docs: AD-Lesezugriff als bewusste Randbedingung festgehalten
Der Versuch, eine Wegwerf-Gruppe fuer den Livetest anzulegen, scheiterte mit INSUFF_ACCESS_RIGHTS. Das Dienstkonto svc_tessera darf am Verzeichnis nur lesen — vom User bestaetigt als gewollt, nicht als Luecke. Folge, jetzt an drei Stellen dokumentiert (Livetest-Bericht, Deferred Items, Ledger-Kontext): WINDOWS #4/A1 und #6b sind grundsaetzlich nicht aus Tessera heraus belegbar. Beide brauchen eine Handlung durch einen AD-Administrator; danach sind sie messbar. Kein Anlass, das Rechtekonzept zu aendern oder Schreibrechte zu erbitten. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01FYZcd3SSmo14QTqWx2KKzU
This commit is contained in:
@@ -37,12 +37,22 @@ behandelt und geloescht worden. Sie steht unveraendert mit 9 Mitgliedern da.
|
||||
|
||||
## WINDOWS #4 — Annahme A1: objectGUID uebersteht Umbenennung — **OFFEN**
|
||||
|
||||
Nicht pruefbar ohne Schreibzugriff auf das Verzeichnis: der Beleg verlangt, eine
|
||||
AD-Gruppe tatsaechlich umzubenennen und danach zu messen, dass der objectGUID
|
||||
gleich bleibt und Tessera den neuen Namen nachzieht. Der Stand vom 2026-08-11
|
||||
(kein AD-Schreibzugriff) wurde in dieser Sitzung nicht veraendert und nicht
|
||||
erneut geprueft — es wurde bewusst kein Schreibversuch gegen das
|
||||
Produktiv-Verzeichnis unternommen.
|
||||
Nicht durch Tessera pruefbar: der Beleg verlangt, eine AD-Gruppe tatsaechlich
|
||||
umzubenennen und danach zu messen, dass der objectGUID gleich bleibt und Tessera
|
||||
den neuen Namen nachzieht.
|
||||
|
||||
Das Dienstkonto darf nicht schreiben. Gemessen am 2026-09-07 beim Versuch, eine
|
||||
Wegwerf-Gruppe anzulegen:
|
||||
|
||||
```
|
||||
00000005: SecErr: DSID-03152E24, problem 4003 (INSUFF_ACCESS_RIGHTS), data 0
|
||||
```
|
||||
|
||||
**Das ist kein Mangel, sondern gewollt** (Entscheidung des Users, 2026-09-07):
|
||||
Tessera liest aus dem Verzeichnis und schreibt ausschliesslich in die eigene
|
||||
Datenbank. Damit ist A1 dauerhaft nicht aus Tessera heraus belegbar — der Beleg
|
||||
braucht immer eine Handlung durch einen AD-Administrator, danach ist er messbar.
|
||||
Kein Grund, das Rechtekonzept zu aendern.
|
||||
|
||||
---
|
||||
|
||||
@@ -77,9 +87,14 @@ WR-03-Weitsuche ueber die Domain-Wurzel: eine Gruppe, die nur ausserhalb des
|
||||
Basis-DN liegt, wird ausdruecklich nicht als geloescht behandelt. Das Verhalten
|
||||
ist korrekt und verhindert die Nachstellung.
|
||||
|
||||
Gangbarer Weg ohne Risiko fuer echte Gruppen: eine Wegwerf-Gruppe im AD anlegen,
|
||||
in Tessera einbinden, dort zur Standardgruppe machen, dann im AD loeschen und
|
||||
den Sync ausloesen.
|
||||
Es gilt dasselbe wie fuer A1: das Dienstkonto darf nicht schreiben, und das ist
|
||||
gewollt. Der Beleg braucht eine Handlung durch einen AD-Administrator.
|
||||
|
||||
Gangbarer Weg ohne Risiko fuer echte Gruppen: der Administrator legt eine
|
||||
Wegwerf-Gruppe im AD an; sie wird in Tessera eingebunden und dort zur
|
||||
Standardgruppe gemacht; der Administrator loescht sie im AD; danach den Sync
|
||||
ausloesen und die Amber-Zeile pruefen. Dieselbe Wegwerf-Gruppe deckt mit einer
|
||||
Umbenennung zusaetzlich A1 ab.
|
||||
|
||||
### Teil (c) — Spaltensuche unter beiden Namen — **BESTANDEN**
|
||||
|
||||
|
||||
Reference in New Issue
Block a user