Bug 29529 - Windows Grupenrichtlinienverwaltung: Warnmeldung zu inkonsistenen Berechtigungen
Windows Grupenrichtlinienverwaltung: Warnmeldung zu inkonsistenen Berechtigungen
Status: CLOSED FIXED
Product: UCS
Classification: Unclassified
Component: Samba4
UCS 3.1
Other Linux
: P5 normal (vote)
: UCS 3.1
Assigned To: Stefan Gohmann
Arvid Requate
: interim-4
Depends on:
Blocks: 29662
  Show dependency treegraph
 
Reported: 2012-12-03 19:45 CET by Arvid Requate
Modified: 2012-12-12 21:08 CET (History)
1 user (show)

See Also:
What kind of report is it?: ---
What type of bug is this?: ---
Who will be affected by this bug?: ---
How will those affected feel about the bug?: ---
User Pain:
Enterprise Customer affected?:
School Customer affected?:
ISV affected?:
Waiting Support:
Flags outvoted (downgraded) after PO Review:
Ticket number:
Bug group (optional):
Max CVSS v3 score:


Attachments

Note You need to log in before you can comment on or make changes to this bug.
Description Arvid Requate univentionstaff 2012-12-03 19:45:53 CET
Mit UCS 3.1 Samba4 RC2 bekommt man in der Gruppenrichtlinienverwaltung am Windows-Client bei jedem Klick auf ein Grupenrichtlinienobjekt die Warnmeldung

 'Die Berechtigungen für dieses Gruppenrichtlinienobjekt im Ordner "SYSVOL" sind nicht mit denen von Active Directory konsistent. Für diese Berechtigung wird Konsistenz empfohlen. Klicken Sie auf "OK", um die Berechtigungen von "SYSVOL" an die von Active Directory anzupassen.'

Das Problem könnte in eine Kombination aus Upstream Bugs (https://bugzilla.samba.org/show_bug.cgi?id=9342, https://bugzilla.samba.org/show_bug.cgi?id=9406) und meinem Patch für Bug 28737 begründet liegen.

Note: Die Meldung scheint auf den ersten Blick nichts mit den fACLs zu tun zu haben, Ein erneuter Test nach entfernen der fACLs per

rm -rf  /var/cache/univention-samba4/sysvol-sync/*; \
setfacl -R -k -P /var/lib/samba/sysvol; \
samba-tool ntacl sysvolreset; \
samba-tool ntacl sysvolcheck

brachte keine Veränderung im Verhalten.


Gruppenrichtlinen-Bearbeitung und -Auswertung scheint trotzdem zu funktionieren.
Comment 1 Stefan Gohmann univentionstaff 2012-12-08 00:47:53 CET
Der Bug ist mit rc6 behoben, nachdem einmalig "samba-tool ntacl sysvolreset" aufgerufen wird. Wir sollten die relevanten Patches übernehmen.
Comment 2 Stefan Gohmann univentionstaff 2012-12-08 22:49:21 CET
Samba 4 RC6 ist jetzt für UCS 3.1 gebaut. Damit das Problem behoben.
Comment 3 Stefan Gohmann univentionstaff 2012-12-09 00:37:03 CET
Folgende Bereiche wurden getestet:

- AD Takeover war erfolgreich, 734d14b54834a4d03e67bcaece4f4e3cf1d10925 war dafür noch notwendig

- DNS Updates haben funktioniert

- S4 Connector Tests waren erfolgreich

- Einfache GPO Auswertung

- Installation + Join Master, Backup, Slave, Member

- Basis-Replikation

- Joinen von WinXP, win7, Win8, Win2k3, Win2k8, Win2k8r2 und Win2k12 war erfolgreich + Anmeldung als Benutzer

Offen sind noch die Tests der Patches (setgid), Fileserver Zugriff und GPO Auswertung. 

Zusätzlich tauchte die Meldung bzgl. den sysvol-Berechtigungen gerade in einer neu installierten Domäne nochmal auf. Nach einem "samba-tool ntacl sysvolreset" war die Meldung weg. Unklar ist, ob das durch den sysvol-Sync passiert oder der Reset nach der Installation fehlt.
Comment 4 Stefan Gohmann univentionstaff 2012-12-09 17:36:47 CET
(In reply to comment #3)
> Offen sind noch die Tests der Patches (setgid), Fileserver Zugriff und GPO
> Auswertung. 

Die Tests waren soweit auch erfolgreich. Der Rest erfolgt über die Produkttests.

> Zusätzlich tauchte die Meldung bzgl. den sysvol-Berechtigungen gerade in einer
> neu installierten Domäne nochmal auf. Nach einem "samba-tool ntacl sysvolreset"
> war die Meldung weg. Unklar ist, ob das durch den sysvol-Sync passiert oder der
> Reset nach der Installation fehlt.

Nach dem Provision wird im zweiten S4 Joinskript nun noch einmal "samba-tool ntacl sysvolreset" ausgeführt.
Comment 5 Arvid Requate univentionstaff 2012-12-10 19:50:28 CET
Verified:
 * GPO-Bearbeitung funktioniert jetzt ohne Fehlermeldung
 * GPO-Auswertung funktioniert weiterhin
 * Bug-ID ist im Changelog
Comment 6 Stefan Gohmann univentionstaff 2012-12-12 21:08:46 CET
UCS 3.1-0 has been released: 
 http://forum.univention.de/viewtopic.php?f=54&t=2125

If this error occurs again, please use "Clone This Bug".