docs: AD-Lesezugriff als bewusste Randbedingung festgehalten
Der Versuch, eine Wegwerf-Gruppe fuer den Livetest anzulegen, scheiterte mit INSUFF_ACCESS_RIGHTS. Das Dienstkonto svc_tessera darf am Verzeichnis nur lesen — vom User bestaetigt als gewollt, nicht als Luecke. Folge, jetzt an drei Stellen dokumentiert (Livetest-Bericht, Deferred Items, Ledger-Kontext): WINDOWS #4/A1 und #6b sind grundsaetzlich nicht aus Tessera heraus belegbar. Beide brauchen eine Handlung durch einen AD-Administrator; danach sind sie messbar. Kein Anlass, das Rechtekonzept zu aendern oder Schreibrechte zu erbitten. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01FYZcd3SSmo14QTqWx2KKzU
This commit is contained in:
+10
-2
@@ -368,10 +368,18 @@ Items acknowledged and carried forward from previous milestone close:
|
||||
|
||||
| Category | Item | Status | Deferred At |
|
||||
|----------|------|--------|-------------|
|
||||
| Live-Test AD | WINDOWS #4 — **A2 am 2026-09-07 gegen das echte AD belegt** (EqualityFilter ueber rohen Buffer: 1 Treffer, escapter String: 0 Treffer; Bericht `16-LIVETEST-2026-09-07.md`). **A1 (objectGUID uebersteht Umbenennung) weiterhin offen** — braucht Schreibzugriff im Verzeichnis | teilweise belegt, A1 offen | 2026-09-07 |
|
||||
| Live-Test AD | WINDOWS #6 — **Teil (a) drei Zahlenzeilen und Teil (c) Spaltensuche unter beiden Namen am 2026-09-07 auf alpha bestanden**. **Teil (b) Amber-Zeile weiterhin offen** — nur ausloesbar, wenn eine AD-gebundene Gruppe im Verzeichnis wirklich verschwindet (Schreibzugriff noetig; ueber den Suchbereich nicht nachstellbar, das verhindert die WR-03-Weitsuche zu Recht) | teilweise bestanden, (b) offen | 2026-09-07 |
|
||||
| Live-Test AD | WINDOWS #4 — **A2 am 2026-09-07 gegen das echte AD belegt** (EqualityFilter ueber rohen Buffer: 1 Treffer, escapter String: 0 Treffer; Bericht `16-LIVETEST-2026-09-07.md`). **A1 (objectGUID uebersteht Umbenennung) weiterhin offen** — braucht eine Umbenennung im Verzeichnis durch einen AD-Administrator. Das Tessera-Dienstkonto darf nur lesen (gemessen: INSUFF_ACCESS_RIGHTS) und das ist **so gewollt** (User, 2026-09-07) — kein Anlass, Schreibrechte zu erbitten | teilweise belegt, A1 braucht Admin-Handlung | 2026-09-07 |
|
||||
| Live-Test AD | WINDOWS #6 — **Teil (a) drei Zahlenzeilen und Teil (c) Spaltensuche unter beiden Namen am 2026-09-07 auf alpha bestanden**. **Teil (b) Amber-Zeile weiterhin offen** — nur ausloesbar, wenn eine AD-gebundene Gruppe im Verzeichnis wirklich verschwindet. Braucht wie A1 eine Admin-Handlung im AD (Tessera darf per Design nur lesen); ueber den Suchbereich nicht nachstellbar, das verhindert die WR-03-Weitsuche zu Recht | teilweise bestanden, (b) braucht Admin-Handlung | 2026-09-07 |
|
||||
| Live-Test E-Mail | WINDOWS #12 — echtes Portal-Alert-Postfach ueber Exchange/EWS anbinden und eine echte Alarm-Mail ingestieren; der handgeschriebene NTLM/SOAP-Weg ist bisher nur gegen Mocks geprueft. Stand 2026-09-07: auf alpha ist **kein Postfach hinterlegt** (`TenderEmailConfig` leer) — der Test kann erst starten, wenn Postfachadresse, EWS-Adresse und Zugangsdaten vorliegen | offen, wartet auf Zugangsdaten | 2026-09-07 |
|
||||
|
||||
**Entscheidung des Users vom 2026-09-07 zum AD-Zugriff:** Das Dienstkonto
|
||||
`svc_tessera` hat am Active Directory **nur Lesezugriff, und das ist gewollt**.
|
||||
Tessera liest aus dem Verzeichnis und schreibt ausschliesslich in die eigene
|
||||
Datenbank. Folge: WINDOWS #4/A1 und #6b sind grundsaetzlich nicht aus Tessera
|
||||
heraus belegbar — beide brauchen eine Handlung durch einen AD-Administrator
|
||||
(Gruppe anlegen, umbenennen, loeschen), danach sind sie messbar. Nie
|
||||
vorschlagen, dem Dienstkonto Schreibrechte zu geben.
|
||||
|
||||
**Entscheidung des Users vom 2026-09-07 zur Mandantenfaehigkeit:** Tessera wird
|
||||
zunaechst **nur intern** eingesetzt. Die Mandantentrennung ist damit vorerst
|
||||
zweitrangig — sie bleibt in der Architektur verankert und wird nicht zurueckgebaut,
|
||||
|
||||
Reference in New Issue
Block a user