docs: AD-Lesezugriff als bewusste Randbedingung festgehalten

Der Versuch, eine Wegwerf-Gruppe fuer den Livetest anzulegen, scheiterte mit
INSUFF_ACCESS_RIGHTS. Das Dienstkonto svc_tessera darf am Verzeichnis nur
lesen — vom User bestaetigt als gewollt, nicht als Luecke.

Folge, jetzt an drei Stellen dokumentiert (Livetest-Bericht, Deferred Items,
Ledger-Kontext): WINDOWS #4/A1 und #6b sind grundsaetzlich nicht aus Tessera
heraus belegbar. Beide brauchen eine Handlung durch einen AD-Administrator;
danach sind sie messbar. Kein Anlass, das Rechtekonzept zu aendern oder
Schreibrechte zu erbitten.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01FYZcd3SSmo14QTqWx2KKzU
This commit is contained in:
2026-09-07 15:04:05 +02:00
parent a1a8b4fa7b
commit 1e6999071e
2 changed files with 34 additions and 11 deletions
+10 -2
View File
@@ -368,10 +368,18 @@ Items acknowledged and carried forward from previous milestone close:
| Category | Item | Status | Deferred At | | Category | Item | Status | Deferred At |
|----------|------|--------|-------------| |----------|------|--------|-------------|
| Live-Test AD | WINDOWS #4 — **A2 am 2026-09-07 gegen das echte AD belegt** (EqualityFilter ueber rohen Buffer: 1 Treffer, escapter String: 0 Treffer; Bericht `16-LIVETEST-2026-09-07.md`). **A1 (objectGUID uebersteht Umbenennung) weiterhin offen** — braucht Schreibzugriff im Verzeichnis | teilweise belegt, A1 offen | 2026-09-07 | | Live-Test AD | WINDOWS #4 — **A2 am 2026-09-07 gegen das echte AD belegt** (EqualityFilter ueber rohen Buffer: 1 Treffer, escapter String: 0 Treffer; Bericht `16-LIVETEST-2026-09-07.md`). **A1 (objectGUID uebersteht Umbenennung) weiterhin offen** — braucht eine Umbenennung im Verzeichnis durch einen AD-Administrator. Das Tessera-Dienstkonto darf nur lesen (gemessen: INSUFF_ACCESS_RIGHTS) und das ist **so gewollt** (User, 2026-09-07) — kein Anlass, Schreibrechte zu erbitten | teilweise belegt, A1 braucht Admin-Handlung | 2026-09-07 |
| Live-Test AD | WINDOWS #6 — **Teil (a) drei Zahlenzeilen und Teil (c) Spaltensuche unter beiden Namen am 2026-09-07 auf alpha bestanden**. **Teil (b) Amber-Zeile weiterhin offen** — nur ausloesbar, wenn eine AD-gebundene Gruppe im Verzeichnis wirklich verschwindet (Schreibzugriff noetig; ueber den Suchbereich nicht nachstellbar, das verhindert die WR-03-Weitsuche zu Recht) | teilweise bestanden, (b) offen | 2026-09-07 | | Live-Test AD | WINDOWS #6 — **Teil (a) drei Zahlenzeilen und Teil (c) Spaltensuche unter beiden Namen am 2026-09-07 auf alpha bestanden**. **Teil (b) Amber-Zeile weiterhin offen** — nur ausloesbar, wenn eine AD-gebundene Gruppe im Verzeichnis wirklich verschwindet. Braucht wie A1 eine Admin-Handlung im AD (Tessera darf per Design nur lesen); ueber den Suchbereich nicht nachstellbar, das verhindert die WR-03-Weitsuche zu Recht | teilweise bestanden, (b) braucht Admin-Handlung | 2026-09-07 |
| Live-Test E-Mail | WINDOWS #12 — echtes Portal-Alert-Postfach ueber Exchange/EWS anbinden und eine echte Alarm-Mail ingestieren; der handgeschriebene NTLM/SOAP-Weg ist bisher nur gegen Mocks geprueft. Stand 2026-09-07: auf alpha ist **kein Postfach hinterlegt** (`TenderEmailConfig` leer) — der Test kann erst starten, wenn Postfachadresse, EWS-Adresse und Zugangsdaten vorliegen | offen, wartet auf Zugangsdaten | 2026-09-07 | | Live-Test E-Mail | WINDOWS #12 — echtes Portal-Alert-Postfach ueber Exchange/EWS anbinden und eine echte Alarm-Mail ingestieren; der handgeschriebene NTLM/SOAP-Weg ist bisher nur gegen Mocks geprueft. Stand 2026-09-07: auf alpha ist **kein Postfach hinterlegt** (`TenderEmailConfig` leer) — der Test kann erst starten, wenn Postfachadresse, EWS-Adresse und Zugangsdaten vorliegen | offen, wartet auf Zugangsdaten | 2026-09-07 |
**Entscheidung des Users vom 2026-09-07 zum AD-Zugriff:** Das Dienstkonto
`svc_tessera` hat am Active Directory **nur Lesezugriff, und das ist gewollt**.
Tessera liest aus dem Verzeichnis und schreibt ausschliesslich in die eigene
Datenbank. Folge: WINDOWS #4/A1 und #6b sind grundsaetzlich nicht aus Tessera
heraus belegbar — beide brauchen eine Handlung durch einen AD-Administrator
(Gruppe anlegen, umbenennen, loeschen), danach sind sie messbar. Nie
vorschlagen, dem Dienstkonto Schreibrechte zu geben.
**Entscheidung des Users vom 2026-09-07 zur Mandantenfaehigkeit:** Tessera wird **Entscheidung des Users vom 2026-09-07 zur Mandantenfaehigkeit:** Tessera wird
zunaechst **nur intern** eingesetzt. Die Mandantentrennung ist damit vorerst zunaechst **nur intern** eingesetzt. Die Mandantentrennung ist damit vorerst
zweitrangig — sie bleibt in der Architektur verankert und wird nicht zurueckgebaut, zweitrangig — sie bleibt in der Architektur verankert und wird nicht zurueckgebaut,
@@ -37,12 +37,22 @@ behandelt und geloescht worden. Sie steht unveraendert mit 9 Mitgliedern da.
## WINDOWS #4 — Annahme A1: objectGUID uebersteht Umbenennung — **OFFEN** ## WINDOWS #4 — Annahme A1: objectGUID uebersteht Umbenennung — **OFFEN**
Nicht pruefbar ohne Schreibzugriff auf das Verzeichnis: der Beleg verlangt, eine Nicht durch Tessera pruefbar: der Beleg verlangt, eine AD-Gruppe tatsaechlich
AD-Gruppe tatsaechlich umzubenennen und danach zu messen, dass der objectGUID umzubenennen und danach zu messen, dass der objectGUID gleich bleibt und Tessera
gleich bleibt und Tessera den neuen Namen nachzieht. Der Stand vom 2026-08-11 den neuen Namen nachzieht.
(kein AD-Schreibzugriff) wurde in dieser Sitzung nicht veraendert und nicht
erneut geprueft — es wurde bewusst kein Schreibversuch gegen das Das Dienstkonto darf nicht schreiben. Gemessen am 2026-09-07 beim Versuch, eine
Produktiv-Verzeichnis unternommen. Wegwerf-Gruppe anzulegen:
```
00000005: SecErr: DSID-03152E24, problem 4003 (INSUFF_ACCESS_RIGHTS), data 0
```
**Das ist kein Mangel, sondern gewollt** (Entscheidung des Users, 2026-09-07):
Tessera liest aus dem Verzeichnis und schreibt ausschliesslich in die eigene
Datenbank. Damit ist A1 dauerhaft nicht aus Tessera heraus belegbar — der Beleg
braucht immer eine Handlung durch einen AD-Administrator, danach ist er messbar.
Kein Grund, das Rechtekonzept zu aendern.
--- ---
@@ -77,9 +87,14 @@ WR-03-Weitsuche ueber die Domain-Wurzel: eine Gruppe, die nur ausserhalb des
Basis-DN liegt, wird ausdruecklich nicht als geloescht behandelt. Das Verhalten Basis-DN liegt, wird ausdruecklich nicht als geloescht behandelt. Das Verhalten
ist korrekt und verhindert die Nachstellung. ist korrekt und verhindert die Nachstellung.
Gangbarer Weg ohne Risiko fuer echte Gruppen: eine Wegwerf-Gruppe im AD anlegen, Es gilt dasselbe wie fuer A1: das Dienstkonto darf nicht schreiben, und das ist
in Tessera einbinden, dort zur Standardgruppe machen, dann im AD loeschen und gewollt. Der Beleg braucht eine Handlung durch einen AD-Administrator.
den Sync ausloesen.
Gangbarer Weg ohne Risiko fuer echte Gruppen: der Administrator legt eine
Wegwerf-Gruppe im AD an; sie wird in Tessera eingebunden und dort zur
Standardgruppe gemacht; der Administrator loescht sie im AD; danach den Sync
ausloesen und die Amber-Zeile pruefen. Dieselbe Wegwerf-Gruppe deckt mit einer
Umbenennung zusaetzlich A1 ab.
### Teil (c) — Spaltensuche unter beiden Namen — **BESTANDEN** ### Teil (c) — Spaltensuche unter beiden Namen — **BESTANDEN**