Autor Thema: Rejected Certificate Request  (Gelesen 3201 mal)

Offline LotusBleifrei

  • Aktives Mitglied
  • ***
  • Beiträge: 136
  • Geschlecht: Männlich
  • ja nee, is klar...
    • www.aarensan.com
Rejected Certificate Request
« am: 18.03.04 - 18:46:01 »
Hallo,

seid neuestem hat mein Kollege folgendes Problem wenn er neue Benutzer registrieren will.

Wir beide sind Admins soweit, haben "eigentlich" die selben Rechte!

Problem schildert sich so:
- Kollege registriert über den CA Prozess einen neuen User, stellt alle nötigen Dinge wie Mail,ID etc... ein.

- Registriert erfolgreich (ohne Fehlermeldung) die besagte Person über den CA Prozess (der CA Prozess ist aktiviert und er ist auch im CA Dokument eingetragen als Admin)

- Nachdem alles wunderbar erstellt wurde (Mail-DB, ID ...) versucht sich jetzt der Benutzer mit der neu erstellten ID anzumelden und bekommt die Fehlermeldung SORRY!!hab keinen screeny mehr aber so ungefähr bekommt er die Meldung das die "ID nicht zertifiziert wurde"

- wenn ich mal in die LOG.nsf schaue dann steht da folgendes "Error processing certificate request: Profile not authorized for requesting user"

Soweit sogut kann ich diese Fehlermeldung denke ich auch übersetzen...Der Benutzer (mein Kollege) hat keine Berechtigungen um die folgende Person zu zertifizieren...??

Hmm...also an den Berechtigungen haben wir nichts geändert und das seltsame er hatte schon früher Personen zertifiziert...

Meine Wenigkeit kann/darf Benutzer zertifizieren und sobald ich diese Person Re-zertifiziere funktionierts aber mein Kollege darf es eben nicht!!

Wo müsste ich nachschauen was meinem Kollegen letztendlich fehlt?

Vielen dank für die Mühe

MfG Deny
1 Domino-Cluster 6.5.1 auf W2kS
2 Domino 6.5.1 auf Win W2kS
¸,ø¤´°`¤ø,¸¸,»http://www.lachschon.de«,¸¸,ø¤´°`¤ø,¸

Offline Semeaphoros

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 8.152
  • Geschlecht: Männlich
  • ho semeaphoros - agr.: der Notesträger
    • LIGONET GmbH
Re:Rejected Certificate Request
« Antwort #1 am: 18.03.04 - 18:48:55 »
Nein nein, falsch übersetzt. Der User, der sich anmeldet, hat ein Profil zugeordnet bekommen, für das er nicht zugelassen ist. Da fehlt wohl ein Eintrag in einer Gruppe oder so.
Jens-B. Augustiny

Beratung und Unterstützung für Notes und Domino Infrastruktur und Anwendungen

Homepage: http://www.ligonet.ch

IBM Certified Advanced Application Developer - Lotus Notes and Domino 7 und 6
IBM Certified Advanced System Administrator - Lotus Notes and Domino 7 und 6

Offline dertoaster

  • Senior Mitglied
  • ****
  • Beiträge: 297
  • Geschlecht: Männlich
  • I love YaBB 1G - SP1!
Re:Rejected Certificate Request
« Antwort #2 am: 18.03.04 - 19:14:40 »
ich denke da ist irgendwas im profil der icl datenbank oder die Berechtigungen der icl datenbank stimmt nicht. versuch mal den fehler mehr zu beschreiben.

gruß
toaster
2x X440, SLES 8.0 Domino 6.5
2x X330, SLES 8.0 Domino 6.5
1x Compaq, W2K Server, Domino 6.5 für BlackBerry,
1x Sun Solaris Intel, Domino 5.09a
700 Clients von 5.09 - 6.5 auf WinNT, W2K, WinXP

Offline LotusBleifrei

  • Aktives Mitglied
  • ***
  • Beiträge: 136
  • Geschlecht: Männlich
  • ja nee, is klar...
    • www.aarensan.com
Re:Rejected Certificate Request
« Antwort #3 am: 18.03.04 - 19:34:44 »
hmm...ok die übersetzung verstehe ich...
aber warum kann dann plötzlich der user sich anmelden, wenn ICH ihn re-zertifiziere...
@semaphoros...also eine gruppe wurde den usern während der registrierung durch den CA prozess automatisch zugewiesen...das hat bisher ohne probleme geklappt

mein kollege hat soweit die selben berechtigungen seid anfang an...ich kann mich nicht erinnern etwas verändert zu haben...jetzt schaue ich mal in die berechtigung der ICL rein hmm...

- also die ACL der icl ist für uns beide identisch "Manager"
- wir stehen auch beide als admin in der "certification authority configuration" drin :)
- ok moment habe jetzt eine Änderung gesehen, da haben beschlossen das alle user keine umlaute bekommen...aus ä wird ae aus ü wird ue etc...
- mein kollege hat einen umlaut im namen die ACL der icl ist korrekt bestückt!! aber wenn ich jetzt die Configuration->"Registration Authorities" anschaue dann steht er mit einem Umlaut drin, das ist "normal" falsch...

hmm...dann kann ich mir vorstellen warum weshalb...aber im Personendokument im DomDirectory steht der Benutzer einmal mit Umlaut und einmal ohne Umlaut drin...also mehrere Versionen...das müsste doch DOMINO raffen?
ich raff des net... :))))

aber hab jetzt schonmal einen anhaltspunkt...werde das wenn ich nichts anderes finde mal ändern :(

thnx mal
1 Domino-Cluster 6.5.1 auf W2kS
2 Domino 6.5.1 auf Win W2kS
¸,ø¤´°`¤ø,¸¸,»http://www.lachschon.de«,¸¸,ø¤´°`¤ø,¸

Offline Semeaphoros

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 8.152
  • Geschlecht: Männlich
  • ho semeaphoros - agr.: der Notesträger
    • LIGONET GmbH
Re:Rejected Certificate Request
« Antwort #4 am: 18.03.04 - 19:37:52 »
Das könnte es durchaus gewesen sein.
Jens-B. Augustiny

Beratung und Unterstützung für Notes und Domino Infrastruktur und Anwendungen

Homepage: http://www.ligonet.ch

IBM Certified Advanced Application Developer - Lotus Notes and Domino 7 und 6
IBM Certified Advanced System Administrator - Lotus Notes and Domino 7 und 6

Offline dertoaster

  • Senior Mitglied
  • ****
  • Beiträge: 297
  • Geschlecht: Männlich
  • I love YaBB 1G - SP1!
Re:Rejected Certificate Request
« Antwort #5 am: 19.03.04 - 07:41:23 »
@deny
genau das ist das. wir hatten nämlich auch das Problem, das ein admin auf einen anderen certifier gehoben worden ist. im NAB standen beide hierarchichen namen drin.

In der CA Configuration unter Registration Authorities stand der admin aber noch mit dem "alten" namen drin. Der AdminP hat aber korrekt gearbeitet und den User in jeder ACL, Gruppe, etc. geändert. Wir mussten dann den geänderten über Modify Certifier entfernen, abspeichern, wieder Modify Certifier und ihn neu hinzunehmen.

Was ganz wichtig ist: Vor jeder Änderung die ICL DB Filesystem mäßig wegkopieren, bzw sichern. So machen wir es. Beschädigte ICL DBs kann nur von der Sicherung holen oder vor ner Änderung wegkopieren. So steht es auch in der Admin Hilfe. Uns ist es beim Testen aufgefallen.

gruß
toaster
2x X440, SLES 8.0 Domino 6.5
2x X330, SLES 8.0 Domino 6.5
1x Compaq, W2K Server, Domino 6.5 für BlackBerry,
1x Sun Solaris Intel, Domino 5.09a
700 Clients von 5.09 - 6.5 auf WinNT, W2K, WinXP

Offline LotusBleifrei

  • Aktives Mitglied
  • ***
  • Beiträge: 136
  • Geschlecht: Männlich
  • ja nee, is klar...
    • www.aarensan.com
Re:Rejected Certificate Request
« Antwort #6 am: 19.03.04 - 08:57:01 »
also einen kleinen tip für andere die dieses Problem vielleicht auch haben...

Die ICL-DB wird neu erstellt und dabei wird vergessen, folgende Einstellung in der ACL der ICL unter dem Menüpunkt Erweitert einzurichten.

Ich denke bei Namensänderungen hat diese Einstellung einen starken Effekt, den ich zu spüren bekommen habe...

Das sollte in der ACL der ICL drinstehen...
Erweitert -> Server -> Aktion -> Alle Namensfelder ändern

danke nochmal for rockin' :)

gruss deny
1 Domino-Cluster 6.5.1 auf W2kS
2 Domino 6.5.1 auf Win W2kS
¸,ø¤´°`¤ø,¸¸,»http://www.lachschon.de«,¸¸,ø¤´°`¤ø,¸

 

Impressum Atnotes.de  -  Powered by Syslords Solutions  -  Datenschutz