Deaktivierte User im AS für Xphone sperren, bevor sie entgültig gelöscht werden
Ziel ist es, deaktivierte User im AD im Xphone zu sperren. Hierzu sollte der Xphone Server, bei Anmeldung des Client, per LDAP die Abfrage machen, ob der User im AD gesperrt ist, unabhängig von der Sicherheitsgruppe, die dem User entzogen werden muss, um ihn zum Löschen zu markieren. Anmeldungen wären ja so lange möglich, bis der User die Löschzyklen durchlaufen hat und vom Xphone dann gelöscht wird. z. per Mobile App, oder wenn er an einen entsperrten PC kommt um sich mit den Xphone Credentials anzumelden.
-
Official comment
Hallo zusammen,
danke für den Vorschlag – das halte ich für ein sinnvolles und berechtigtes Anliegen. Der beschriebene Fall ist ein reales Sicherheitsthema: Ein im AD deaktivierter Benutzer sollte sich nicht weiter anmelden können, solange er die Synchronisations- und Löschzyklen im XPhone noch nicht durchlaufen hat – weder über die Mobile App noch mit den XPhone-Credentials an einem entsperrten PC.
Ich nehme das auf und werde die Umsetzung prüfen, insbesondere im Zuge des Konnektors für Entra ID. Eine direkte LDAP-Abfrage bei jeder Anmeldung ist dabei vermutlich nicht der Weg, den wir gehen werden – hier zeichnen sich modernere und robustere Möglichkeiten ab, um den Kontostatus bei der Anmeldung auszuwerten und deaktivierte Konten unabhängig vom Löschzyklus zuverlässig zu sperren. Genau das schaue ich mir im Kontext der Entra-ID-Anbindung genauer an.
Sobald ich eine belastbare Einschätzung zur Machbarkeit und zum sinnvollen Ansatz habe, melde ich mich zurück.
Beste Grüße
Tom
Ticket#: 17936
Please sign in to leave a comment.
Comments
1 comment