UCS (Univention Corporate Server) ist der zentrale Identity Provider für alle Dienste im Tischerlab- und EC-Falkenstein-Ökosystem. User werden einmalig in UCS angelegt und können sich damit bei allen angebundenen Diensten anmelden.
https://ucs.tischerlab.ukFür die Anbindung externer Dienste:
| Einstellung | Wert |
|---|---|
| Host (intern) | ucs.tischerlab.uk |
| Host (extern) | zgwv9e535t78liy7.myfritz.net |
| Port | 7389 |
| SSL / StartTLS | Deaktiviert |
| Base DN | DC=lkg,DC=lkg-falkenstein,DC=digital |
| Bind DN | uid=ldapsearch,cn=users,DC=lkg,DC=lkg-falkenstein,DC=digital |
| Filter | (objectClass=posixAccount) |
| Mail-Attribut | mailPrimaryAddress |
LDAP-Dienste die außerhalb des Heimnetzes laufen (z.B. Mailcow und Nextcloud auf Hetzner) können ucs.tischerlab.uk nicht auflösen. Für externe Dienste muss daher der MyFRITZ-Hostname verwendet werden, kombiniert mit einer Portweiterleitung in der FritzBox auf Port 7389. Intern ist nur die IP 192.168.178.197 nutzbar
Sicherheitshinweis: Port 7389 ist aktuell direkt über die FritzBox nach außen erreichbar. Mittelfristig sollte dieser Port geschlossen und externe Dienste per VPN ins Heimnetz eingebunden werden.
| Dienst | Status |
|---|---|
| Mattermost | Aktiv |
| Mailcow | Aktiv |
| Nextcloud | Aktiv |
| Passbolt | Aktiv |
| Wiki.js | In Einrichtung |
| OpenProject | Aktiv |
| LibreChat | Aktiv |
| Bookstack | Aktiv (wird durch Wiki.js abgelöst) |
| Jellyfin | aktiv |
Admin-UI → Benutzer → Benutzer → Hinzufügen
Pflichtfelder:
mailPrimaryAddress – muss auf eine in UCS eingetragene Mail-Domain zeigenStandarduser:
[Initiale Vorname][Nachname]
Beispiel: Jakob Tischer → JTischer
Konflikt (gleicher Nachname, gleiche Initiale):
[Initiale][Nachname][Nummer]
Beispiel: Joshua Tischer → JTischer2
Admin-Account:
[Initiale][Initiale]Admin
Beispiel: Jakob Tischer Admin → JTAdmin
Funktionsaccounts (geteilte Logins):
shared_[Beschreibung]
Beispiel: shared_LKGFalkenstein
Bestehende Funktionsaccounts (
LKGFalkenstein,LKGLengenfeld) folgen dieser Konvention noch nicht – historisch gewachsen, Umbenennung nicht geplant.
Admin-UI → Domain → Mail → Domains
Eingetragene Domains:
ec-falkenstein.de (primär)tischerlab.ukNeue Domain eintragen bevor mailPrimaryAddress für User auf diese Domain gesetzt wird – sonst schlägt die Validierung fehl.
| Attribut | Zweck |
|---|---|
mailPrimaryAddress |
Haupt-E-Mail, wird von allen Diensten als primäre Adresse genutzt |
mailAlternativeAddress |
Alias-Adressen, mehrere möglich |
Bereichsgruppe (Elterngruppe):
[Bereich]
Beispiel: Jugend, AJA
Untergruppe:
[Bereich]_[Rolle]
Beispiel: Jugend_Technik, AJA_Orga
Untergruppen werden der Elterngruppe als Mitglied zugewiesen – so reicht die Mitgliedschaft in der Elterngruppe für übergeordnete Berechtigungen.
Filter-Syntax
Der LDAP-Filter muss exakt (objectClass=posixAccount) lauten – einfach geklammert. Doppelte Klammerung ((objectClass=posixAccount)) bricht viele Dienste.
mailPrimaryAddress statt mail
UCS nutzt mailPrimaryAddress als primäres Mail-Attribut. Manche Dienste erwarten mail – in diesem Fall beide Attribute prüfen. In UCS werden beide synchron gehalten.
StartTLS / SSL
UCS auf Port 7389 läuft ohne TLS. SSL und StartTLS müssen in allen LDAP-Clients deaktiviert sein. Dienste die TLS erzwingen schlagen fehl.
Paged Results (Snipe-IT)
Snipe-IT sendet LDAP-Paged-Results-Controls die UCS nicht versteht. Erfordert einen PHP-Patch in Ldap.php – siehe Snipe-IT Dokumentation.
Passwort ändern
User können ihr Passwort nur über die UCS Self-Service-UI ändern – nicht in den einzelnen Diensten. Das neue Passwort gilt automatisch für alle angebundenen Dienste.