https://mintcdn.com/abbyy/XVEmG3cTpHwMKf5X/images/flexi-capture/SecurityBestPractice_2.png?fit=max&auto=format&n=XVEmG3cTpHwMKf5X&q=85&s=c5b429ecbe73296e481031f4b1289124" alt="Diagramm, das den Application Server zeigt, der über einen 1-Gb/s-Netzwerk-Switch mit dem Dateispeicher und der Datenbank verbunden ist." width="2391" height="1785" data-path="images/flexi-capture/SecurityBestPractice_2.png" />
</Frame>

Um Ihre Verbindung mit einer SQL-, SQL-Azure- oder Oracle-Datenbank abzusichern, empfehlen wir die Verwendung des Verschlüsselungsprotokolls TLS 1.2. Konfigurieren Sie TLS in der Datenbank:

* **SQL**: Ausführliche Anweisungen finden Sie in [diesem Abschnitt der Microsoft-Website](https://docs.microsoft.com/en-us/sql/database-engine/configure-windows/enable-encrypted-connections-to-the-database-engine?view=sql-server-2017).
* **SQL Azure**: Ausführliche Anweisungen finden Sie in [diesem Abschnitt der Microsoft-Website](https://docs.microsoft.com/en-us/azure/sql-database/sql-database-security-overview).
* **Oracle**: Ausführliche Anweisungen finden Sie in [diesem Abschnitt der Oracle-Website](https://docs.oracle.com/cd/B28359_01/network.111/b28530/asossl.htm#i1013323).
* **PostgreSQL**: Ausführliche Anweisungen finden Sie in [diesem Abschnitt der PostgreSQL-Website](https://www.postgresql.org/docs/current/ssl-tcp.html).

Der Application Server verwendet SMB-Protokolle für die Interaktion mit dem Dateispeicher. Mit SMB 3.0 wurden zahlreiche Sicherheitsverbesserungen eingeführt. Ausführliche Informationen finden Sie in [diesem Abschnitt der Microsoft-Website](https://docs.microsoft.com/en-us/windows-server/storage/file-server/smb-security).
