docs: AD-Lesezugriff als bewusste Randbedingung festgehalten

Der Versuch, eine Wegwerf-Gruppe fuer den Livetest anzulegen, scheiterte mit
INSUFF_ACCESS_RIGHTS. Das Dienstkonto svc_tessera darf am Verzeichnis nur
lesen — vom User bestaetigt als gewollt, nicht als Luecke.

Folge, jetzt an drei Stellen dokumentiert (Livetest-Bericht, Deferred Items,
Ledger-Kontext): WINDOWS #4/A1 und #6b sind grundsaetzlich nicht aus Tessera
heraus belegbar. Beide brauchen eine Handlung durch einen AD-Administrator;
danach sind sie messbar. Kein Anlass, das Rechtekonzept zu aendern oder
Schreibrechte zu erbitten.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01FYZcd3SSmo14QTqWx2KKzU
This commit is contained in:
2026-09-07 15:04:05 +02:00
parent a1a8b4fa7b
commit 1e6999071e
2 changed files with 34 additions and 11 deletions
+10 -2
View File
@@ -368,10 +368,18 @@ Items acknowledged and carried forward from previous milestone close:
| Category | Item | Status | Deferred At |
|----------|------|--------|-------------|
| Live-Test AD | WINDOWS #4 — **A2 am 2026-09-07 gegen das echte AD belegt** (EqualityFilter ueber rohen Buffer: 1 Treffer, escapter String: 0 Treffer; Bericht `16-LIVETEST-2026-09-07.md`). **A1 (objectGUID uebersteht Umbenennung) weiterhin offen** — braucht Schreibzugriff im Verzeichnis | teilweise belegt, A1 offen | 2026-09-07 |
| Live-Test AD | WINDOWS #6 — **Teil (a) drei Zahlenzeilen und Teil (c) Spaltensuche unter beiden Namen am 2026-09-07 auf alpha bestanden**. **Teil (b) Amber-Zeile weiterhin offen** — nur ausloesbar, wenn eine AD-gebundene Gruppe im Verzeichnis wirklich verschwindet (Schreibzugriff noetig; ueber den Suchbereich nicht nachstellbar, das verhindert die WR-03-Weitsuche zu Recht) | teilweise bestanden, (b) offen | 2026-09-07 |
| Live-Test AD | WINDOWS #4 — **A2 am 2026-09-07 gegen das echte AD belegt** (EqualityFilter ueber rohen Buffer: 1 Treffer, escapter String: 0 Treffer; Bericht `16-LIVETEST-2026-09-07.md`). **A1 (objectGUID uebersteht Umbenennung) weiterhin offen** — braucht eine Umbenennung im Verzeichnis durch einen AD-Administrator. Das Tessera-Dienstkonto darf nur lesen (gemessen: INSUFF_ACCESS_RIGHTS) und das ist **so gewollt** (User, 2026-09-07) — kein Anlass, Schreibrechte zu erbitten | teilweise belegt, A1 braucht Admin-Handlung | 2026-09-07 |
| Live-Test AD | WINDOWS #6 — **Teil (a) drei Zahlenzeilen und Teil (c) Spaltensuche unter beiden Namen am 2026-09-07 auf alpha bestanden**. **Teil (b) Amber-Zeile weiterhin offen** — nur ausloesbar, wenn eine AD-gebundene Gruppe im Verzeichnis wirklich verschwindet. Braucht wie A1 eine Admin-Handlung im AD (Tessera darf per Design nur lesen); ueber den Suchbereich nicht nachstellbar, das verhindert die WR-03-Weitsuche zu Recht | teilweise bestanden, (b) braucht Admin-Handlung | 2026-09-07 |
| Live-Test E-Mail | WINDOWS #12 — echtes Portal-Alert-Postfach ueber Exchange/EWS anbinden und eine echte Alarm-Mail ingestieren; der handgeschriebene NTLM/SOAP-Weg ist bisher nur gegen Mocks geprueft. Stand 2026-09-07: auf alpha ist **kein Postfach hinterlegt** (`TenderEmailConfig` leer) — der Test kann erst starten, wenn Postfachadresse, EWS-Adresse und Zugangsdaten vorliegen | offen, wartet auf Zugangsdaten | 2026-09-07 |
**Entscheidung des Users vom 2026-09-07 zum AD-Zugriff:** Das Dienstkonto
`svc_tessera` hat am Active Directory **nur Lesezugriff, und das ist gewollt**.
Tessera liest aus dem Verzeichnis und schreibt ausschliesslich in die eigene
Datenbank. Folge: WINDOWS #4/A1 und #6b sind grundsaetzlich nicht aus Tessera
heraus belegbar — beide brauchen eine Handlung durch einen AD-Administrator
(Gruppe anlegen, umbenennen, loeschen), danach sind sie messbar. Nie
vorschlagen, dem Dienstkonto Schreibrechte zu geben.
**Entscheidung des Users vom 2026-09-07 zur Mandantenfaehigkeit:** Tessera wird
zunaechst **nur intern** eingesetzt. Die Mandantentrennung ist damit vorerst
zweitrangig — sie bleibt in der Architektur verankert und wird nicht zurueckgebaut,
@@ -37,12 +37,22 @@ behandelt und geloescht worden. Sie steht unveraendert mit 9 Mitgliedern da.
## WINDOWS #4 — Annahme A1: objectGUID uebersteht Umbenennung — **OFFEN**
Nicht pruefbar ohne Schreibzugriff auf das Verzeichnis: der Beleg verlangt, eine
AD-Gruppe tatsaechlich umzubenennen und danach zu messen, dass der objectGUID
gleich bleibt und Tessera den neuen Namen nachzieht. Der Stand vom 2026-08-11
(kein AD-Schreibzugriff) wurde in dieser Sitzung nicht veraendert und nicht
erneut geprueft — es wurde bewusst kein Schreibversuch gegen das
Produktiv-Verzeichnis unternommen.
Nicht durch Tessera pruefbar: der Beleg verlangt, eine AD-Gruppe tatsaechlich
umzubenennen und danach zu messen, dass der objectGUID gleich bleibt und Tessera
den neuen Namen nachzieht.
Das Dienstkonto darf nicht schreiben. Gemessen am 2026-09-07 beim Versuch, eine
Wegwerf-Gruppe anzulegen:
```
00000005: SecErr: DSID-03152E24, problem 4003 (INSUFF_ACCESS_RIGHTS), data 0
```
**Das ist kein Mangel, sondern gewollt** (Entscheidung des Users, 2026-09-07):
Tessera liest aus dem Verzeichnis und schreibt ausschliesslich in die eigene
Datenbank. Damit ist A1 dauerhaft nicht aus Tessera heraus belegbar — der Beleg
braucht immer eine Handlung durch einen AD-Administrator, danach ist er messbar.
Kein Grund, das Rechtekonzept zu aendern.
---
@@ -77,9 +87,14 @@ WR-03-Weitsuche ueber die Domain-Wurzel: eine Gruppe, die nur ausserhalb des
Basis-DN liegt, wird ausdruecklich nicht als geloescht behandelt. Das Verhalten
ist korrekt und verhindert die Nachstellung.
Gangbarer Weg ohne Risiko fuer echte Gruppen: eine Wegwerf-Gruppe im AD anlegen,
in Tessera einbinden, dort zur Standardgruppe machen, dann im AD loeschen und
den Sync ausloesen.
Es gilt dasselbe wie fuer A1: das Dienstkonto darf nicht schreiben, und das ist
gewollt. Der Beleg braucht eine Handlung durch einen AD-Administrator.
Gangbarer Weg ohne Risiko fuer echte Gruppen: der Administrator legt eine
Wegwerf-Gruppe im AD an; sie wird in Tessera eingebunden und dort zur
Standardgruppe gemacht; der Administrator loescht sie im AD; danach den Sync
ausloesen und die Amber-Zeile pruefen. Dieselbe Wegwerf-Gruppe deckt mit einer
Umbenennung zusaetzlich A1 ab.
### Teil (c) — Spaltensuche unter beiden Namen — **BESTANDEN**