From 1e6999071ed472383a7a097962483d18c44ed180 Mon Sep 17 00:00:00 2001 From: Schalli Date: Mon, 7 Sep 2026 15:04:05 +0200 Subject: [PATCH] docs: AD-Lesezugriff als bewusste Randbedingung festgehalten MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Der Versuch, eine Wegwerf-Gruppe fuer den Livetest anzulegen, scheiterte mit INSUFF_ACCESS_RIGHTS. Das Dienstkonto svc_tessera darf am Verzeichnis nur lesen — vom User bestaetigt als gewollt, nicht als Luecke. Folge, jetzt an drei Stellen dokumentiert (Livetest-Bericht, Deferred Items, Ledger-Kontext): WINDOWS #4/A1 und #6b sind grundsaetzlich nicht aus Tessera heraus belegbar. Beide brauchen eine Handlung durch einen AD-Administrator; danach sind sie messbar. Kein Anlass, das Rechtekonzept zu aendern oder Schreibrechte zu erbitten. Co-Authored-By: Claude Opus 5 (1M context) Claude-Session: https://claude.ai/code/session_01FYZcd3SSmo14QTqWx2KKzU --- .planning/STATE.md | 12 +++++-- .../16-LIVETEST-2026-09-07.md | 33 ++++++++++++++----- 2 files changed, 34 insertions(+), 11 deletions(-) diff --git a/.planning/STATE.md b/.planning/STATE.md index caf87ac..f2e244b 100644 --- a/.planning/STATE.md +++ b/.planning/STATE.md @@ -368,10 +368,18 @@ Items acknowledged and carried forward from previous milestone close: | Category | Item | Status | Deferred At | |----------|------|--------|-------------| -| Live-Test AD | WINDOWS #4 — **A2 am 2026-09-07 gegen das echte AD belegt** (EqualityFilter ueber rohen Buffer: 1 Treffer, escapter String: 0 Treffer; Bericht `16-LIVETEST-2026-09-07.md`). **A1 (objectGUID uebersteht Umbenennung) weiterhin offen** — braucht Schreibzugriff im Verzeichnis | teilweise belegt, A1 offen | 2026-09-07 | -| Live-Test AD | WINDOWS #6 — **Teil (a) drei Zahlenzeilen und Teil (c) Spaltensuche unter beiden Namen am 2026-09-07 auf alpha bestanden**. **Teil (b) Amber-Zeile weiterhin offen** — nur ausloesbar, wenn eine AD-gebundene Gruppe im Verzeichnis wirklich verschwindet (Schreibzugriff noetig; ueber den Suchbereich nicht nachstellbar, das verhindert die WR-03-Weitsuche zu Recht) | teilweise bestanden, (b) offen | 2026-09-07 | +| Live-Test AD | WINDOWS #4 — **A2 am 2026-09-07 gegen das echte AD belegt** (EqualityFilter ueber rohen Buffer: 1 Treffer, escapter String: 0 Treffer; Bericht `16-LIVETEST-2026-09-07.md`). **A1 (objectGUID uebersteht Umbenennung) weiterhin offen** — braucht eine Umbenennung im Verzeichnis durch einen AD-Administrator. Das Tessera-Dienstkonto darf nur lesen (gemessen: INSUFF_ACCESS_RIGHTS) und das ist **so gewollt** (User, 2026-09-07) — kein Anlass, Schreibrechte zu erbitten | teilweise belegt, A1 braucht Admin-Handlung | 2026-09-07 | +| Live-Test AD | WINDOWS #6 — **Teil (a) drei Zahlenzeilen und Teil (c) Spaltensuche unter beiden Namen am 2026-09-07 auf alpha bestanden**. **Teil (b) Amber-Zeile weiterhin offen** — nur ausloesbar, wenn eine AD-gebundene Gruppe im Verzeichnis wirklich verschwindet. Braucht wie A1 eine Admin-Handlung im AD (Tessera darf per Design nur lesen); ueber den Suchbereich nicht nachstellbar, das verhindert die WR-03-Weitsuche zu Recht | teilweise bestanden, (b) braucht Admin-Handlung | 2026-09-07 | | Live-Test E-Mail | WINDOWS #12 — echtes Portal-Alert-Postfach ueber Exchange/EWS anbinden und eine echte Alarm-Mail ingestieren; der handgeschriebene NTLM/SOAP-Weg ist bisher nur gegen Mocks geprueft. Stand 2026-09-07: auf alpha ist **kein Postfach hinterlegt** (`TenderEmailConfig` leer) — der Test kann erst starten, wenn Postfachadresse, EWS-Adresse und Zugangsdaten vorliegen | offen, wartet auf Zugangsdaten | 2026-09-07 | +**Entscheidung des Users vom 2026-09-07 zum AD-Zugriff:** Das Dienstkonto +`svc_tessera` hat am Active Directory **nur Lesezugriff, und das ist gewollt**. +Tessera liest aus dem Verzeichnis und schreibt ausschliesslich in die eigene +Datenbank. Folge: WINDOWS #4/A1 und #6b sind grundsaetzlich nicht aus Tessera +heraus belegbar — beide brauchen eine Handlung durch einen AD-Administrator +(Gruppe anlegen, umbenennen, loeschen), danach sind sie messbar. Nie +vorschlagen, dem Dienstkonto Schreibrechte zu geben. + **Entscheidung des Users vom 2026-09-07 zur Mandantenfaehigkeit:** Tessera wird zunaechst **nur intern** eingesetzt. Die Mandantentrennung ist damit vorerst zweitrangig — sie bleibt in der Architektur verankert und wird nicht zurueckgebaut, diff --git a/.planning/phases/16-ad-gruppen-synchronisation/16-LIVETEST-2026-09-07.md b/.planning/phases/16-ad-gruppen-synchronisation/16-LIVETEST-2026-09-07.md index 8356853..4a0a3af 100644 --- a/.planning/phases/16-ad-gruppen-synchronisation/16-LIVETEST-2026-09-07.md +++ b/.planning/phases/16-ad-gruppen-synchronisation/16-LIVETEST-2026-09-07.md @@ -37,12 +37,22 @@ behandelt und geloescht worden. Sie steht unveraendert mit 9 Mitgliedern da. ## WINDOWS #4 — Annahme A1: objectGUID uebersteht Umbenennung — **OFFEN** -Nicht pruefbar ohne Schreibzugriff auf das Verzeichnis: der Beleg verlangt, eine -AD-Gruppe tatsaechlich umzubenennen und danach zu messen, dass der objectGUID -gleich bleibt und Tessera den neuen Namen nachzieht. Der Stand vom 2026-08-11 -(kein AD-Schreibzugriff) wurde in dieser Sitzung nicht veraendert und nicht -erneut geprueft — es wurde bewusst kein Schreibversuch gegen das -Produktiv-Verzeichnis unternommen. +Nicht durch Tessera pruefbar: der Beleg verlangt, eine AD-Gruppe tatsaechlich +umzubenennen und danach zu messen, dass der objectGUID gleich bleibt und Tessera +den neuen Namen nachzieht. + +Das Dienstkonto darf nicht schreiben. Gemessen am 2026-09-07 beim Versuch, eine +Wegwerf-Gruppe anzulegen: + +``` +00000005: SecErr: DSID-03152E24, problem 4003 (INSUFF_ACCESS_RIGHTS), data 0 +``` + +**Das ist kein Mangel, sondern gewollt** (Entscheidung des Users, 2026-09-07): +Tessera liest aus dem Verzeichnis und schreibt ausschliesslich in die eigene +Datenbank. Damit ist A1 dauerhaft nicht aus Tessera heraus belegbar — der Beleg +braucht immer eine Handlung durch einen AD-Administrator, danach ist er messbar. +Kein Grund, das Rechtekonzept zu aendern. --- @@ -77,9 +87,14 @@ WR-03-Weitsuche ueber die Domain-Wurzel: eine Gruppe, die nur ausserhalb des Basis-DN liegt, wird ausdruecklich nicht als geloescht behandelt. Das Verhalten ist korrekt und verhindert die Nachstellung. -Gangbarer Weg ohne Risiko fuer echte Gruppen: eine Wegwerf-Gruppe im AD anlegen, -in Tessera einbinden, dort zur Standardgruppe machen, dann im AD loeschen und -den Sync ausloesen. +Es gilt dasselbe wie fuer A1: das Dienstkonto darf nicht schreiben, und das ist +gewollt. Der Beleg braucht eine Handlung durch einen AD-Administrator. + +Gangbarer Weg ohne Risiko fuer echte Gruppen: der Administrator legt eine +Wegwerf-Gruppe im AD an; sie wird in Tessera eingebunden und dort zur +Standardgruppe gemacht; der Administrator loescht sie im AD; danach den Sync +ausloesen und die Amber-Zeile pruefen. Dieselbe Wegwerf-Gruppe deckt mit einer +Umbenennung zusaetzlich A1 ab. ### Teil (c) — Spaltensuche unter beiden Namen — **BESTANDEN**