Benutzerverwaltung¶
LDAP Explorer bietet spezialisierte Funktionen für die Verwaltung von Benutzerkonten und Passwörtern.
Benutzer erstellen¶
Schnellassistent¶
- Extras → Benutzer erstellen
- Füllen Sie die Felder aus:
| Feld | Beschreibung |
|---|---|
| Vorname | givenName |
| Nachname | sn |
| Benutzername | uid oder cn |
| Passwort | userPassword |
- Wählen Sie den Zielcontainer
- Klicken Sie auf Erstellen
Vorlage verwenden¶
- Wählen Sie eine Benutzervorlage
- Attribute werden vorausgefüllt
- Passen Sie die Werte an
- Erstellen Sie den Benutzer
Passwort verwalten¶
Passwort setzen¶
- Rechtsklick auf Benutzer → Passwort setzen
- Geben Sie das neue Passwort ein
- Bestätigen Sie das Passwort
- Wählen Sie den Hash-Algorithmus
- Klicken Sie auf Setzen
Hash-Algorithmen¶
| Algorithmus | Sicherheit | Beschreibung |
|---|---|---|
| SSHA | ⭐⭐⭐⭐ | Salted SHA-1 (empfohlen für Kompatibilität) |
| SSHA256 | ⭐⭐⭐⭐⭐ | Salted SHA-256 |
| SSHA512 | ⭐⭐⭐⭐⭐ | Salted SHA-512 |
| PBKDF2 | ⭐⭐⭐⭐⭐ | Modern, falls unterstützt |
| ARGON2 | ⭐⭐⭐⭐⭐ | Modernster Algorithmus |
| CRYPT | ⭐⭐⭐ | Unix crypt (legacy) |
| MD5 | ⭐ | Veraltet, nicht empfohlen |
| Klartext | ❌ | Nur für Tests |
Passwort prüfen¶
- Rechtsklick → Passwort prüfen
- Geben Sie das zu testende Passwort ein
- Ergebnis: ✅ Korrekt oder ❌ Falsch
Passwortrichtlinien (ppolicy)¶
Richtlinie anzeigen¶
- Wählen Sie den Benutzer
- Extras → Passwortrichtlinie anzeigen
Richtlinienattribute¶
| Attribut | Beschreibung |
|---|---|
pwdMaxAge | Maximales Passwortalter |
pwdMinLength | Minimale Passwortlänge |
pwdInHistory | Passworthistorie |
pwdLockout | Sperrung nach Fehlversuchen |
pwdMaxFailure | Max. Fehlversuche |
pwdLockoutDuration | Sperrdauer |
pwdMustChange | Änderung beim nächsten Login |
Benutzerstatus prüfen¶
Im Benutzerprofil sehen Sie:
- 🟢 Aktiv: Konto ist entsperrt
- 🔴 Gesperrt: Konto ist gesperrt
- ⏰ Läuft ab: Passwort läuft bald ab
- ⚠️ Muss ändern: Passwort muss geändert werden
Konto entsperren¶
- Rechtsklick → Konto entsperren
- Das Attribut
pwdAccountLockedTimewird entfernt - Fehlerzähler wird zurückgesetzt
Kontostatus¶
Konto aktivieren/deaktivieren¶
Methode 1: nsAccountLock (389 Directory Server)
Methode 2: pwdAccountLock (OpenLDAP)
Methode 3: shadowExpire (POSIX)
Status ändern¶
- Rechtsklick → Konto deaktivieren / Konto aktivieren
- Das entsprechende Attribut wird gesetzt
Gruppenmitgliedschaft¶
Gruppen anzeigen¶
- Wählen Sie den Benutzer
- Im Panel rechts unter Gruppenmitgliedschaften
Oder:
- Rechtsklick → Gruppenmitgliedschaften anzeigen
Zu Gruppe hinzufügen¶
- Rechtsklick → Zu Gruppe hinzufügen
- Wählen Sie die Gruppe(n)
- Klicken Sie auf Hinzufügen
Aus Gruppe entfernen¶
- Rechtsklick → Aus Gruppe entfernen
- Wählen Sie die Gruppe(n)
- Klicken Sie auf Entfernen
Benutzer suchen¶
Schnellsuche¶
Verwenden Sie Filter für Benutzersuchen:
Inaktive Benutzer finden¶
Benutzer ohne Login in den letzten 90 Tagen:
- Suche → Erweitert
- Filter: Prüfen Sie
authTimestampoderpwdChangedTime
Gesperrte Benutzer finden¶
Massenoperationen¶
Mehrere Benutzer erstellen¶
- Extras → Massenimport
- Laden Sie eine CSV-Datei:
uid,givenName,sn,mail
mmustermann,Max,Mustermann,max@example.com
aschmidt,Anna,Schmidt,anna@example.com
- Ordnen Sie die Spalten zu
- Klicken Sie auf Importieren
Passwörter zurücksetzen¶
- Suchen Sie die betroffenen Benutzer
- Wählen Sie alle aus (
Strg+A) - Rechtsklick → Passwort zurücksetzen
- Wählen Sie eine Option:
- Gleiches Passwort für alle
- Zufällige Passwörter generieren
- Optional: Muss Passwort ändern aktivieren
Benutzer deaktivieren¶
- Wählen Sie mehrere Benutzer
- Rechtsklick → Konten deaktivieren
- Bestätigen Sie die Aktion
Vorlagen¶
Vorlage erstellen¶
- Bearbeiten Sie einen Muster-Benutzer
- Rechtsklick → Als Vorlage speichern
- Geben Sie einen Namen ein
Vorlage verwenden¶
- Extras → Benutzer aus Vorlage
- Wählen Sie die Vorlage
- Passen Sie die individuellen Werte an
Variablen in Vorlagen¶
| Variable | Beschreibung |
|---|---|
{givenName} | Vorname |
{sn} | Nachname |
{uid} | Benutzername |
{date} | Aktuelles Datum |
{random} | Zufallswert |
Self-Service (Optional)¶
Passwort-Self-Service¶
Falls konfiguriert, können Benutzer:
- Eigenes Passwort ändern
- Sicherheitsfragen beantworten
Konfiguration¶
Siehe Serverkonfiguration für Self-Service-Einrichtung.
Audit und Compliance¶
Änderungsverlauf¶
Für jeden Benutzer können Sie sehen:
- Rechtsklick → Änderungsverlauf
- Zeigt alle Modifikationen
Passworthistorie¶
Das pwdHistory-Attribut speichert vorherige Passwort-Hashes (abhängig von ppolicy-Konfiguration).
Berichte erstellen¶
- Berichte → Benutzerbericht
- Wählen Sie die Kriterien:
- Inaktive Benutzer
- Gesperrte Konten
- Passwörter ablaufend
- Exportieren Sie als CSV oder PDF
Best Practices¶
Sicherheit¶
- ✅ Starke Hash-Algorithmen verwenden (SSHA256+)
- ✅ Passwortrichtlinien aktivieren
- ✅ Regelmäßige Überprüfung inaktiver Konten
- ✅ Audit-Logging aktivieren
Verwaltung¶
- ✅ Vorlagen für konsistente Benutzer
- ✅ Namenkonventionen definieren
- ✅ Gruppenmitgliedschaften über Gruppen verwalten
- ✅ Regelmäßige Berichte erstellen