Am Active Directory wurde nichts veraendert; es wurde ausschliesslich gelesen. Die beiden verbliebenen Pruefpunkte liessen sich auf der Tessera-Seite ausloesen, weil der Sync nur vergleicht, was er gespeichert hat, mit dem, was im Verzeichnis steht — ob eine Abweichung aus einer AD-Aenderung stammt oder aus einem verfaelschten Group-Datensatz, kann er nicht unterscheiden. #4 / A1 (Umbenennung bricht die Bindung nicht): Gruppe Albphone_Technik_VT neu importiert, danach in der Datenbank Name und DN auf einen veralteten Stand gesetzt, objectGUID echt gelassen. Der Sync fand die Gruppe allein ueber den objectGUID und schrieb den AD-Namen zurueck — "1 umbenannt". Nicht gemessen, weil dafuer das Verzeichnis geaendert werden muesste: dass AD den objectGUID bei einer Umbenennung stabil haelt. Das ist zugesicherte AD-Eigenschaft und kein Tessera-Code; der Anteil, der schiefgehen konnte, ist gemessen. #6 / b (Amber-Zeile): dieselbe Gruppe zur Standardgruppe gemacht, dann ihren gespeicherten objectGUID ins Leere zeigen lassen. Ergebnis: "1 geloescht" plus die amber gefaerbte vierte Zeile "Standardgruppen-Markierung musste neu vergeben werden (1x)". Die Markierung wanderte vor der Loeschung zurueck — die Korrektheitszusage von D-06 haelt. Ledger: #4 und #6 auf fixed. Offen bleiben #12 (braucht ein echtes Exchange-Postfach), #14 und #15 (in dieser Sitzung neu gefunden). Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01FYZcd3SSmo14QTqWx2KKzU
This commit is contained in:
+19
-15
@@ -5,10 +5,10 @@ milestone_name: Plattform-Berechtigungen
|
||||
current_phase: 17
|
||||
current_phase_name: eigene-ausschreibungs-quellen-je-nutzer
|
||||
status: verified
|
||||
stopped_at: "Live-Test gegen das echte AD (balios.ctl.local) auf alpha durchgefuehrt. BELEGT: #4/A2 (byteweise Filter-Syntax, read-only gemessen) und #6 Teile (a) drei Zahlenzeilen und (c) Spaltensuche unter internem und AD-Namen. OFFEN und auf den User angewiesen: #4/A1 und #6/(b) brauchen AD-Schreibzugriff (Weg: Wegwerf-Gruppe im AD anlegen, einbinden, umbenennen bzw. loeschen); #12 braucht Postfachadresse, EWS-Adresse und Zugangsdaten — auf alpha ist TenderEmailConfig leer. NEU gefunden: #14 (Matrix-Suche leert die jeweils andere Achse, Matrix damit unbenutzbar sobald gesucht wird) und #15 (rohe Prisma- und englische Techniktexte im Sync-Ergebnis, vier AD-Konten werden wegen E-Mail-Kollision nie importiert)."
|
||||
last_updated: "2026-09-07T14:50:00.000Z"
|
||||
stopped_at: "WINDOWS #4 und #6 am 2026-09-07 geschlossen, ohne jede Aenderung am Active Directory. A2 read-only gemessen; A1 und die Amber-Zeile ausgeloest, indem der in Tessera gespeicherte Stand (Name/DN bzw. objectGUID) verfaelscht wurde — fuer den Sync ununterscheidbar von einer Umbenennung bzw. Loeschung im Verzeichnis. Offen: #12 (Exchange-Postfach noetig), #14 (Matrix-Suche leert die jeweils andere Achse), #15 (rohe Techniktexte im Sync-Ergebnis, vier AD-Konten wegen E-Mail-Kollision nie importiert)."
|
||||
last_updated: "2026-09-07T15:12:00.000Z"
|
||||
last_activity: 2026-09-07
|
||||
last_activity_desc: Live-Test gegen echtes AD — WINDOWS #4/A2 belegt, #6 (a)+(c) bestanden, zwei neue Defekte im Ledger
|
||||
last_activity_desc: WINDOWS #4 und #6 belegt und geschlossen — Umbenennung und Verschwinden ueber den gespeicherten Stand ausgeloest, AD nur gelesen
|
||||
progress:
|
||||
total_phases: 17
|
||||
completed_phases: 17
|
||||
@@ -368,17 +368,21 @@ Items acknowledged and carried forward from previous milestone close:
|
||||
|
||||
| Category | Item | Status | Deferred At |
|
||||
|----------|------|--------|-------------|
|
||||
| Live-Test AD | WINDOWS #4 — **A2 am 2026-09-07 gegen das echte AD belegt** (EqualityFilter ueber rohen Buffer: 1 Treffer, escapter String: 0 Treffer; Bericht `16-LIVETEST-2026-09-07.md`). **A1 (objectGUID uebersteht Umbenennung) weiterhin offen** — braucht eine Umbenennung im Verzeichnis durch einen AD-Administrator. Das Tessera-Dienstkonto darf nur lesen (gemessen: INSUFF_ACCESS_RIGHTS) und das ist **so gewollt** (User, 2026-09-07) — kein Anlass, Schreibrechte zu erbitten | teilweise belegt, A1 braucht Admin-Handlung | 2026-09-07 |
|
||||
| Live-Test AD | WINDOWS #6 — **Teil (a) drei Zahlenzeilen und Teil (c) Spaltensuche unter beiden Namen am 2026-09-07 auf alpha bestanden**. **Teil (b) Amber-Zeile weiterhin offen** — nur ausloesbar, wenn eine AD-gebundene Gruppe im Verzeichnis wirklich verschwindet. Braucht wie A1 eine Admin-Handlung im AD (Tessera darf per Design nur lesen); ueber den Suchbereich nicht nachstellbar, das verhindert die WR-03-Weitsuche zu Recht | teilweise bestanden, (b) braucht Admin-Handlung | 2026-09-07 |
|
||||
| ~~Live-Test AD~~ | **WINDOWS #4 am 2026-09-07 geschlossen.** A2 read-only am echten AD belegt (EqualityFilter 1 Treffer, escapter String 0). A1 ueber den Tessera-Pfad belegt: bei verfaelschtem Namen/DN findet der Sync die Gruppe allein per objectGUID und schreibt den AD-Namen zurueck ("1 umbenannt"). Nicht gemessen, weil dafuer das Verzeichnis geaendert werden muesste: dass AD den objectGUID bei Umbenennung stabil haelt — zugesicherte AD-Eigenschaft, kein Tessera-Code | erledigt | 2026-09-07 |
|
||||
| ~~Live-Test AD~~ | **WINDOWS #6 am 2026-09-07 geschlossen.** (a) drei Zahlenzeilen, (c) Spaltensuche unter internem und AD-Namen, (b) Amber-Zeile: alle bestanden. (b) ausgeloest, indem der gespeicherte objectGUID einer importierten Gruppe in der Tessera-DB ins Leere zeigte — fuer die Existenzpruefung ununterscheidbar von einer im AD geloeschten Gruppe. Markierung wanderte vor der Loeschung zurueck (D-06 haelt) | erledigt | 2026-09-07 |
|
||||
| Live-Test E-Mail | WINDOWS #12 — echtes Portal-Alert-Postfach ueber Exchange/EWS anbinden und eine echte Alarm-Mail ingestieren; der handgeschriebene NTLM/SOAP-Weg ist bisher nur gegen Mocks geprueft. Stand 2026-09-07: auf alpha ist **kein Postfach hinterlegt** (`TenderEmailConfig` leer) — der Test kann erst starten, wenn Postfachadresse, EWS-Adresse und Zugangsdaten vorliegen | offen, wartet auf Zugangsdaten | 2026-09-07 |
|
||||
|
||||
**Entscheidung des Users vom 2026-09-07 zum AD-Zugriff:** Das Dienstkonto
|
||||
`svc_tessera` hat am Active Directory **nur Lesezugriff, und das ist gewollt**.
|
||||
Tessera liest aus dem Verzeichnis und schreibt ausschliesslich in die eigene
|
||||
Datenbank. Folge: WINDOWS #4/A1 und #6b sind grundsaetzlich nicht aus Tessera
|
||||
heraus belegbar — beide brauchen eine Handlung durch einen AD-Administrator
|
||||
(Gruppe anlegen, umbenennen, loeschen), danach sind sie messbar. Nie
|
||||
vorschlagen, dem Dienstkonto Schreibrechte zu geben.
|
||||
**Entscheidung des Users vom 2026-09-07 zum AD-Zugriff:** An der AD-Struktur
|
||||
wird **nichts veraendert** — nicht von Claude, nicht vom User. Keine
|
||||
Testgruppen, keine Umbenennungen, keine Loeschungen. Das Dienstkonto
|
||||
`svc_tessera` hat nur Lesezugriff, und das ist gewollt. Nie Schreibrechte
|
||||
vorschlagen und nie eine Aenderung im Verzeichnis erbitten.
|
||||
|
||||
Das ist auch nicht noetig: Pruefungen, die nach einer Verzeichnis-Aenderung
|
||||
aussehen, lassen sich auf der Tessera-Seite herstellen, weil der Sync nur
|
||||
vergleicht, was er gespeichert hat, mit dem, was im Verzeichnis steht. Genau so
|
||||
wurden WINDOWS #4/A1 und #6b am 2026-09-07 geschlossen — Verzeichnis
|
||||
ausschliesslich gelesen. Siehe `16-LIVETEST-2026-09-07.md`.
|
||||
|
||||
**Entscheidung des Users vom 2026-09-07 zur Mandantenfaehigkeit:** Tessera wird
|
||||
zunaechst **nur intern** eingesetzt. Die Mandantentrennung ist damit vorerst
|
||||
@@ -396,7 +400,7 @@ sind. Kein Anlass, sie vorher erneut vorzulegen.
|
||||
|
||||
## Session Continuity
|
||||
|
||||
Last session: 2026-09-07T14:50:00.000Z
|
||||
Stopped at: Live-Test gegen das echte AD durchgefuehrt. Belegt: WINDOWS #4/A2 und WINDOWS #6 Teile (a) und (c). Offen bleiben #4/A1 und #6/(b) — beide brauchen Schreibzugriff im Verzeichnis — sowie #12, das ein Exchange-Postfach samt Zugangsdaten braucht. Zwei neue Defekte gefunden und im Ledger erfasst (#14 Matrix-Suche leert die jeweils andere Achse, #15 rohe Techniktexte im Sync-Ergebnis). Bericht: .planning/phases/16-ad-gruppen-synchronisation/16-LIVETEST-2026-09-07.md
|
||||
Last session: 2026-09-07T15:12:00.000Z
|
||||
Stopped at: Beide AD-Pruefpunkte geschlossen — WINDOWS #4 und #6 stehen auf fixed, das Verzeichnis wurde dabei ausschliesslich gelesen. Offen bleiben #12 (braucht Exchange-Postfach samt Zugangsdaten) sowie die zwei neu gefundenen Defekte #14 (Matrix-Suche) und #15 (rohe Techniktexte im Sync). Bericht: .planning/phases/16-ad-gruppen-synchronisation/16-LIVETEST-2026-09-07.md
|
||||
Resume file: None
|
||||
Last activity: 2026-09-07 - Live-Test AD auf alpha; #4/A2 und #6 (a)+(c) bestanden, zwei neue Defekte erfasst
|
||||
Last activity: 2026-09-07 - WINDOWS #4 und #6 belegt und geschlossen, ohne Aenderung am AD
|
||||
|
||||
Reference in New Issue
Block a user