Hallo, ich habe Probleme mit dem Self-Service (WAPT Enterprise).
Ich habe im Stammverzeichnis meiner Organisation ein OU-Paket erstellt, in dem sich ein generisches Self-Service-Paket und einige Gruppen befinden. Sowohl in Active Directory als auch in WAPT ist alles kleingeschrieben: `
app_toto` : Alle Benutzer können die darin enthaltenen Anwendungen sehen (Gruppe: Jeder in Active Directory);
`app_toto_admin` : Alle Mitglieder der Administratorgruppe sind auch in der Active Directory-Gruppe.
Daher haben Administratoren natürlich Zugriff auf die neuesten Regeln. Allerdings ist der Store eines Mitglieds der Administratorgruppe leer, während ein anderes Mitglied alle Anwendungen besitzt. Beide haben die gleiche Rechnerkonfiguration und sind in Active Directory Mitglieder derselben Gruppen. Ich bin ratlos.
Habe ich etwas übersehen?
Eine weitere Frage: Eine Person erhält beim Verbindungsversuch zur Konsole die Fehlermeldung „Unbehandelter Fehler“.
Wo finde ich die Konsolenprotokolle? Können wir die Clientprotokolle nicht über die Konsole abrufen?
[GELÖST] Selbstbedienungsautomat leer
Forumregeln
Community-Forumregeln
* Englischer Support auf www.reddit.com/r/wapt
* Französischer Community-Support ist in diesem Forum verfügbar.
* Bitte kennzeichnen Sie gelöste Themen mit [GELÖST].
* Bitte bearbeiten Sie keine Themen, die mit [GELÖST] markiert sind. Erstellen Sie stattdessen ein neues Thema und verweisen Sie auf das alte.
* Geben Sie die installierte WAPT-Version, die vollständige Versionsnummer und die Build-Nummer (2.2.1.11957 / 2.2.2.12337 / usw.) sowie die Enterprise-/Discovery-Edition an.
* Versionen 1.8.2 und älter werden nicht mehr unterstützt. Fragen zu Version 1.8.2 werden nur beantwortet, wenn sie sich auf ein Upgrade auf eine unterstützte Version (2.1, 2.2 usw.) beziehen.
* Geben Sie das Server-Betriebssystem (Linux/Windows) und die Version (Debian Buster/Bullseye – CentOS 7 – Windows Server 2012/2016/2019) an.
* Geben Sie gegebenenfalls das Betriebssystem des Administrations-/Paketerstellungsrechners und des Rechners mit dem problematischen Agenten an (Windows 7/10/11/Debian 11/etc.).
* Vermeiden Sie es, mehrere Fragen in einem Thema zu stellen, da diese sonst möglicherweise ignoriert werden. Falls mehrere Themen relevant sind, erstellen Sie bitte separate Themen, vorzugsweise nacheinander und nicht gleichzeitig (d. h. vermeiden Sie Spam im Forum).
* Fügen Sie Code-Snippets, Screenshots und andere Bilder direkt in Ihren Beitrag ein. Links zu Pastebin, Bitly und anderen Drittanbieterseiten werden systematisch entfernt.
* Wie in jedem Community-Forum erfolgt die Unterstützung freiwillig durch die Mitglieder. Für kommerziellen Support kontaktieren Sie bitte den Vertrieb von Tranquil IT unter +44 2 40 97 57 55.
Community-Forumregeln
* Englischer Support auf www.reddit.com/r/wapt
* Französischer Community-Support ist in diesem Forum verfügbar.
* Bitte kennzeichnen Sie gelöste Themen mit [GELÖST].
* Bitte bearbeiten Sie keine Themen, die mit [GELÖST] markiert sind. Erstellen Sie stattdessen ein neues Thema und verweisen Sie auf das alte.
* Geben Sie die installierte WAPT-Version, die vollständige Versionsnummer und die Build-Nummer (2.2.1.11957 / 2.2.2.12337 / usw.) sowie die Enterprise-/Discovery-Edition an.
* Versionen 1.8.2 und älter werden nicht mehr unterstützt. Fragen zu Version 1.8.2 werden nur beantwortet, wenn sie sich auf ein Upgrade auf eine unterstützte Version (2.1, 2.2 usw.) beziehen.
* Geben Sie das Server-Betriebssystem (Linux/Windows) und die Version (Debian Buster/Bullseye – CentOS 7 – Windows Server 2012/2016/2019) an.
* Geben Sie gegebenenfalls das Betriebssystem des Administrations-/Paketerstellungsrechners und des Rechners mit dem problematischen Agenten an (Windows 7/10/11/Debian 11/etc.).
* Vermeiden Sie es, mehrere Fragen in einem Thema zu stellen, da diese sonst möglicherweise ignoriert werden. Falls mehrere Themen relevant sind, erstellen Sie bitte separate Themen, vorzugsweise nacheinander und nicht gleichzeitig (d. h. vermeiden Sie Spam im Forum).
* Fügen Sie Code-Snippets, Screenshots und andere Bilder direkt in Ihren Beitrag ein. Links zu Pastebin, Bitly und anderen Drittanbieterseiten werden systematisch entfernt.
* Wie in jedem Community-Forum erfolgt die Unterstützung freiwillig durch die Mitglieder. Für kommerziellen Support kontaktieren Sie bitte den Vertrieb von Tranquil IT unter +44 2 40 97 57 55.
- Sfonteneau
- WAPT-Experte
- Nachrichten: 2322
- Registriert: 10. Juli 2014 - 23:52 Uhr
- Kontakt:
Hallo,
das Problem hängt von Ihrer Konfiguration ab.
Es gibt mehrere Modi:
Im Standardmodus des Agenten (Systemmodus) werden Benutzername und Passwort an das System übergeben, welches die Gruppen berechnet und Benutzername und Passwort überprüft.
Im Modus „waptserver-ldap“ werden Benutzername und Passwort an den Wapt-Server übermittelt, der dann eine LDAP-Anfrage stellt, um Benutzername, Passwort und Gruppenzugehörigkeit zu überprüfen.
Der letzte Modus, „waptserver-ldap + Kerberos“,
ermöglicht eine transparente Authentifizierung am Wapt-Server und erfordert kein Benutzerpasswort. (Serverseitig wird weiterhin LDAP verwendet, die Verbindung erfolgt jedoch über ein Dienstkonto.)
Können Sie bestätigen, dass Sie sich im Standardmodus befinden?
https://www.wapt.fr/fr/doc/wapt-advance ... tification
Simon
das Problem hängt von Ihrer Konfiguration ab.
Es gibt mehrere Modi:
Im Standardmodus des Agenten (Systemmodus) werden Benutzername und Passwort an das System übergeben, welches die Gruppen berechnet und Benutzername und Passwort überprüft.
Im Modus „waptserver-ldap“ werden Benutzername und Passwort an den Wapt-Server übermittelt, der dann eine LDAP-Anfrage stellt, um Benutzername, Passwort und Gruppenzugehörigkeit zu überprüfen.
Der letzte Modus, „waptserver-ldap + Kerberos“,
ermöglicht eine transparente Authentifizierung am Wapt-Server und erfordert kein Benutzerpasswort. (Serverseitig wird weiterhin LDAP verwendet, die Verbindung erfolgt jedoch über ein Dienstkonto.)
Können Sie bestätigen, dass Sie sich im Standardmodus befinden?
https://www.wapt.fr/fr/doc/wapt-advance ... tification
Simon
Danke für die schnelle Antwort. Ich verwende die Standardkonfiguration.
Nach etwas Recherche habe ich jedoch festgestellt, dass die Konfiguration meiner Wapt-Clients (wapt-get.ini) abweicht. Ich versuche, sie zu vereinheitlichen, um zu sehen, ob das einen Unterschied macht.
Julien
Nach etwas Recherche habe ich jedoch festgestellt, dass die Konfiguration meiner Wapt-Clients (wapt-get.ini) abweicht. Ich versuche, sie zu vereinheitlichen, um zu sehen, ob das einen Unterschied macht.
Julien
Debian 11
WAPT-Version: 2.4.0.14143
WAPT-Version: 2.4.0.14143
Okay, ich habe eine Neuinstallation durchgeführt und die alte Konfiguration entfernt, aber es hat nichts gebracht.
Auf einem anderen Rechner funktioniert es. Es muss also ein Problem mit der Konfiguration seines Rechners geben, aber ich kann den Fehler nicht finden.
Gibt es eine Protokolldatei zum Self-Service, die ich überprüfen kann?
Auf einem anderen Rechner funktioniert es. Es muss also ein Problem mit der Konfiguration seines Rechners geben, aber ich kann den Fehler nicht finden.
Gibt es eine Protokolldatei zum Self-Service, die ich überprüfen kann?
Debian 11
WAPT-Version: 2.4.0.14143
WAPT-Version: 2.4.0.14143
- Sfonteneau
- WAPT-Experte
- Nachrichten: 2322
- Registriert: 10. Juli 2014 - 23:52 Uhr
- Kontakt:
Möglicherweise finden Sie etwas in C:\Program Files (x86)\wapt\log\waptservice.log
Wenn Sie im Systemkonto angemeldet sind (nutzen Sie einen Windows-Rechner?), fragt Windows Active Directory in Echtzeit ab, um die Gruppenzugriffe zu überprüfen. Ist Active Directory verfügbar?
Um den Test in reinem Python durchzuführen, können Sie Folgendes versuchen
Dies gibt „True“ zurück, wenn der Benutzer tatsächlich Mitglied der Gruppe ist
Wenn es hier funktioniert, dann liegt das Problem woanders
Wenn Sie im Systemkonto angemeldet sind (nutzen Sie einen Windows-Rechner?), fragt Windows Active Directory in Echtzeit ab, um die Gruppenzugriffe zu überprüfen. Ist Active Directory verfügbar?
Um den Test in reinem Python durchzuführen, können Sie Folgendes versuchen
Dies gibt „True“ zurück, wenn der Benutzer tatsächlich Mitglied der Gruppe ist
Code: Alle auswählen
C:\Windows\System32>waptpython
Python 3.8.16 (default, Feb 9 2023, 14:27:13) [MSC v.1929 32 bit (Intel)] on win32
Type "help", "copyright", "credits" or "license" for more information.
>>> import win32security
>>> username = "username"
>>> password = "password"
>>> domain = "MYDOMAIN"
>>> mygroup = "mygroup"
>>> huser = win32security.LogonUser(username, domain, password, win32security.LOGON32_LOGON_NETWORK_CLEARTEXT, win32security.LOGON32_PROVIDER_DEFAULT)
>>> sid, system, type = win32security.LookupAccountName(None, mygroup)
>>> win32security.CheckTokenMembership(huser, sid)
True
Ja, ich nutze tatsächlich Windows. Mir ist aber gerade eingefallen, dass wir letztes Jahr auf eine Windows-Domäne migriert und die lokalen Profile in Domänenprofile umgewandelt haben. Wenn ich den Vorgang richtig verstehe:
Für die Self-Service-Authentifizierung verwendet WAPT das lokale Konto des Rechners und fragt dann Active Directory nach Berechtigungen ab?
also auf einem Rechner, auf dem ich die Konten „myuser“ und „myuser.mydomain.lan“ habe, die Anmeldedaten von „myuser “ von den Anmeldedaten des Domänenkontos unterscheiden?
Für die Self-Service-Authentifizierung verwendet WAPT das lokale Konto des Rechners und fragt dann Active Directory nach Berechtigungen ab?
also auf einem Rechner, auf dem ich die Konten „myuser“ und „myuser.mydomain.lan“ habe, die Anmeldedaten von „myuser “ von den Anmeldedaten des Domänenkontos unterscheiden?
Debian 11
WAPT-Version: 2.4.0.14143
WAPT-Version: 2.4.0.14143
- Sfonteneau
- WAPT-Experte
- Nachrichten: 2322
- Registriert: 10. Juli 2014 - 23:52 Uhr
- Kontakt:
Standardmäßig ist die Domäne leer.
Der WAPT-Code verwaltet die Domäne, wenn Sie Ihren Benutzernamen mit „MYDOMAIN\username“ oder „username@mydomain.lan“ angeben.
Ist die Domäne leer, übernimmt Windows die Verwaltung. Daher ist die Wahrscheinlichkeit hoch, dass die Anmeldung fehlschlägt, wenn Sie ein lokales Konto mit demselben Benutzernamen wie das Domänenkonto verwenden.
Windows versucht es zunächst lokal. Stimmt das Passwort mit dem des lokalen Kontos überein, funktioniert es.
Ihr lokales Konto ist jedoch kein Mitglied der Domänengruppe.
Der WAPT-Code verwaltet die Domäne, wenn Sie Ihren Benutzernamen mit „MYDOMAIN\username“ oder „username@mydomain.lan“ angeben.
Ist die Domäne leer, übernimmt Windows die Verwaltung. Daher ist die Wahrscheinlichkeit hoch, dass die Anmeldung fehlschlägt, wenn Sie ein lokales Konto mit demselben Benutzernamen wie das Domänenkonto verwenden.
Windows versucht es zunächst lokal. Stimmt das Passwort mit dem des lokalen Kontos überein, funktioniert es.
Ihr lokales Konto ist jedoch kein Mitglied der Domänengruppe.
Okay, das hatte ich mir im Großen und Ganzen auch gedacht.
Ich hatte die LDAP-Authentifizierung für die Konsole bereits auf dem Server konfiguriert. Wenn ich die Agentenauthentifizierung aktiviere, wird dann der lokale Benutzer umgangen und die Anfrage an den Server gesendet, der sich dann selbst authentifiziert?
Muss ich die Zeilen nur zur wapt-conf-policy-Datei hinzufügen?
Ich hatte die LDAP-Authentifizierung für die Konsole bereits auf dem Server konfiguriert. Wenn ich die Agentenauthentifizierung aktiviere, wird dann der lokale Benutzer umgangen und die Anfrage an den Server gesendet, der sich dann selbst authentifiziert?
Muss ich die Zeilen nur zur wapt-conf-policy-Datei hinzufügen?
Code: Alle auswählen
inifile_writestring(WAPT.config_filename, 'global', 'service_auth_type', 'waptserver-ldap')
inifile_writestring(WAPT.config_filename, 'global', 'ldap_auth_ssl_enabled', 'True')
Debian 11
WAPT-Version: 2.4.0.14143
WAPT-Version: 2.4.0.14143
- Sfonteneau
- WAPT-Experte
- Nachrichten: 2322
- Registriert: 10. Juli 2014 - 23:52 Uhr
- Kontakt:
Das ist alles, ldap_auth_ssl_enabled allein ist nicht notwendig:
Das genügt:
Und wenn Sie Kerberos hinzufügen, wird die Authentifizierung nahtlos erfolgen
Das genügt:
Code: Alle auswählen
inifile_writestring(WAPT.config_filename, 'global', 'service_auth_type', 'waptserver-ldap')