04.06.2013 Aufrufe

UCS-Handbuch - Univention

UCS-Handbuch - Univention

UCS-Handbuch - Univention

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

7 <strong>UCS</strong> Verzeichnisdienst<br />

7.4.5 Definition der Verarbeitung weiterer Regeln bei angewendeten Regeln<br />

Es gibt zu jeder by-Direktive drei Möglichkeiten die Abarbeitung weiterer Regeln zu steuern:<br />

• Standardmässig wird die Verarbeitung weiterer access-Regeln gestoppt, wenn eine Regel zutrifft.<br />

Dies kann auch noch einmal explizit durch eine stop-Direktive festgelegt werden.<br />

• Durch continue werden weitere Berechtigten-Regeln innerhalb der Zugriffsregel abgearbeitet.<br />

• Durch break werden weitere Zugriffsregeln geprüft, ob sie zutreffen.<br />

7.4.6 Delegation des Zurücksetzens von Benutzerpasswörtern<br />

Um einer Teilgruppe von Administratoren mit eingeschränkten Rechten, einem Helpdesk, das Zu-<br />

rücksetzen von Benutzerpasswörtern zu ermöglichen, kann das Paket univention-admingrp-user-<br />

passwordreset installiert werden. Es legt über ein Joinskript die Benutzergruppe User Password Ad-<br />

mins an, sofern diese noch nicht existiert.<br />

Mitglieder dieser Gruppe erhalten über zusätzliche LDAP-ACLs die Berechtigung, Passwörter von an-<br />

deren Benutzern zurückzusetzen. Diese LDAP-ACLs werden bei der Paketinstallation automatisch ak-<br />

tiviert. Um eine andere ggf. schon existierende Gruppe statt der Gruppe User Password Admins zu<br />

verwenden, kann der DN der zu verwendenden Gruppe in die <strong>Univention</strong> Configuration Registry-Variable<br />

ldap/acl/user/passwordreset/accesslist/groups/dn eingetragen werden.<br />

Das Zurücksetzen der Passwörter kann über den <strong>Univention</strong> Directory Manager erfolgen. In der Standar-<br />

deinstellung bietet <strong>Univention</strong> Directory Manager nur dem Benutzer Administrator den Benutzer-Assis-<br />

tenten an, über den neue Passwörter gesetzt werden können. Während der Installation wird automatisch<br />

eine neue Richtlinie default-user-password-admins erstellt, die mit den Mitgliedern der Gruppe User<br />

Password Admins bzw. mit einem entsprechenden Container im LDAP-Verzeichnis verknüpft werden<br />

kann.<br />

Die Richtlinie ermöglicht dabei die Suche nach Benutzern sowie die Ansicht aller Attribute eines Benutze-<br />

robjektes. Wird versucht, neben dem Passwort weitere Attribute zu modifizieren, für die keine ausreichen-<br />

den Zugriffsrechte auf das LDAP-Verzeichnis existieren, wird der Schreibzugriff vom <strong>Univention</strong> Directory<br />

Manager mit der Meldung Zugriff verweigert abgelehnt.<br />

Achtung:<br />

Das Paket ist auf dem Domaincontroller Master- sowie den Domaincontroller Backup-Systemen zu instal-<br />

lieren. Während der Installation wird der LDAP-Server neugestartet und ist kurzzeitig nicht erreichbar.<br />

Um das Zurücksetzen von Passwörtern für bestimmte Benutzer (z.B. Domänen-Administratoren) zu<br />

verhindern, können die UIDs der zu schützenden Benutzer in der <strong>Univention</strong> Configuration Registry-<br />

Variable ldap/acl/user/passwordreset/protected/uid kommasepariert angegeben werden.<br />

Nach einer Änderung der Variable ist es erforderlich, den LDAP-Verzeichnisdienst über den Befehl<br />

/etc/init.d/slapd restart neu zu starten, damit die geänderten LDAP-ACLs wirksam werden.<br />

In der Standardeinstellung wird der Benutzer Administrator vor Passwortänderungen durch die Gruppe<br />

User Password Admins geschützt.<br />

Sollte für die Änderung des Passworts der Zugriff auf zusätzliche LDAP-Attribute not-<br />

wendig sein, können die Attributnamen in der <strong>Univention</strong> Configuration Registry-Variable<br />

200

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!