OXID Security-Modul von V. 3.x auf V. 4.x aktualisieren
Aktualisieren Sie das OXID Security-Modul von V. 3.x auf V. 4.x, wenn Sie das Modul bereits in V. 3.x betreiben.
Wesentliche Neuerung in V. 4.x ist die Unterstützung der Zwei-Faktor-Authentifizierung (2FA) über die OXAPI: Konten mit aktivierter 2FA können sich jetzt auch headless anmelden. In V. 3.x schlossen sich 2FA und OXAPI noch gegenseitig aus. Zusätzlich sind die Gültigkeitsdauer des OTP-Codes und des API-Challenge-Tokens nun konfigurierbar, und die 2FA-OTP-E-Mail lässt sich als CMS-Inhalt anpassen.
Voraussetzungen
Sie haben OXID eShop Version 7.5.
Sie setzen PHP 8.3 oder höher ein.
Sie haben das OXID Security-Modul in V. 3.x installiert.
Sie haben das OXID Security-Modul vor dem Update deaktiviert.
Vorgehen
Wechseln Sie in eine Shell und navigieren Sie zum Root-Verzeichnis Ihres Shops (in dem die Datei
composer.jsonliegt).Beispiel:
cd /var/www/oxideshop/
Aktualisieren Sie das Modul. Führen Sie folgenden Befehl aus:
composer require oxid-esales/security-module ^4.0.0
Führen Sie die Datenbankmigrationen aus.
Dabei wird der CMS-Inhalt für die 2FA-OTP-E-Mail angelegt (Tabelle
oxcontents,OXLOADID=oesm2faotpemail). Es werden keine neuen Tabellen oder Felder angelegt../vendor/bin/oe-eshop-doctrine_migration migrations:migrateAktivieren Sie das Modul über das Admin-Backend unter oder über die Konsole:
./vendor/bin/oe-console oe:module:activate oe_security_module
Alternativ: Aktivieren Sie das Modul im Admin-Backend unter manuell.
Resultat
Das OXID Security-Modul liegt in V. 4.x vor und ist betriebsbereit. Ihre bestehenden 2FA-Einstellungen bleiben erhalten.
Hinweise zum Update
Standardverhalten beim Update
Die neuen Einstellungen Gültigkeit des OTP-Codes und Gültigkeit des API-Challenge haben den Standardwert 300 Sekunden (5 Minuten) und entsprechen damit dem bisher fest verdrahteten Wert. Das Update ändert das Login-Verhalten Ihrer Kunden nicht; der Aktivierungszustand der 2FA (shopweit und je Kunde) bleibt erhalten.
2FA über die OXAPI
2FA gilt jetzt auch für Logins über die OXAPI. Details für die Anbindung headless-basierter Frontends finden Sie unter Zwei-Faktor-Authentifizierung über die OXAPI.
Anpassbare OTP-E-Mail
Die 2FA-OTP-E-Mail wird beim Update als CMS-Inhalt (oesm2faotpemail) angelegt und kann angepasst werden. Ist kein passender CMS-Inhalt vorhanden, versendet der Shop eine integrierte Standard-E-Mail.
Mindestanforderung PHP
4.x erfordert mindestens PHP 8.3 (getestet bis PHP 8.5).
Bekannte Einschränkungen in V. 4.x
Logins im Admin-Backend sind nicht durch 2FA geschützt.
Weitere Informationen finden Sie in den Release Notes des OXID Security-Moduls V. 4.0.