diff --git a/de/15.8/install/upgrade.rst b/de/15.8/install/upgrade.rst index 61b7435c..20ffc994 100644 --- a/de/15.8/install/upgrade.rst +++ b/de/15.8/install/upgrade.rst @@ -605,6 +605,49 @@ Auflösung ohne erneute Anmeldung normal öffnen lassen. erneut anwendet; sie würde jedem Benutzer im Mandanten dauerhafte |Fess|-Administratorrechte verleihen. +Bei Verwendung von LDAP / Active Directory +------------------------------------------ + +Ab 15.8 ist der Berechtigungsname einer Gruppe oder Rolle der Wert des RDN des Eintrags und nicht +mehr ein Ausschnitt des DN-Textes. Eine Gruppe, deren CN ein im DN maskiertes Zeichen enthält -- +üblicherweise ein Komma --, erhält daher einen anderen Berechtigungsnamen als in 15.7. + +.. list-table:: + :header-rows: 1 + + * - DN des Gruppeneintrags + - Berechtigungsname bis 15.7 + - Berechtigungsname in 15.8 + * - ``CN=Sales\, EMEA,CN=Users,...`` + - ``2Sales`` + - ``2Sales, EMEA`` + * - ``CN=Sales\, APAC,CN=Users,...`` + - ``2Sales`` + - ``2Sales, APAC`` + +Bis 15.7 fielen mehrere Gruppen, die bis zum Komma übereinstimmen, auf denselben Berechtigungsnamen +zusammen. Mitglieder von ``Sales, EMEA`` und ``Sales, APAC`` konnten daher die Dokumente der jeweils +anderen Gruppe und der Gruppe ``Sales`` lesen. In 15.8 erhält jede Gruppe ihren eigenen +Berechtigungsnamen, und dieser gruppenübergreifende Zugriff tritt nicht mehr auf. + +Im Gegenzug sind **Dokumente, die unter dem alten Berechtigungsnamen indexiert wurden, für +Mitglieder dieser Gruppe nicht mehr sichtbar**. Enthält die Berechtigungseinstellung einer +Crawl-Konfiguration einen alten Berechtigungsnamen, aktualisieren Sie ihn auf den neuen und crawlen +(oder reindexieren) Sie erneut. Wenn Sie keine Gruppe verwenden, deren CN ein Komma oder ein anderes +maskiertes Zeichen enthält, ändert sich kein Berechtigungsname. + +Änderung an ``ldap.role.search.user.enabled`` +~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ + +Bis 15.7 wurde die aus dem Benutzernamen abgeleitete Berechtigung (``role.search.user.prefix`` +gefolgt vom Benutzernamen) auch bei ``ldap.role.search.user.enabled=false`` vergeben. Ab 15.8 wird +die Einstellung wirksam, und die Berechtigung wird bei ``false`` nicht mehr vergeben. + +In einer Installation, die sie auf ``false`` setzt, verlieren Benutzer nach dem Upgrade die nach +ihnen benannte Berechtigung. Dokumente, die einzelnen Benutzern zugewiesen sind, werden für diese +Benutzer dann nicht mehr gefunden. Um das bisherige Verhalten beizubehalten, stellen Sie den +mitgelieferten Standardwert ``true`` wieder her. + Aktualisierung der Plugin-Versionen ----------------------------------- diff --git a/en/15.8/install/upgrade.rst b/en/15.8/install/upgrade.rst index a4d62967..78f3afa8 100644 --- a/en/15.8/install/upgrade.rst +++ b/en/15.8/install/upgrade.rst @@ -582,6 +582,46 @@ so once resolution has landed the administration screens open normally, without Entra ID user at login and re-applies on every later resolution, so it would give every user in the tenant permanent |Fess| administrator rights. +If You Use LDAP / Active Directory +---------------------------------- + +From 15.8, the permission name of a group or role is the value of the entry's RDN rather than a +slice of the DN text. A group whose CN contains a character the DN escapes -- a comma is the +common one -- therefore gets a different permission name than it did in 15.7. + +.. list-table:: + :header-rows: 1 + + * - Group entry DN + - Permission name up to 15.7 + - Permission name in 15.8 + * - ``CN=Sales\, EMEA,CN=Users,...`` + - ``2Sales`` + - ``2Sales, EMEA`` + * - ``CN=Sales\, APAC,CN=Users,...`` + - ``2Sales`` + - ``2Sales, APAC`` + +Up to 15.7 several groups agreeing up to the comma collapsed onto one permission name, so members +of ``Sales, EMEA`` and ``Sales, APAC`` could read each other's documents and those of the ``Sales`` +group. In 15.8 each gets its own permission name and that cross-group access does not happen. + +In exchange, **documents indexed under the old permission name are no longer visible to members of +that group**. If a crawling configuration's permission setting holds an old permission name, update +it to the new one and crawl (or reindex) again. If you use no group whose CN contains a comma or +another escaped character, no permission name changes. + +Change to ``ldap.role.search.user.enabled`` +~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ + +Up to 15.7 the permission derived from the user name (``role.search.user.prefix`` followed by the +user name) was granted even with ``ldap.role.search.user.enabled=false``. From 15.8 the setting +takes effect and the permission is not granted when it is off. + +In a deployment that sets it to ``false``, users lose the permission named after themselves after +the upgrade, so documents permissioned to an individual user stop matching for that user. To keep +the previous behaviour, restore the shipped default of ``true``. + Updating Plugin Versions ------------------------ diff --git a/es/15.8/install/upgrade.rst b/es/15.8/install/upgrade.rst index c58eb72b..a9a902e8 100644 --- a/es/15.8/install/upgrade.rst +++ b/es/15.8/install/upgrade.rst @@ -606,6 +606,48 @@ administración se abren con normalidad, sin volver a iniciar sesión. iniciar sesión y vuelve a aplicar en cada resolución posterior, por lo que concedería a todos los usuarios del inquilino permisos permanentes de administrador de |Fess|. +Si Utiliza LDAP / Active Directory +---------------------------------- + +A partir de 15.8, el nombre de permiso de un grupo o rol es el valor del RDN de la entrada y no un +fragmento del texto del DN. Por tanto, un grupo cuyo CN contiene un carácter que el DN escapa --la +coma es el caso habitual-- obtiene un nombre de permiso distinto al de 15.7. + +.. list-table:: + :header-rows: 1 + + * - DN de la entrada del grupo + - Nombre de permiso hasta 15.7 + - Nombre de permiso en 15.8 + * - ``CN=Sales\, EMEA,CN=Users,...`` + - ``2Sales`` + - ``2Sales, EMEA`` + * - ``CN=Sales\, APAC,CN=Users,...`` + - ``2Sales`` + - ``2Sales, APAC`` + +Hasta 15.7, varios grupos que coincidían hasta la coma se reducían a un mismo nombre de permiso, de +modo que los miembros de ``Sales, EMEA`` y ``Sales, APAC`` podían leer los documentos del otro grupo +y los del grupo ``Sales``. En 15.8 cada uno obtiene su propio nombre de permiso y ese acceso entre +grupos no se produce. + +A cambio, **los documentos indexados con el nombre de permiso antiguo dejan de ser visibles para los +miembros de ese grupo**. Si la configuración de permisos de un rastreo contiene un nombre de permiso +antiguo, actualícelo al nuevo y vuelva a rastrear (o reindexar). Si no utiliza ningún grupo cuyo CN +contenga una coma u otro carácter escapado, ningún nombre de permiso cambia. + +Cambio en ``ldap.role.search.user.enabled`` +~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ + +Hasta 15.7, el permiso derivado del nombre de usuario (``role.search.user.prefix`` seguido del +nombre de usuario) se concedía incluso con ``ldap.role.search.user.enabled=false``. A partir de 15.8 +la opción surte efecto y el permiso no se concede cuando está desactivada. + +En una instalación que la tenga en ``false``, los usuarios pierden tras la actualización el permiso +que lleva su propio nombre, por lo que los documentos asignados a un usuario concreto dejan de +aparecer para ese usuario. Para mantener el comportamiento anterior, restaure el valor +predeterminado ``true``. + Actualización de la Versión de los Plugins --------------------------------------------- diff --git a/fr/15.8/install/upgrade.rst b/fr/15.8/install/upgrade.rst index 823f75ee..22de827c 100644 --- a/fr/15.8/install/upgrade.rst +++ b/fr/15.8/install/upgrade.rst @@ -608,6 +608,50 @@ est réévaluée à chaque requête de la même session, si bien qu'une fois la ultérieure : elle donnerait à tous les utilisateurs du locataire des droits d'administrateur |Fess| permanents. +Si Vous Utilisez LDAP / Active Directory +----------------------------------------- + +À partir de 15.8, le nom de permission d'un groupe ou d'un rôle correspond à la valeur du RDN de +l'entrée et non plus à une portion du texte du DN. Un groupe dont le CN contient un caractère +échappé dans le DN -- la virgule est le cas courant -- obtient donc un nom de permission différent +de celui de 15.7. + +.. list-table:: + :header-rows: 1 + + * - DN de l'entrée du groupe + - Nom de permission jusqu'à 15.7 + - Nom de permission en 15.8 + * - ``CN=Sales\, EMEA,CN=Users,...`` + - ``2Sales`` + - ``2Sales, EMEA`` + * - ``CN=Sales\, APAC,CN=Users,...`` + - ``2Sales`` + - ``2Sales, APAC`` + +Jusqu'à 15.7, plusieurs groupes identiques jusqu'à la virgule se réduisaient à un même nom de +permission : les membres de ``Sales, EMEA`` et de ``Sales, APAC`` pouvaient donc lire les documents +de l'autre groupe ainsi que ceux du groupe ``Sales``. En 15.8, chacun obtient son propre nom de +permission et cet accès inter-groupes ne se produit plus. + +En contrepartie, **les documents indexés sous l'ancien nom de permission ne sont plus visibles par +les membres de ce groupe**. Si le paramètre de permission d'une configuration d'exploration contient +un ancien nom de permission, remplacez-le par le nouveau puis relancez l'exploration (ou la +réindexation). Si vous n'utilisez aucun groupe dont le CN contient une virgule ou un autre caractère +échappé, aucun nom de permission ne change. + +Modification de ``ldap.role.search.user.enabled`` +~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ + +Jusqu'à 15.7, la permission dérivée du nom d'utilisateur (``role.search.user.prefix`` suivi du nom +d'utilisateur) était accordée même avec ``ldap.role.search.user.enabled=false``. À partir de 15.8, +le paramètre prend effet et la permission n'est plus accordée lorsqu'il est désactivé. + +Dans une installation où il vaut ``false``, les utilisateurs perdent après la mise à niveau la +permission portant leur propre nom : les documents attribués à un utilisateur donné ne remontent +plus pour cet utilisateur. Pour conserver le comportement précédent, rétablissez la valeur par +défaut ``true``. + Mise à jour de la version des plugins ------------------------------------- diff --git a/ja/15.8/install/upgrade.rst b/ja/15.8/install/upgrade.rst index 2af548f5..8b8e60e4 100644 --- a/ja/15.8/install/upgrade.rst +++ b/ja/15.8/install/upgrade.rst @@ -580,6 +580,47 @@ Cookie に対してのみ受け入れるため、この場合も |Fess| を HTTP |Fess| はログイン時にすべてのEntra IDユーザーへ適用し、その後の解決のたびに再適用します。 テナント内のすべてのユーザーに、永続的な |Fess| の管理者権限を与えてしまいます。 +LDAP / Active Directory 連携を利用していた場合 +------------------------------------------------ + +15.8 から、グループやロールの権限名はエントリーの DN をテキストとして切り出すのではなく、 +RDN として解析した値になりました。DN の中でエスケープされる文字(一般的にはカンマ)を CN に含む +グループは、15.7 までとは異なる権限名になります。 + +.. list-table:: + :header-rows: 1 + + * - グループのエントリー DN + - 15.7 までの権限名 + - 15.8 の権限名 + * - ``CN=Sales\, EMEA,CN=Users,...`` + - ``2Sales`` + - ``2Sales, EMEA`` + * - ``CN=Sales\, APAC,CN=Users,...`` + - ``2Sales`` + - ``2Sales, APAC`` + +15.7 までは、カンマの手前までが一致する複数のグループが同じ権限名に潰れていたため、\ +``Sales, EMEA`` と ``Sales, APAC`` の所属者は互いの文書と ``Sales`` グループの文書を +読めていました。 +15.8 ではそれぞれ別の権限名になり、この横断的なアクセスは発生しません。 + +その代わり、\ **旧来の権限名でインデックスされた文書は、該当グループの利用者から見えなくなります**\ 。 +クロール設定の「パーミッション」に旧来の権限名を設定していた場合は、新しい権限名に更新して +再クロール(または再インデクシング)してください。CN にカンマなどを含むグループを使っていない場合、 +権限名は変わりません。 + +``ldap.role.search.user.enabled`` の挙動変更 +~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ + +15.7 までは、\ ``ldap.role.search.user.enabled=false`` を設定していても、ユーザー名から導出した +権限(``role.search.user.prefix`` + ユーザー名)は付与されていました。15.8 からはこの設定が +実際に反映され、\ ``false`` の場合は付与されません。 + +``false`` を設定している環境では、アップグレード後にユーザーが自分自身の権限を失うため、 +個々のユーザーに対して設定した権限を持つ文書が検索できなくなります。従来の挙動を維持する場合は、 +同梱の既定値である ``true`` に戻してください。 + プラグインのバージョン更新 -------------------------- diff --git a/ko/15.8/install/upgrade.rst b/ko/15.8/install/upgrade.rst index 637cdf27..46660ed0 100644 --- a/ko/15.8/install/upgrade.rst +++ b/ko/15.8/install/upgrade.rst @@ -576,6 +576,45 @@ Microsoft Entra ID(Azure AD)를 사용하고 있었던 경우 적용하고 이후의 해결 때마다 다시 적용하므로, 테넌트의 모든 사용자에게 영구적인 |Fess| 관리자 권한을 부여하게 됩니다. +LDAP / Active Directory 연동을 사용하던 경우 +--------------------------------------------- + +15.8부터 그룹과 롤의 권한 이름은 엔트리의 DN을 텍스트로 잘라낸 값이 아니라 RDN으로 해석한 값이 +됩니다. DN 안에서 이스케이프되는 문자(일반적으로 쉼표)를 CN에 포함하는 그룹은 15.7까지와 다른 +권한 이름을 갖게 됩니다. + +.. list-table:: + :header-rows: 1 + + * - 그룹 엔트리의 DN + - 15.7까지의 권한 이름 + - 15.8의 권한 이름 + * - ``CN=Sales\, EMEA,CN=Users,...`` + - ``2Sales`` + - ``2Sales, EMEA`` + * - ``CN=Sales\, APAC,CN=Users,...`` + - ``2Sales`` + - ``2Sales, APAC`` + +15.7까지는 쉼표 앞부분이 일치하는 여러 그룹이 같은 권한 이름으로 합쳐졌기 때문에, +``Sales, EMEA``\ 와 ``Sales, APAC``\ 의 소속자는 서로의 문서와 ``Sales`` 그룹의 문서를 읽을 수 +있었습니다. 15.8에서는 각각 다른 권한 이름이 되어 이러한 그룹 간 접근은 발생하지 않습니다. + +그 대신 **기존 권한 이름으로 색인된 문서는 해당 그룹의 사용자에게 보이지 않게 됩니다**\ . +크롤 설정의 「퍼미션」에 기존 권한 이름을 설정했다면 새로운 권한 이름으로 변경한 뒤 다시 크롤 +(또는 재색인)하십시오. CN에 쉼표 등을 포함하는 그룹을 사용하지 않는다면 권한 이름은 바뀌지 않습니다. + +``ldap.role.search.user.enabled`` 의 동작 변경 +~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ + +15.7까지는 ``ldap.role.search.user.enabled=false`` 를 설정해도 사용자 이름에서 유도한 권한 +(``role.search.user.prefix`` + 사용자 이름)이 부여되었습니다. 15.8부터는 이 설정이 실제로 +반영되어 ``false`` 인 경우 부여되지 않습니다. + +``false`` 로 설정한 환경에서는 업그레이드 후 사용자가 자신의 권한을 잃게 되므로, 개별 사용자에게 +설정한 권한을 가진 문서를 검색할 수 없게 됩니다. 기존 동작을 유지하려면 기본값인 ``true`` 로 +되돌리십시오. + 플러그인 버전 갱신 ------------------------ diff --git a/zh-cn/15.8/install/upgrade.rst b/zh-cn/15.8/install/upgrade.rst index 624e77e5..2944aa7e 100644 --- a/zh-cn/15.8/install/upgrade.rst +++ b/zh-cn/15.8/install/upgrade.rst @@ -560,6 +560,42 @@ Graph。在解析完成之前——或解析未能完全成功时——用户拥 该属性是单个全局值,\ |Fess| 会在登录时将其应用于每一个 Entra ID 用户, 并在之后每次解析时重新应用,这会让租户中的所有用户永久获得 |Fess| 管理员权限。 +使用 LDAP / Active Directory 集成的情况 +------------------------------------------ + +从 15.8 开始,组和角色的权限名称取自条目 RDN 的值,而不再是从 DN 文本中截取的片段。CN 中包含 +在 DN 内被转义的字符(通常是逗号)的组,其权限名称将与 15.7 之前不同。 + +.. list-table:: + :header-rows: 1 + + * - 组条目的 DN + - 15.7 之前的权限名称 + - 15.8 的权限名称 + * - ``CN=Sales\, EMEA,CN=Users,...`` + - ``2Sales`` + - ``2Sales, EMEA`` + * - ``CN=Sales\, APAC,CN=Users,...`` + - ``2Sales`` + - ``2Sales, APAC`` + +在 15.7 之前,逗号之前部分相同的多个组会合并为同一个权限名称,因此 ``Sales, EMEA`` 与 +``Sales, APAC`` 的成员可以读取对方的文档以及 ``Sales`` 组的文档。在 15.8 中,各自获得独立的权限 +名称,这种跨组访问不会再发生。 + +作为代价,\ **以旧权限名称索引的文档将不再对该组的用户可见**\ 。如果爬取设置的「权限」中配置了 +旧的权限名称,请更新为新的权限名称并重新爬取(或重新索引)。如果没有使用 CN 中包含逗号等转义字符 +的组,权限名称不会发生变化。 + +``ldap.role.search.user.enabled`` 的行为变更 +~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ + +在 15.7 之前,即使设置了 ``ldap.role.search.user.enabled=false``\ ,仍会授予从用户名派生的权限 +(``role.search.user.prefix`` 加用户名)。从 15.8 开始该设置将实际生效,为 ``false`` 时不再授予。 + +在设置为 ``false`` 的环境中,升级后用户会失去以自身命名的权限,因此针对单个用户设置了权限的文档 +将无法被该用户检索到。若要保持原有行为,请恢复为随附的默认值 ``true``\ 。 + 插件版本更新 ------------------------