Autor Thema: Domino 14.5.1 – IMAP Directory Assistance: Mailfile wird nicht gefunden  (Gelesen 16 mal)

Offline Dominique

  • Junior Mitglied
  • **
  • Beiträge: 72
Hallo zusammen,

ich komme bei einem Problem mit Domino 14.5.1, IMAP und Directory Assistance gegen Active Directory (Samba AD) nicht weiter und hoffe, dass jemand den entscheidenden Hinweis hat.

Ziel

Unsere Domino-Benutzer sollen sich an Verse und IMAP mit ihrer Internet-Mailadresse und ihrem AD-Passwort anmelden können.

Die Benutzer und Maildatenbanken bleiben ganz normal im Domino Directory (names.nsf). Das AD soll ausschließlich für die Passwortprüfung verwendet werden.

Beispiel:

Internetadresse: user1@domäne.de
Notes-DN: CN=user1/O=domäne/C=DE
MailFile in names.nsf: mail\user1
MailServer: CN=domino1/O=Domäne/C=DE

Directory Assistance

Wir haben ein Secondary LDAP Directory DomäneAD eingerichtet:

LDAP Vendor: Active Directory
LDAPS Port 636
Trusted for Credentials: Yes
Use exclusively for group authorization or credential authentication: Yes
Enable name mapping: Yes
Attribute to be used as Notes distinguished name: altSecurityIdentities

Im AD steht beim Benutzer:

altSecurityIdentities: CN=Dominique User1,O=Domäne,C=DE

Die Zuordnung funktioniert laut Directory-Assistance-/NameLookup-Debug grundsätzlich. Domino findet sowohl das Personendokument in names.nsf als auch den Benutzer im AD.

Die Anmeldung an Verse mit dem AD Username und Paswort funktioniert ebenfalls ohne Probleme wenn der Eintrag "Internet Passwort" im PersonenDokument leer ist.

Die AD-Passwortprüfung funktioniert ebenfalls.
 
Das lässt sich sehr schön am IMAP-Ergebnis unterscheiden.

Mit dem korrekten AD-Passwort:

a1 NO LOGIN failure, cannot locate mail file or mail file not specified

Mit einem absichtlich falschen AD-Passwort:

a1 NO LOGIN invalid user name or password

Domino kommt mit dem richtigen AD-Passwort also offensichtlich über die Credential-Prüfung hinaus und scheitert erst anschließend bei der Ermittlung der Maildatenbank.

Ein direkter LDAPS-Bind vom Domino-Server mit exakt demselben Benutzer funktioniert ebenfalls:

ldapwhoami -x -H ldaps://mzg-dc-01.domäne.intern:636 -D 'CN=User1,OU=Benutzer,OU=Standort,OU=Domänename,DC=Domäne,DC=intern' -W

Ergebnis:

u:domäne\user1

Interessant ist der Domino-Debug:

Der Benutzer wird zunächst im primären Domino Directory gefunden. Anschließend wird über Directory Assistance der entsprechende AD-Benutzer gefunden und das Name Mapping über altSecurityIdentities durchgeführt.

Danach erscheinen jedoch Meldungen wie:

Attribute MailServer not found

Attribute MailFile not found

Genau hier scheint IMAP hängen zu bleiben.

Gegentest mit Domino Internet Password

Wenn im Domino-Personendokument ein Internet Password gesetzt ist und dieses für den IMAP-Login verwendet wird, funktioniert der Zugriff auf dieselbe Maildatenbank:

a1 OK LOGIN completed

Damit sollten IMAP-Task, Maildatenbank und die Angaben MailFile/MailServer im Personendokument grundsätzlich in Ordnung sein.

Das Internet Password habe ich für die weiteren AD-Tests wieder entfernt, damit eindeutig über Directory Assistance authentifiziert wird.

Zusätzlicher Test

Testweise haben wir sogar folgende Attribute in das AD-Objekt geschrieben:

MailFile: mail\user1

MailServer: CN=domino1,O=Domäne,C=DE

MailDomain: Domäne

Der Directory-Assistance-Serviceaccount kann diese Attribute per ldapsearch problemlos lesen.

Im Domino LDAP-Gateway-Debug sehen wir jedoch kein entsprechendes Mapping für MailFile und MailServer. Zu sehen sind beispielsweise:

mail -> InternetAddress

uid -> ShortName

altSecurityIdentities -> $$NotesDN

Für MailFile und MailServer sehen wir dagegen kein Mapping. Domino meldet anschließend trotzdem, dass diese Attribute nicht gefunden wurden.

Unsere eigentliche Frage

Meinem Verständnis nach sollte Domino MailFile und MailServer überhaupt nicht aus dem AD benötigen, oder leige ich hier falsch!?!?!

Der gewünschte Ablauf wäre:

IMAP-Login -> Benutzer in names.nsf -> Passwortprüfung über Secondary LDAP/AD -> Name Mapping auf Notes-DN -> MailFile/MailServer wieder aus names.nsf

Das Personendokument in names.nsf kennt schließlich bereits Benutzer, MailFile und MailServer.

Es sieht momentan so aus, als würde IMAP nach erfolgreicher LDAP-Authentifizierung mit dem LDAP-Ergebnis weiterarbeiten und dort MailFile/MailServer erwarten, anstatt die Mailinformationen aus dem bereits gefundenen Domino-Personendokument zu verwenden.

Kennt jemand dieses Verhalten bei IMAP + Directory Assistance + Secondary LDAP?

Insbesondere würden mich folgende Punkte interessieren:

Ist der gewünschte Ablauf – AD nur für Credentials, MailFile/MailServer weiterhin aus names.nsf – bei IMAP offiziell vorgesehen?
Gibt es bei IMAP im Gegensatz zu HTTP eine Besonderheit beim Name Mapping bzw. beim anschließenden Mailfile-Lookup?
Muss für IMAP tatsächlich MailFile/MailServer im Secondary LDAP vorhanden sein und speziell auf Domino-Items gemappt werden?
Gibt es dafür eine Notes.ini-Einstellung oder ein LDAP-Attribute-Mapping?
Ist dieses Verhalten eventuell als Bug/APAR für Domino 14.x bekannt?

Falls hilfreich, kann ich auch den entsprechenden DEBUG_NAMELOOKUP / Directory-Assistance-Debug posten.

Gerne würde ich  Bilder von der AD Konfig einfügen aber das klappt irgendwie nicht.....



Vielen Dank vorab!


Gruß Dominique
« Letzte Änderung: 23.08.26 - 12:40:35 von Dominique »

 

Impressum Atnotes.de  -  Powered by Syslords Solutions  -  Datenschutz