ONLYOFFICE unter Windows
Stand: Juni 2026
Kompatibilitäts-Setup: Diese Seite beschreibt einen Fallback-Pfad mit einem separatenONLYOFFICE Docs Community Edition-Server auf Windows Server. Der empfohlene primäre Setup-Pfad für Euro-Office ist Euro-Office mit Docker.
Diese Seite beschreibt eine Standardinstallation mit einem separaten ONLYOFFICE Docs Community Edition-Server auf Windows Server und einem i-net HelpDesk-Server, der diesen über feste HTTPS-URLs erreicht.
Überblick
Wichtig für einen stabilen Betrieb:
-
Beide öffentlich erreichbaren Seiten sollten per HTTPS laufen: die öffentliche HelpDesk-URL und die öffentliche Dokumentserver-URL.
-
JWT-Secret und HelpDesk-Signatur-Secret für Sitzungen sind zwei verschiedene Secrets. Beide sollten bewusst gesetzt werden.
-
Interne URLs werden erst nötig, wenn Reverse Proxy, NAT, Docker-Hostnamen oder getrennte Netze im Spiel sind.
Dokumentserver auf Windows installieren
Laut ONLYOFFICE benötigt die Community Edition auf Windows einen 64-Bit-Windows-Server 2016 oder neuer. Die Standardinstallation erfolgt über onlyoffice-documentserver.exe und installiert den Dokumentserver standardmäßig nach C:\Program Files\ONLYOFFICE\DocumentServer\.
Nach der Installation sollte die Startseite über http://localhost oder die Serveradresse erreichbar sein.
ONLYOFFICE auf HTTPS umstellen
Für die Integration sollte der Dokumentserver über eine echte HTTPS-URL bereitgestellt werden, zum Beispiel https://docs.example.com. Laut ONLYOFFICE erfolgt die HTTPS-Umschaltung unter Windows über die NGINX-Konfiguration des Dokumentservers:
-
Dienst
DsProxySvcstoppen. -
%ProgramFiles%\ONLYOFFICE\DocumentServer\nginx\conf\ds-ssl.conf.tmplnach%ProgramFiles%\ONLYOFFICE\DocumentServer\nginx\conf\ds.confkopieren. -
In
ds.confdie Platzhalter für Zertifikat, Private Key, optional Client-Verification, HSTS und Diffie-Hellman-Parameter setzen. -
Dienst
DsProxySvcwieder starten. -
Port
443in der Firewall freigeben. -
Anschließend
%ProgramFiles%\ONLYOFFICE\DocumentServer\bin\documentserver-update-securelink.batausführen.
Damit ist das ds-ssl-Template die maßgebliche Basis für SSL auf der ONLYOFFICE-NGINX-Seite.
JWT im ONLYOFFICE-Server fest einrichten
ONLYOFFICE verwendet JWT für die Absicherung der Editor-Konfiguration und der Callback-Kommunikation. Für die aktuelle Dokumentation wird von einem aktuellen ONLYOFFICE-Docs-Stand mit aktivierter JWT-Unterstützung ausgegangen. Für eine reproduzierbare Integration sollte ein bewusst gewählter fester Wert verwendet werden.
Die Konfiguration steht unter Windows in:
-
%ProgramFiles%\ONLYOFFICE\DocumentServer\config\local.json
Dort sollte derselbe Secret-Wert in allen drei Bereichen gesetzt sein:
-
services.CoAuthoring.secret.inbox.string -
services.CoAuthoring.secret.outbox.string -
services.CoAuthoring.secret.session.string
Nach Änderungen in local.json die ONLYOFFICE-Dienste neu starten, damit die Konfiguration wirksam wird.
HelpDesk konfigurieren
In der normalen Konfigurationsansicht sollten diese Felder gesetzt werden:
-
Document server URL: öffentliche HTTPS-URL des ONLYOFFICE-Servers, zum Beispiel
https://docs.example.com -
Document server JWT secret: derselbe feste JWT-Wert wie in
local.json -
Session signing secret: eigenes festes HelpDesk-Secret für die Signatur der Euro-Office-Sitzungstokens
Im einfachen Standardfall bleiben diese Felder leer:
-
Internal document server URL
-
Internal HelpDesk URL
-
Document server API URL
Wichtig: Das HelpDesk-Session signing secret ist nicht dasselbe wie services.CoAuthoring.secret.session.string im ONLYOFFICE-Server. Das erste sichert die von HelpDesk erzeugten Editor-Starttokens, das zweite gehört zur internen JWT-Konfiguration von ONLYOFFICE.
HTTPS- und Erreichbarkeitsregeln prüfen
Für die Standardinstallation müssen die folgenden Verbindungen funktionieren:
-
Der Browser erreicht HelpDesk über seine öffentliche HTTPS-URL.
-
Der Browser erreicht den Dokumentserver über seine öffentliche HTTPS-URL.
-
Der ONLYOFFICE-Server erreicht HelpDesk für Inhaltsdownloads und Callbacks.
Wenn ein Reverse Proxy davor liegt, sollten laut ONLYOFFICE die Header X-Forwarded-Proto und X-Forwarded-Host korrekt gesetzt werden.
Falls auf einer der beiden Seiten zusätzliche Origin-, CORS-, CSP- oder Frame-Einschränkungen aktiv sind, müssen die jeweiligen öffentlichen Origins gegenseitig freigegeben werden, also typischerweise:
-
https://helpdesk.example.com -
https://docs.example.com
Auf der HelpDesk-Seite erfolgt diese Freigabe über die Webserver-Einstellungen. Auf der Dokumentserver-Seite ist sie gegebenenfalls in Proxy, Webserver oder Sicherheitskonfiguration des eingesetzten Systems vorzunehmen.
Warum HTTPS auf beiden Seiten wichtig ist
Wenn HelpDesk oder der Dokumentserver nur über HTTP laufen, kann es je nach Browser- und Proxy-Konstellation zu Problemen mit gemischten Inhalten, Cookies, eingebetteten IFrames, WebSocket-Verbindungen oder Callback-Aufrufen kommen. Für die Standardinstallation sollten daher beide öffentlichen URLs konsequent über HTTPS betrieben werden.
Verbindung testen
-
Konfiguration in HelpDesk speichern.
-
Einen bearbeitbaren Dateianhang öffnen, zum Beispiel
.docxoder.xlsx. -
Prüfen, ob der Editor im Browser geladen wird.
-
Eine kleine Änderung speichern und kontrollieren, ob der Rückschreib-Callback in HelpDesk ankommt.
-
Falls der Editor nicht startet, zunächst HTTPS, JWT-Wertgleichheit und die Erreichbarkeit der HelpDesk-Callback-URL prüfen.
Wann erweiterte Felder doch nötig sind
Die erweiterten URL-Felder werden erst dann notwendig, wenn Browser, HelpDesk-Server und Dokumentserver nicht alle dieselben Adressen verwenden können, zum Beispiel bei Reverse Proxy, NAT, Docker-Hostnamen oder getrennten internen und externen Netzen.
Dann gelten die Felder wie folgt:
-
Internal document server URL für serverseitige Downloads von HelpDesk zum Dokumentserver
-
Internal HelpDesk URL für Downloads und Callbacks vom Dokumentserver zu HelpDesk
-
Document server API URL nur bei abweichender Auslieferung des API-Skripts
