Berechtigungen für den Datenordner einschränken
Der Datenordner von MyQ Print Server enthält hochsensible Daten, darunter die Benutzerdatenbank und den privaten Schlüssel des TLS-Zertifikats. Sein aktueller Speicherort wird in der Anwendung „MyQ Easy Config“ angezeigt:
Alle Benutzer (lokal/Domäne) haben standardmäßig Lesezugriff:
Nur Administratoren, das SYSTEM-Konto und das MyQ-Dienstkonto sollten Zugriff auf dieses Verzeichnis haben. Hier ist ein Beispiel für ein Batch-Skript, das zur Absicherung der Zugriffsrechte verwendet werden kann:
@ECHO OFF
REM Add the virtual account SIDs to all MyQ Print Server services:
sc sidtype Apache unrestricted
sc sidtype FirebirdServerDefaultInstance unrestricted
sc sidtype KNM_PM unrestricted
sc sidtype MyQ unrestricted
sc sidtype traefik unrestricted
REM Grant rights to the virtual service accounts:
icacls "%ProgramData%\MyQ" ^
/grant:r "NT AUTHORITY\SYSTEM:(OI)(CI)F" ^
/grant "BUILTIN\Administrators:(OI)(CI)F" ^
/grant "NT SERVICE\MyQ:(OI)(CI)M" ^
/grant "NT SERVICE\Apache:(OI)(CI)M" ^
/grant "NT SERVICE\FirebirdServerDefaultInstance:(OI)(CI)M" ^
/grant "NT SERVICE\KNM_PM:(OI)(CI)M" ^
/grant "NT SERVICE\traefik:(OI)(CI)M" ^
/inheritance:r ^
/Q
Datenbankverschlüsselung aktivieren
Verschlüsseln Sie die Datenbank stets mit einem benutzerdefinierten Zertifikat, um das Risiko von Datenlecks zu verringern:
Das Zertifikat muss die erweiterte Schlüsselverwendung (EKU) „Encrypting File System“ aufweisen und sich in einem der folgenden Zertifikatsspeicher des Computers befinden:
-
„Persönlich“
-
Vertrauenswürdige Herausgeber
-
Stammzertifizierungsstellen von Drittanbietern
-
Andere Personen
Der Speicher „Persönlich“ wird bevorzugt.
Sicherungen verschlüsseln
Datenbanksicherungen sollten durch sichere, zufällig generierte Passwörter geschützt werden:
Festplattenverschlüsselung aktivieren
Wenn möglich, sollte auf dem MyQ-Print Server eine Technologie zur vollständigen Festplattenverschlüsselung wie Microsoft BitLocker aktiviert werden, um die ruhenden Daten zu schützen: