docs: AD-Lesezugriff als bewusste Randbedingung festgehalten
Der Versuch, eine Wegwerf-Gruppe fuer den Livetest anzulegen, scheiterte mit INSUFF_ACCESS_RIGHTS. Das Dienstkonto svc_tessera darf am Verzeichnis nur lesen — vom User bestaetigt als gewollt, nicht als Luecke. Folge, jetzt an drei Stellen dokumentiert (Livetest-Bericht, Deferred Items, Ledger-Kontext): WINDOWS #4/A1 und #6b sind grundsaetzlich nicht aus Tessera heraus belegbar. Beide brauchen eine Handlung durch einen AD-Administrator; danach sind sie messbar. Kein Anlass, das Rechtekonzept zu aendern oder Schreibrechte zu erbitten. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01FYZcd3SSmo14QTqWx2KKzU
This commit is contained in:
+10
-2
@@ -368,10 +368,18 @@ Items acknowledged and carried forward from previous milestone close:
|
||||
|
||||
| Category | Item | Status | Deferred At |
|
||||
|----------|------|--------|-------------|
|
||||
| Live-Test AD | WINDOWS #4 — **A2 am 2026-09-07 gegen das echte AD belegt** (EqualityFilter ueber rohen Buffer: 1 Treffer, escapter String: 0 Treffer; Bericht `16-LIVETEST-2026-09-07.md`). **A1 (objectGUID uebersteht Umbenennung) weiterhin offen** — braucht Schreibzugriff im Verzeichnis | teilweise belegt, A1 offen | 2026-09-07 |
|
||||
| Live-Test AD | WINDOWS #6 — **Teil (a) drei Zahlenzeilen und Teil (c) Spaltensuche unter beiden Namen am 2026-09-07 auf alpha bestanden**. **Teil (b) Amber-Zeile weiterhin offen** — nur ausloesbar, wenn eine AD-gebundene Gruppe im Verzeichnis wirklich verschwindet (Schreibzugriff noetig; ueber den Suchbereich nicht nachstellbar, das verhindert die WR-03-Weitsuche zu Recht) | teilweise bestanden, (b) offen | 2026-09-07 |
|
||||
| Live-Test AD | WINDOWS #4 — **A2 am 2026-09-07 gegen das echte AD belegt** (EqualityFilter ueber rohen Buffer: 1 Treffer, escapter String: 0 Treffer; Bericht `16-LIVETEST-2026-09-07.md`). **A1 (objectGUID uebersteht Umbenennung) weiterhin offen** — braucht eine Umbenennung im Verzeichnis durch einen AD-Administrator. Das Tessera-Dienstkonto darf nur lesen (gemessen: INSUFF_ACCESS_RIGHTS) und das ist **so gewollt** (User, 2026-09-07) — kein Anlass, Schreibrechte zu erbitten | teilweise belegt, A1 braucht Admin-Handlung | 2026-09-07 |
|
||||
| Live-Test AD | WINDOWS #6 — **Teil (a) drei Zahlenzeilen und Teil (c) Spaltensuche unter beiden Namen am 2026-09-07 auf alpha bestanden**. **Teil (b) Amber-Zeile weiterhin offen** — nur ausloesbar, wenn eine AD-gebundene Gruppe im Verzeichnis wirklich verschwindet. Braucht wie A1 eine Admin-Handlung im AD (Tessera darf per Design nur lesen); ueber den Suchbereich nicht nachstellbar, das verhindert die WR-03-Weitsuche zu Recht | teilweise bestanden, (b) braucht Admin-Handlung | 2026-09-07 |
|
||||
| Live-Test E-Mail | WINDOWS #12 — echtes Portal-Alert-Postfach ueber Exchange/EWS anbinden und eine echte Alarm-Mail ingestieren; der handgeschriebene NTLM/SOAP-Weg ist bisher nur gegen Mocks geprueft. Stand 2026-09-07: auf alpha ist **kein Postfach hinterlegt** (`TenderEmailConfig` leer) — der Test kann erst starten, wenn Postfachadresse, EWS-Adresse und Zugangsdaten vorliegen | offen, wartet auf Zugangsdaten | 2026-09-07 |
|
||||
|
||||
**Entscheidung des Users vom 2026-09-07 zum AD-Zugriff:** Das Dienstkonto
|
||||
`svc_tessera` hat am Active Directory **nur Lesezugriff, und das ist gewollt**.
|
||||
Tessera liest aus dem Verzeichnis und schreibt ausschliesslich in die eigene
|
||||
Datenbank. Folge: WINDOWS #4/A1 und #6b sind grundsaetzlich nicht aus Tessera
|
||||
heraus belegbar — beide brauchen eine Handlung durch einen AD-Administrator
|
||||
(Gruppe anlegen, umbenennen, loeschen), danach sind sie messbar. Nie
|
||||
vorschlagen, dem Dienstkonto Schreibrechte zu geben.
|
||||
|
||||
**Entscheidung des Users vom 2026-09-07 zur Mandantenfaehigkeit:** Tessera wird
|
||||
zunaechst **nur intern** eingesetzt. Die Mandantentrennung ist damit vorerst
|
||||
zweitrangig — sie bleibt in der Architektur verankert und wird nicht zurueckgebaut,
|
||||
|
||||
@@ -37,12 +37,22 @@ behandelt und geloescht worden. Sie steht unveraendert mit 9 Mitgliedern da.
|
||||
|
||||
## WINDOWS #4 — Annahme A1: objectGUID uebersteht Umbenennung — **OFFEN**
|
||||
|
||||
Nicht pruefbar ohne Schreibzugriff auf das Verzeichnis: der Beleg verlangt, eine
|
||||
AD-Gruppe tatsaechlich umzubenennen und danach zu messen, dass der objectGUID
|
||||
gleich bleibt und Tessera den neuen Namen nachzieht. Der Stand vom 2026-08-11
|
||||
(kein AD-Schreibzugriff) wurde in dieser Sitzung nicht veraendert und nicht
|
||||
erneut geprueft — es wurde bewusst kein Schreibversuch gegen das
|
||||
Produktiv-Verzeichnis unternommen.
|
||||
Nicht durch Tessera pruefbar: der Beleg verlangt, eine AD-Gruppe tatsaechlich
|
||||
umzubenennen und danach zu messen, dass der objectGUID gleich bleibt und Tessera
|
||||
den neuen Namen nachzieht.
|
||||
|
||||
Das Dienstkonto darf nicht schreiben. Gemessen am 2026-09-07 beim Versuch, eine
|
||||
Wegwerf-Gruppe anzulegen:
|
||||
|
||||
```
|
||||
00000005: SecErr: DSID-03152E24, problem 4003 (INSUFF_ACCESS_RIGHTS), data 0
|
||||
```
|
||||
|
||||
**Das ist kein Mangel, sondern gewollt** (Entscheidung des Users, 2026-09-07):
|
||||
Tessera liest aus dem Verzeichnis und schreibt ausschliesslich in die eigene
|
||||
Datenbank. Damit ist A1 dauerhaft nicht aus Tessera heraus belegbar — der Beleg
|
||||
braucht immer eine Handlung durch einen AD-Administrator, danach ist er messbar.
|
||||
Kein Grund, das Rechtekonzept zu aendern.
|
||||
|
||||
---
|
||||
|
||||
@@ -77,9 +87,14 @@ WR-03-Weitsuche ueber die Domain-Wurzel: eine Gruppe, die nur ausserhalb des
|
||||
Basis-DN liegt, wird ausdruecklich nicht als geloescht behandelt. Das Verhalten
|
||||
ist korrekt und verhindert die Nachstellung.
|
||||
|
||||
Gangbarer Weg ohne Risiko fuer echte Gruppen: eine Wegwerf-Gruppe im AD anlegen,
|
||||
in Tessera einbinden, dort zur Standardgruppe machen, dann im AD loeschen und
|
||||
den Sync ausloesen.
|
||||
Es gilt dasselbe wie fuer A1: das Dienstkonto darf nicht schreiben, und das ist
|
||||
gewollt. Der Beleg braucht eine Handlung durch einen AD-Administrator.
|
||||
|
||||
Gangbarer Weg ohne Risiko fuer echte Gruppen: der Administrator legt eine
|
||||
Wegwerf-Gruppe im AD an; sie wird in Tessera eingebunden und dort zur
|
||||
Standardgruppe gemacht; der Administrator loescht sie im AD; danach den Sync
|
||||
ausloesen und die Amber-Zeile pruefen. Dieselbe Wegwerf-Gruppe deckt mit einer
|
||||
Umbenennung zusaetzlich A1 ab.
|
||||
|
||||
### Teil (c) — Spaltensuche unter beiden Namen — **BESTANDEN**
|
||||
|
||||
|
||||
Reference in New Issue
Block a user