Das Notes Forum

Domino 9 und frühere Versionen => ND6: Administration & Userprobleme => Thema gestartet von: guerilla am 28.10.05 - 14:50:21

Titel: Authentifizierung via LDAP
Beitrag von: guerilla am 28.10.05 - 14:50:21
Wahrscheinlich hab ich nur irgendwo eine Kleinigkeit übersehen:

Ich habe eine Verbindung zu einem externen AD via LDAP in der DA aufgebaut.
Ich benutze ein Feld, dass nur einen shortname enthält als NotesDN (soll so sein).
Funktioniert alles ganz gut, ABER:

Die User sollen sich mit entsprechendem Shortname auch einloggen können. Derzeit sieht das so aus:

Name: "CN=User Name,OU=Abteilung,DC=domain1,DC=domain2"

als Loginnname, das ist allerdings umständlich. Wenn ich mich mit diesem User auslogge, kann ich mich (wg. Usercache) auch mit dem Shortname und PW anmelden.

Nebenbei: Die Userverwaltung soll ausschließlich im AD stattfinden, keine Notes-Personendocumente und am AD-Schema darf nichts geändert werden. (lustig, oder?)

Ich hoffe verzweifeltst auf Hilfe
Chris
Titel: Re: Authentifizierung via LDAP
Beitrag von: m3 am 28.10.05 - 15:00:08
1) "User Name/Abteilung/Organisation" Sollte als Username auch gehen
2) Probier mal im Serverdokument, Karteireiter "Security" die "Internet authentication" auf "More name variations with lower security" setzten. Dann sollte er auch den Shortname akzeptieren.
Titel: Re: Authentifizierung via LDAP
Beitrag von: guerilla am 28.10.05 - 15:04:00
1. Ist lt. Anforderungen zu umständlich. Der User darf nicht überlegen müssen... ;-)
2. Probier ich mal aus, bezweifel aber, dass das für AD auch gilt... Die Authenzifizierung findet ja via AD statt...
Titel: Re: Authentifizierung via LDAP
Beitrag von: guerilla am 28.10.05 - 15:39:35
zu 2): Es geht nicht. :(
Titel: Re: Authentifizierung via LDAP
Beitrag von: m3 am 28.10.05 - 15:49:55
Schau Dir mal das Thema "Controlling the level of authentication for Internet clients" in der Admin-Onlinehilfe an. Ich denke, das wird Dir weiterhelfen.
Titel: Re: Authentifizierung via LDAP
Beitrag von: Frank68 am 02.11.05 - 12:34:41
Hallo,
wir haben das selbe Problem, ab es funktioniert.

Du legst also ein neues DA Dokument an

Auf dem Reiter Basic:

Domain Type: LDAP
Domain name: frei wählbar
Company name: frei wählbar
Search order: 1
Make this domain available to: Notes Clients.....
Group Authorisation: Yes
Nasted...: yes
Enabled: yes

Auf dem Reiter Naming....:
Erste Zeile: Trusted for Credentials: yes

Auf dem dritten Reiter LDAP:

Hostname: Name des LDAP Hosts
Unter Authentication: Einen User angeben der Rechte in der AD hat um es abzufragen.
BaseDN for search: OU=...;DC=... usw. je nach AD Schema
Type of search filter to use: Custom
Unter Customized Filter:
Authentcation Filter:(&(objectclass=user)(cn=%*))
Authorization Filter: (&(objectclass=group)(Member=%*)(cn=......*)
Unter CN=......* mußt Du eine OU benennen. Notes kann nur eine OU für die Gruppenauflösung auflösen. Darunter müssen sich direkt die Gruppen befinden.

Versuch mal, bei uns geht es

Gruß
Frank


Titel: Re: Authentifizierung via LDAP
Beitrag von: guerilla am 02.11.05 - 13:17:10
Und wie kann bzw. muss man sich bei euch am LDAP anmelden? Mit dem kompletten DN oder einem Shortname?

Wenn das per Shortname geht: Wie habt ihr das gemacht?
Titel: Re: Authentifizierung via LDAP
Beitrag von: matze79 am 02.11.05 - 17:50:33
Du musst dich via LDAP genauso anmelden wie per Web/HTTP. Versuch mal den vollen Namen, z.B.  "Max Muster" und das Internetpasswort (Festzulegen im Personendokument).

Die Einstellung, dass auch der Kurzname funzt findest du im Serverdokument unter "Internet authentication:"

matze

Titel: Re: Authentifizierung via LDAP
Beitrag von: guerilla am 03.11.05 - 08:56:30
Hi matze!

Es ist ja nicht so, dass ich nicht die ganzen Tipps ausprobiert habe, Problem ist nur, dass diese ganzen Tipps, so wertvoll sie auch sind, leider nicht funktionieren. :(

Und wie im OP steht, gibt es keine Personendokumente im Server-NAB, über die authentifiziert werden kann.

Trotzdem danke für deine (bzw. eure) bisherige Hilfe.
Titel: Re: Authentifizierung via LDAP
Beitrag von: wfh am 03.11.05 - 12:27:49
Hast Du am Domino-Serverr den NOTES.INI-Eintrag WEBAUTH_Verbose_TRACE=1 eingetragen? Man erkennt dann auf der Serverkonsole was er an den LDAP-Server übertragt und auch zurückbekommt. Ist zur Eingrenzung der Problematik sehr sinnvoll.

Was zeigt der Domino-Server dann an?

Servus
Wolfgang