OXID Security-Modul von V. 3.x auf V. 4.x aktualisieren

Aktualisieren Sie das OXID Security-Modul von V. 3.x auf V. 4.x, wenn Sie das Modul bereits in V. 3.x betreiben.

Wesentliche Neuerung in V. 4.x ist die Unterstützung der Zwei-Faktor-Authentifizierung (2FA) über die OXAPI: Konten mit aktivierter 2FA können sich jetzt auch headless anmelden. In V. 3.x schlossen sich 2FA und OXAPI noch gegenseitig aus. Zusätzlich sind die Gültigkeitsdauer des OTP-Codes und des API-Challenge-Tokens nun konfigurierbar, und die 2FA-OTP-E-Mail lässt sich als CMS-Inhalt anpassen.

Voraussetzungen

  • Sie haben OXID eShop Version 7.5.

  • Sie setzen PHP 8.3 oder höher ein.

  • Sie haben das OXID Security-Modul in V. 3.x installiert.

  • Sie haben das OXID Security-Modul vor dem Update deaktiviert.

Vorgehen

  1. Wechseln Sie in eine Shell und navigieren Sie zum Root-Verzeichnis Ihres Shops (in dem die Datei composer.json liegt).

    Beispiel:

    cd /var/www/oxideshop/
    
  2. Aktualisieren Sie das Modul. Führen Sie folgenden Befehl aus:

    composer require oxid-esales/security-module ^4.0.0
    
  3. Führen Sie die Datenbankmigrationen aus.

    Dabei wird der CMS-Inhalt für die 2FA-OTP-E-Mail angelegt (Tabelle oxcontents, OXLOADID = oesm2faotpemail). Es werden keine neuen Tabellen oder Felder angelegt.

    ./vendor/bin/oe-eshop-doctrine_migration migrations:migrate
    
  4. Aktivieren Sie das Modul über das Admin-Backend unter Erweiterungen ‣ Module oder über die Konsole:

    ./vendor/bin/oe-console oe:module:activate oe_security_module
    

    Alternativ: Aktivieren Sie das Modul im Admin-Backend unter Erweiterungen ‣ Module manuell.

Resultat

Das OXID Security-Modul liegt in V. 4.x vor und ist betriebsbereit. Ihre bestehenden 2FA-Einstellungen bleiben erhalten.

Hinweise zum Update

Standardverhalten beim Update

Die neuen Einstellungen Gültigkeit des OTP-Codes und Gültigkeit des API-Challenge haben den Standardwert 300 Sekunden (5 Minuten) und entsprechen damit dem bisher fest verdrahteten Wert. Das Update ändert das Login-Verhalten Ihrer Kunden nicht; der Aktivierungszustand der 2FA (shopweit und je Kunde) bleibt erhalten.

2FA über die OXAPI

2FA gilt jetzt auch für Logins über die OXAPI. Details für die Anbindung headless-basierter Frontends finden Sie unter Zwei-Faktor-Authentifizierung über die OXAPI.

Anpassbare OTP-E-Mail

Die 2FA-OTP-E-Mail wird beim Update als CMS-Inhalt (oesm2faotpemail) angelegt und kann angepasst werden. Ist kein passender CMS-Inhalt vorhanden, versendet der Shop eine integrierte Standard-E-Mail.

Mindestanforderung PHP

  1. 4.x erfordert mindestens PHP 8.3 (getestet bis PHP 8.5).

Bekannte Einschränkungen in V. 4.x

  • Logins im Admin-Backend sind nicht durch 2FA geschützt.

Weitere Informationen finden Sie in den Release Notes des OXID Security-Moduls V. 4.0.