Inhaltsverzeichnis
  1. MDE-Geräte offline und online nutzen? 2
  2. s.dok Archiv aktualisieren bis März 2024 3
  3. Office und M365 auf RDS-Server 4 - 5
  4. Security Information and Event Management 6
  5. Teams 2.1 Ordnerablagen geändert 7
  6. Windows Server 2012 R2 Supportende 8
  7. Outlook Popup-Fehler behoben 9
  8. WebP - Sicherheitslücken zahlreich 10
  9. Dynamics 365 BC Gerätelizenzen 11 - 12
  10. FritzBox und Repeater Sicherheitsupdates 13

MDE-Geräte offline und online nutzen?

Unsere von #ALMEX produzierten #MDE Geräte der TI/TX und TC601 Serien können dank einer eigens für diese Geräte entwickelten Software auch Offline betrieben werden. So erfordert beispielsweise die Inventur keine WLAN oder Mobilfunkverbindung zwischen Gerät und Server.

Mit der Dynamics 365 Business Central App (bzw. beim RTC bis BC140 mit dem Client in einer Terminal- oder Azure Virtual Desktop Sitzung) kann man die Geräte bei Verfügbarkeit einer WLAN Infrastruktur auch online betreiben - beispielsweise für den Wareneingang oder permanente Inventur.

Mischen impossible ;)

Mischen sollten Sie die beiden Betriebsarten auf demselben Gerät jedoch nicht. Also entweder die Dynamics 365 BC App oder den RTC-Client für online-Betrieb mit WLAN
oder die Almex Android-App für den Offline Betrieb.

Technischer Hintergrund

sobald die Offline app einmal gestartet wird, die Scan-Buttons augenblicklich deaktiviert werden. Da hilft auch kein Neustart, der Haken muss dann wieder manuell gesetzt werden. Wenn der Kunde das weiß kann er gerne eine Offline Inventur planen, er muss dann nur halt selber die Einstellungen bei allen Geräten prüfen:

Die Offline app sollte auf Grund dieser Inkompatibilität deinstalliert, oder zumindest aus dem Kiosk Mode entfernt werden, damit sie nicht versehentlich gestartet wird auf einem online genutzten Gerät.


s.dok Archiv aktualisieren bis März 2024

Innerhalb definierter Support-Zeiten bringt auch d.velop, unser Partner für unsere s.dok Dokumenten-Management Lösung, Sicherheitsupdates für das Produkt heraus. Derzeit ist Version 8.1.0.x aktuell. Das "x" steht dabei für den Patchlevel (beispielsweise: .41 oder .50).

Am 31. März 2024 werden keine Sicherheitsupdates mehr veröffentlicht - #endoflife. Für ältere Versionen als 8.1 von s.dok gilt das bereits jetzt.

[time_until date="31.03.2024"]

Bitte finden Sie über "Systemsteuerung/Programme und Funktionen" die Version Ihres s.dok Servers heraus und kontaktieren unsere Archiv-Fachspezialisten für ein mögliches Update oder Upgrade.

Gleichermaßen gilt: Wenn Sie noch die IBM DB2-Datenbank auf Ihrem s.dok Server im Einsatz haben (erkennbar am grünen Datenbanksymbol "DB2COPY" in der Taskleiste links neben der Uhr), benötigen die neuen Versionen eine Microsoft SQL-Server 2016 oder 19 Standard Lizenz. Im Regelfall werden alte Server dazu neu installiert und die Dokumente/Daten vom alten s.dok Server auf den Neuen migriert.

Veröffentlichung zum Supportende von d.velop

Office und M365 auf RDS-Server

Heute geht es um Best Practice #Lizenz Einsatz auf Terminalservern. Während beim Einsatz im Azure Virtual Desktop (Nachfolger von RDS-(Terminal-)servern) der Business Premium Plan für die Nutzung der installierten Office Apps erforderlich ist, dürfen Office 2021 (Std oder Proplus) LTSC Perpetual Lizenzen (früher: Open oder Select+ Volumenlizenzen mit Software-Assurance) auch auf #On-Premises betriebenen RDS-Servern eingesetzt werden.

Allerdings liegt durch die Verkürzung der Supportdauer von 10 Jahren (Office 2016) auf 7 Jahre (Office 2019) und 5 Jahre (Office 2021 LTSC) das Support-Ende bei spätestens Oktober 2025. Ab jetzt erhält Office 2021 LTSC (auch mit Software Assurance) also noch knapp 2 Jahre Sicherheitsupdates.

Möchte man auf seinen RDS-Servern sowohl das eine, als auch das andere Produkt einsetzen, ist das mit nur einem Terminal-Server nicht realisierbar.

Zwar haben beide Lizenzen seit 2022 den gleichen Vertriebskanal (CSP), sind aber unterschiedliche Produkte. Mit dem höherwertigen Produkt können auch nur kleinere Editionen desselben Produkts genutzt werden.

Microsoft 365 Business Premium Pläne sind pro natürlicher Person zu lizenzieren. Die Anmeldung am „Office“ erfolgt über die jeweilige Entra-ID (ehemals Azure AD-Anmeldung) des Benutzers.

Office 2021 LTSC (Volumenlizenzen mit Software Assurance => CSP)  sind pro Gerät lizenziert. Der Terminalserver wird über einen MAK oder KMS und einen Shared Activation key aktiviert.
Auf dem Terminalserver müssen also Geräte zugeordnet werden, die fest der Lizenz zugewiesen sind.  Nur von diesen Geräten aus darf Office 2021 aufgerufen werden. Da man technisch keine Geräte zuordnen kann, muss das organisatorisch gelöst und dokumentiert werden.

Im Beispiel-Szenario ist auf dem Terminalserver Office 2021 LTSC Standard installiert. Ein Microsoft 365 Benutzer greift also auf ein Geräte-lizenziertes Produkt zu, da das aufgerufene Produkt ja auf dem Server so aktiviert wurde. Im Gegensatz zu einem installierten Microsoft 365 Plan erfolgt keine Anmeldung/Aktivierung am Office mit dem User.
Meldet sich ein User, (egal ob M365 oder O2021) am Terminalserver mit dem installierten und aktivierten Office 2021 von einem End-Gerät aus an, dem KEINE Office 2021 LTSC Gerätelizenz zugeordnet ist – besteht ein Lizenzverstoß.

Einzige Möglichkeit, das sauber abzugrenzen, ist

  • einen Terminalserver mit Microsoft 365 -> Anmeldung über Entra ID  (Das aufrufende Gerät ist damit egal, weil ja die Sitzung an der Entra-ID mit M365 Lizenz hängt)
  • und einen weiteren Terminalserver mit Office 2021 LTSC mit dem MAK/KMS+Shared-Activation key und einer festen Zuordnung zu zugelassenen Geräten (organisatorisch und mit einer AD-Gruppe dokumentieren: In dem Fall dürfen sich AD-User nur an solchen Geräten unter RDP anmelden)

zu betreiben.

„Mischen impossible“ – das Mischen und Zuordnen von Microsoft 365 Plänen und Office 2021 LTSC Perpetual Volumenlizenzen erfordert das Verteilen der beiden Produkte auf mindestens 2 Terminalserver – bzw in größeren Umgebungen auf Terminalserver zweier Farmen. Die Zuordnung eder 2021 Terminalserver erfolgt für 2021 auf Gerätebasis, bei Terminalservern mit installiertem Microsoft 365 meldet sich der Nutzer mit seiner Entra-ID an.

Für installierbare Office-Apps in Azure-Cloud Umgebungen kann nur der Microsoft Business Premium Plan genutzt werden.

Quelle: Microsoft Volume Licensing Guides und product use rights für CSP-Lizenzen


Security Information and Event Management

Das "Security Information and Event Management", kurz #SIEM sammelt sicherheitsrelevante Vorkommnisse und Ereignisse auf, konsolidiert sie und stelle sie in Auswertungen zusammen. Bei Bedarf können je nach Produkt und Geldbeutel Alarme generiert oder auch automatische Aktionen eingeleitet werden.

Es gibt zahlreiche Anbieter von SIEM Lösungen für On-Premises Betrieb. Die Preise sind Premium, weil bisher nur große Konzerne oder Banken und Rechenzentralen SIEM einsetzen.

https://www.computerwoche.de/a/die-besten-siem-tools,3551487

Server in der #Azure IaaS Cloud - Für alle. die statt Hardware-Servern in die Azure IaaS Cloud wechseln oder bereits signiert sind, gibt es von Microsoft eine SIEM-Cloudlösung in Azure.

Da wir zu dem Thema aber so gut wie keine Anfragen bekommen (haben), leisten wir für diese Module auch keinen Support und es benötigt eine gewisse kritische Masse (Kundenzahl), um hier zu investieren.

https://azure.microsoft.com/de-de/pricing/details/azure-sentinel/

Fazit: Wir bieten keine SIEM-Lösungen für On-Prem-Betrieb an. Für Azure IaaS wäre der Vertrieb eines Azure Moduls möglich (reiner CSP-Vertrieb), wir leisten aber keinen Support und keine Dienstleistungen zur Einrichtung.


Teams 2.1 Ordnerablagen geändert

Das neue Teams Version 2.1 ist nicht nur schneller, sondern auch im Gegensatz zum Vorgänger 1.6 keine Electron-Anwendung mehr, die man über eine EXE im User-Kontext installieren kann.

Stattdessen kommt ein MSIX-Installer, der über eine Gruppenrichtlinie vom Administrator ausgerollt werden kann. Teams 2.x funktioniert nur mit Arbeits (und Schul-) Konten. Wer zwischen alter und neuer Version wechseln möchte, lässt eine Weile lang beides installiert.

Auch neu: Wer einen Microsoft 365 Plan hat, kann wegen der EU-Anforderung nun auch für 2€ weniger im Monat Office-Pläne OHNE Teams bekommen. Benötigt man es dann wieder, kostet Teams Standard 5€ pro Monat. Immer zusätzlich sind die Telefonie-Option und die Premium Edition von Teams.

Wer privat mit einem kostenlosen Microsoft-Konto unterwegs ist, muss weiterhin das alte Teams 1.6 verwenden, das nun Teams Classic heißt. Teams 1.6 Classic funktioniert auch weiterhin zusätzlich mit Geschäftskonten.

Auch die Ablageorte für Hintergrundbilder haben sich geändert.

# Stammordner für Settings und Bilder
C:\Users\%username%\AppData\Local\Packages\MSTeams_8wekyb3d8bbwe\LocalCache\Microsoft\MSTeams # Eigenen Hintergrundbilder sind hier
C:\Users\%username%\AppData\Local\Packages\MSTeams_8wekyb3d8bbwe\LocalCache\Microsoft\MSTeams\Backgrounds\Uploads # Datencache und Einstellungen. Mehrere GB groß
C:\Users\%username%\AppData\Local\Packages\MSTeams_8wekyb3d8bbwe\LocalCache\Microsoft\MSTeams\EBWebView # Protokolldateien
C:\Users\%username%\AppData\Local\Packages\MSTeams_8wekyb3d8bbwe\LocalCache\Microsoft\MSTeams\Logs

Windows Server 2012 R2 Supportende

Nur zur Erinnerung - #endoflife. Mit dem Patchday am 10. Oktober 2023 liefert Microsoft die letzten #Sicherheitsupdates für Windows Server 2012 R2 aus, die nicht in der Azure Cloud betrieben werden (also für alle Kauf-Versionen ungeachtet, ob Sie eine Software-Assurance mitgebucht haben oder nicht.

[time_until date="10.10.2023" calendar=1]

Der Betrieb von 2012 R2 Servern ist damit ein potenziell deutlich höheres Risiko, die Gefahr einer Infektion und Ausbreitung von Schadsoftware damit gegeben. Spätestens, wenn zum Patchday November 2023 für neuere Betriebssysteme Lücken geschlossen werden.

Modernisieren Sie vorhandene Server 2012 R2 auf neuere Server-Betriebssysteme (2016, 2019 oder 2022) oder bringen die Server in die Microsoft Azure IaaS Cloud, falls Sie Software weiterbetreiben müssen, die nur auf dieser 10 Jahre alten Plattform lauffähig ist. Für die Beurteilung Ihrer Cloudfähigkeit lassen Sie bitte einen Cloud Readiness Check durchführen.


Outlook Popup-Fehler behoben

Im aktuellen (monatlichen) Update-Kanal von Microsoft (Office) 365 hatte sich mit den September-Updates ein Fehler eingeschlichen, der dazu führte, dass Outlook (die Desktop-Win32-Anwendung) bei jedem Start meinte, sie wäre nicht richtig geschlossen worden.

Die Frage, ob man vorige Fenster wieder öffnen wollte, nervte bei jedem Start. #Erfreulich: Eine Woche später rollt Microsoft nun eine Problemlösung dazu aus, die im Current (aktuellen) Kanal automatisch verteilt wird.

Der dazu notwendige Build ist 16.0.16827.20130.

Sollte das Update bei Ihnen (so Sie denn das Problem haben) nicht automatisch verteilt werden, können sie es über das Menü: Datei / Office Konto / Update-Optionen / Jetzt aktualisieren einer beliebigen Office Anwendung anstoßen.

Sollte das Problem (näheres ist nicht bekannt) auch in den Kaufversionen auftreten, müssen Sie bis zum nächsten Patchday im Oktober 2023 warten. Eine alte, unsichere Version von Office zu installieren, ist nicht empfehlenswert.


WebP - Sicherheitslücken zahlreich

Kurz notiert, aber #wichtig - In einer von zahlreichen Softwareprodukten genutzten Grafik-Bibliothek "libwebp" sind kritische Sicherheitslücken festgestellt worden. Auf einer Skala von 10 mit Risiko 10 bewertet. Die Referenz ist: CVE-2023-5129.

Eines der betroffenen Produkte ist auch Libreoffice, das einige von Ihnen beispielsweise zum Erstellen von PDF-Formularen benutzen. Aber auch einige kostenlose Grafiklösungen sind betroffen.

Grundsätzlich gilt: Aktualisieren Sie Libreoffice auf Version 7.6.2.1 und recherchieren Sie, ob weitere Software, die Sie im Einsatz haben, betroffen sein könnten. Bei Unsicherheit ist es immer eine gute Idee, alle Tools, Werkzeuge und frei Software auf dem aktuellen Stand zu haben.

(Noch unvollständige) Liste betroffener Software

auf Github

Dynamics 365 BC Gerätelizenzen

Update 07/2024: #Erfreulich - Die Zuordnung von "Device Lizenzen" ist mittlerweile auch für IaaS- und On-Prem-Umgebungen, bei denen kein Microsoft 365 Tenant im Einsatz sit (Lizenzierung über .FLF Datei) wieder (technisch) möglich.

Dazu müssen zunächst alle "Devices" in die Geräteliste eingetragen und mit deren MAC-Adresse verknüpft werden. Administration -> Allgemein -> System -> Geräte

In der jeweiligen Gerätekarte ist (gemäß product use rights: Business Central Device licenses provide limited access to a subset of Business Central capabilities) der Gerätetyp auf "Eingeschränkt" zu setzen, da mit "Vollständig" die komplette Funktionalität zur Verfügung steht.

Den Active Directory Benutzer nennt man am Besten wie das Gerät, z-B. Kasse23. In Business Central dann die Benutzer-Liste aufrufen, ein neues Objekt erstellen und mit dem AD-Konto verknüpfen. Unter "Lizenztyp" ist "Device only user" auszuwählen bzw. "Einziger Benutzer des Geräts".

Zweiter Vorteil: Das oben beschriebene Verfahren mit den Geräte-Karten lässt sich nun auch für die SaaS-Lösung verwenden. Die umständliche Konfiguration der alten BC-Versionen ist damit vom Tisch.

Ursprungs-Artikel

Mit Version 18 von Dynamics 365 Business Central hat Microsoft für die erforderliche Dynamics 365 Business Central Essentials Lizenz auch die Möglichkeit geschaffen, Geräte zu lizenzieren. Dies gilt aber laut Nutzungsbedingungen nur dann, wenn die Essentials Device Lizenz im Microsoft 365 Portal eingetragen und dem Gerät zugeordnet ist. Mit der Geräte-Lizenz sind dann auch nur sehr eingeschränkte Funktionen aus dem BC-Core möglich - wie Wareneingang im Lager oder Artikelerfassung.

Dazu wird im Azure-AD eine Gruppe angelegt, die die natürlichen Personen enthält, die an diesem Gerät arbeiten. Im Browser und in der App meldet sich dann das AAD-Benutzer-Objekt an, dem die Lizenz zugewiesen ist, oder aber ein Benutzer aus der Gruppe. Zum Rechtsnachweis sind alle potenziellen natürlichen Personen in der Gruppe enthalten, die am Gerät arbeiten, bzw. sich im Browser dort anmelden.

Ist die Lizenzdatei noch die klassische .FLF-Datei in der Datenbank, erfolgt die Anmeldung an #gevis aus Kompatibilitätsgründen über das herkömmliche Active Directory. Mit Version 18 unterstützt Microsoft diese Methode aber nicht mehr, so dass bei On-Prem und IaaS Installationen nur die Named-User-Lizenzierung genutzt werden kann.

Fazit

  • gevis ERP | SaaS und gevis ERP | VEO, sowie das von unserer DoIT-Business Unit vertriebene Microsoft 365 Business Central als SaaS Lösung unterstützen Lizensierung über das Microsoft 365-Portal in einer Azure-Gruppe. Device Lizenzen lassen sich so realisieren
  • gevis ERP | BC (On-Prem und IaaS, Lizenzierung über .FLF-Datei) können unter den oben genannten Bedingungen wieder als "Device User" verwendet werden - alternativ werden sie über das Modell "Full User" mit named Usern (=naturlichen Mitarbeitenden) lizenziert.
Quellennachweise:
Microsoft BC Licensing Guide, Stand Feb 2024
Howto - Einrichtung der Gerätelizenzen unter Microsoft learn
Guide device user on-Prem mit Screenshots von Navision planet
https://www.navisionplanet.com/device-user-setup-in-business-central/

Lesen Sie dazu auch unseren Artikel https://tech-nachrichten.de/dynamics-365-bc-lizenzierung-in-der-praxis/


FritzBox und Repeater Sicherheitsupdates

Weil einige von Ihnen beispielsweise bei Vodafone West Business (ehemals Unitymedia) Internet-Leitungen im Einsatz haben und der Standard-Grenzrouter (bzw. Kabelmodem) AVM Fritz!box Cable 6490 oder 6691 sind, hier der Hinweis, dass AVM in allen Routern eine kritische Sicherheitslücke geschlossen hat und – auch für sehr alte Geräte das Sicherheitsupdate anbietet. Das gilt auch für Repeater wie Fritz!Box 1750E oder neuer. Updates gibt es im Übrigen nicht nur für Kabelmodems, sondern für alle Fritz-Produkte.

Die sicheren Versionen sind entweder: 7.57 oder bei ganz alten Modellen 7.31.

Da Sie das Update nur bei frei gekauften und nicht bei vom Provider im Mietverhältnis bereitgestellten Boxen über die Oberfläche installieren können, bzw. es nur dort bei der passenden Einstellung automatisch installiert wird, hier die sicherste Vorgehensweise bei Kabel-Mietboxen:

#Wichtig – machen Sie die Boxen für mindestens 5 Minuten stromlos. Stecken Sie den Stromstecker wieder ein und warten ca. 20 Minuten, bis das Update provisioniert und installiert wurde.

Wenn Sie die „Stromlos“ Aktion nicht durchführen, kann es mitunter mehrere Wochen dauern, bis Ihr Provider das Update an einem Morgen um 0600 Uhr zwangsweise installiert.

Tipp: AVM vodafone Sicherheitsupdate beschleunigen durch Box stromlos für 5 Minuten