Skip to content
Merged
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
43 changes: 43 additions & 0 deletions de/15.8/install/upgrade.rst
Original file line number Diff line number Diff line change
Expand Up @@ -605,6 +605,49 @@ Auflösung ohne erneute Anmeldung normal öffnen lassen.
erneut anwendet; sie würde jedem Benutzer im Mandanten dauerhafte
|Fess|-Administratorrechte verleihen.

Bei Verwendung von LDAP / Active Directory
------------------------------------------

Ab 15.8 ist der Berechtigungsname einer Gruppe oder Rolle der Wert des RDN des Eintrags und nicht
mehr ein Ausschnitt des DN-Textes. Eine Gruppe, deren CN ein im DN maskiertes Zeichen enthält --
üblicherweise ein Komma --, erhält daher einen anderen Berechtigungsnamen als in 15.7.

.. list-table::
:header-rows: 1

* - DN des Gruppeneintrags
- Berechtigungsname bis 15.7
- Berechtigungsname in 15.8
* - ``CN=Sales\, EMEA,CN=Users,...``
- ``2Sales``
- ``2Sales, EMEA``
* - ``CN=Sales\, APAC,CN=Users,...``
- ``2Sales``
- ``2Sales, APAC``

Bis 15.7 fielen mehrere Gruppen, die bis zum Komma übereinstimmen, auf denselben Berechtigungsnamen
zusammen. Mitglieder von ``Sales, EMEA`` und ``Sales, APAC`` konnten daher die Dokumente der jeweils
anderen Gruppe und der Gruppe ``Sales`` lesen. In 15.8 erhält jede Gruppe ihren eigenen
Berechtigungsnamen, und dieser gruppenübergreifende Zugriff tritt nicht mehr auf.

Im Gegenzug sind **Dokumente, die unter dem alten Berechtigungsnamen indexiert wurden, für
Mitglieder dieser Gruppe nicht mehr sichtbar**. Enthält die Berechtigungseinstellung einer
Crawl-Konfiguration einen alten Berechtigungsnamen, aktualisieren Sie ihn auf den neuen und crawlen
(oder reindexieren) Sie erneut. Wenn Sie keine Gruppe verwenden, deren CN ein Komma oder ein anderes
maskiertes Zeichen enthält, ändert sich kein Berechtigungsname.

Änderung an ``ldap.role.search.user.enabled``
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Bis 15.7 wurde die aus dem Benutzernamen abgeleitete Berechtigung (``role.search.user.prefix``
gefolgt vom Benutzernamen) auch bei ``ldap.role.search.user.enabled=false`` vergeben. Ab 15.8 wird
die Einstellung wirksam, und die Berechtigung wird bei ``false`` nicht mehr vergeben.

In einer Installation, die sie auf ``false`` setzt, verlieren Benutzer nach dem Upgrade die nach
ihnen benannte Berechtigung. Dokumente, die einzelnen Benutzern zugewiesen sind, werden für diese
Benutzer dann nicht mehr gefunden. Um das bisherige Verhalten beizubehalten, stellen Sie den
mitgelieferten Standardwert ``true`` wieder her.

Aktualisierung der Plugin-Versionen
-----------------------------------

Expand Down
40 changes: 40 additions & 0 deletions en/15.8/install/upgrade.rst
Original file line number Diff line number Diff line change
Expand Up @@ -582,6 +582,46 @@ so once resolution has landed the administration screens open normally, without
Entra ID user at login and re-applies on every later resolution, so it would give every user in
the tenant permanent |Fess| administrator rights.

If You Use LDAP / Active Directory
----------------------------------

From 15.8, the permission name of a group or role is the value of the entry's RDN rather than a
slice of the DN text. A group whose CN contains a character the DN escapes -- a comma is the
common one -- therefore gets a different permission name than it did in 15.7.

.. list-table::
:header-rows: 1

* - Group entry DN
- Permission name up to 15.7
- Permission name in 15.8
* - ``CN=Sales\, EMEA,CN=Users,...``
- ``2Sales``
- ``2Sales, EMEA``
* - ``CN=Sales\, APAC,CN=Users,...``
- ``2Sales``
- ``2Sales, APAC``

Up to 15.7 several groups agreeing up to the comma collapsed onto one permission name, so members
of ``Sales, EMEA`` and ``Sales, APAC`` could read each other's documents and those of the ``Sales``
group. In 15.8 each gets its own permission name and that cross-group access does not happen.

In exchange, **documents indexed under the old permission name are no longer visible to members of
that group**. If a crawling configuration's permission setting holds an old permission name, update
it to the new one and crawl (or reindex) again. If you use no group whose CN contains a comma or
another escaped character, no permission name changes.

Change to ``ldap.role.search.user.enabled``
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Up to 15.7 the permission derived from the user name (``role.search.user.prefix`` followed by the
user name) was granted even with ``ldap.role.search.user.enabled=false``. From 15.8 the setting
takes effect and the permission is not granted when it is off.

In a deployment that sets it to ``false``, users lose the permission named after themselves after
the upgrade, so documents permissioned to an individual user stop matching for that user. To keep
the previous behaviour, restore the shipped default of ``true``.

Updating Plugin Versions
------------------------

Expand Down
42 changes: 42 additions & 0 deletions es/15.8/install/upgrade.rst
Original file line number Diff line number Diff line change
Expand Up @@ -606,6 +606,48 @@ administración se abren con normalidad, sin volver a iniciar sesión.
iniciar sesión y vuelve a aplicar en cada resolución posterior, por lo que concedería a todos
los usuarios del inquilino permisos permanentes de administrador de |Fess|.

Si Utiliza LDAP / Active Directory
----------------------------------

A partir de 15.8, el nombre de permiso de un grupo o rol es el valor del RDN de la entrada y no un
fragmento del texto del DN. Por tanto, un grupo cuyo CN contiene un carácter que el DN escapa --la
coma es el caso habitual-- obtiene un nombre de permiso distinto al de 15.7.

.. list-table::
:header-rows: 1

* - DN de la entrada del grupo
- Nombre de permiso hasta 15.7
- Nombre de permiso en 15.8
* - ``CN=Sales\, EMEA,CN=Users,...``
- ``2Sales``
- ``2Sales, EMEA``
* - ``CN=Sales\, APAC,CN=Users,...``
- ``2Sales``
- ``2Sales, APAC``

Hasta 15.7, varios grupos que coincidían hasta la coma se reducían a un mismo nombre de permiso, de
modo que los miembros de ``Sales, EMEA`` y ``Sales, APAC`` podían leer los documentos del otro grupo
y los del grupo ``Sales``. En 15.8 cada uno obtiene su propio nombre de permiso y ese acceso entre
grupos no se produce.

A cambio, **los documentos indexados con el nombre de permiso antiguo dejan de ser visibles para los
miembros de ese grupo**. Si la configuración de permisos de un rastreo contiene un nombre de permiso
antiguo, actualícelo al nuevo y vuelva a rastrear (o reindexar). Si no utiliza ningún grupo cuyo CN
contenga una coma u otro carácter escapado, ningún nombre de permiso cambia.

Cambio en ``ldap.role.search.user.enabled``
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Hasta 15.7, el permiso derivado del nombre de usuario (``role.search.user.prefix`` seguido del
nombre de usuario) se concedía incluso con ``ldap.role.search.user.enabled=false``. A partir de 15.8
la opción surte efecto y el permiso no se concede cuando está desactivada.

En una instalación que la tenga en ``false``, los usuarios pierden tras la actualización el permiso
que lleva su propio nombre, por lo que los documentos asignados a un usuario concreto dejan de
aparecer para ese usuario. Para mantener el comportamiento anterior, restaure el valor
predeterminado ``true``.

Actualización de la Versión de los Plugins
---------------------------------------------

Expand Down
44 changes: 44 additions & 0 deletions fr/15.8/install/upgrade.rst
Original file line number Diff line number Diff line change
Expand Up @@ -608,6 +608,50 @@ est réévaluée à chaque requête de la même session, si bien qu'une fois la
ultérieure : elle donnerait à tous les utilisateurs du locataire des droits d'administrateur
|Fess| permanents.

Si Vous Utilisez LDAP / Active Directory
-----------------------------------------

À partir de 15.8, le nom de permission d'un groupe ou d'un rôle correspond à la valeur du RDN de
l'entrée et non plus à une portion du texte du DN. Un groupe dont le CN contient un caractère
échappé dans le DN -- la virgule est le cas courant -- obtient donc un nom de permission différent
de celui de 15.7.

.. list-table::
:header-rows: 1

* - DN de l'entrée du groupe
- Nom de permission jusqu'à 15.7
- Nom de permission en 15.8
* - ``CN=Sales\, EMEA,CN=Users,...``
- ``2Sales``
- ``2Sales, EMEA``
* - ``CN=Sales\, APAC,CN=Users,...``
- ``2Sales``
- ``2Sales, APAC``

Jusqu'à 15.7, plusieurs groupes identiques jusqu'à la virgule se réduisaient à un même nom de
permission : les membres de ``Sales, EMEA`` et de ``Sales, APAC`` pouvaient donc lire les documents
de l'autre groupe ainsi que ceux du groupe ``Sales``. En 15.8, chacun obtient son propre nom de
permission et cet accès inter-groupes ne se produit plus.

En contrepartie, **les documents indexés sous l'ancien nom de permission ne sont plus visibles par
les membres de ce groupe**. Si le paramètre de permission d'une configuration d'exploration contient
un ancien nom de permission, remplacez-le par le nouveau puis relancez l'exploration (ou la
réindexation). Si vous n'utilisez aucun groupe dont le CN contient une virgule ou un autre caractère
échappé, aucun nom de permission ne change.

Modification de ``ldap.role.search.user.enabled``
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Jusqu'à 15.7, la permission dérivée du nom d'utilisateur (``role.search.user.prefix`` suivi du nom
d'utilisateur) était accordée même avec ``ldap.role.search.user.enabled=false``. À partir de 15.8,
le paramètre prend effet et la permission n'est plus accordée lorsqu'il est désactivé.

Dans une installation où il vaut ``false``, les utilisateurs perdent après la mise à niveau la
permission portant leur propre nom : les documents attribués à un utilisateur donné ne remontent
plus pour cet utilisateur. Pour conserver le comportement précédent, rétablissez la valeur par
défaut ``true``.

Mise à jour de la version des plugins
-------------------------------------

Expand Down
41 changes: 41 additions & 0 deletions ja/15.8/install/upgrade.rst
Original file line number Diff line number Diff line change
Expand Up @@ -580,6 +580,47 @@ Cookie に対してのみ受け入れるため、この場合も |Fess| を HTTP
|Fess| はログイン時にすべてのEntra IDユーザーへ適用し、その後の解決のたびに再適用します。
テナント内のすべてのユーザーに、永続的な |Fess| の管理者権限を与えてしまいます。

LDAP / Active Directory 連携を利用していた場合
------------------------------------------------

15.8 から、グループやロールの権限名はエントリーの DN をテキストとして切り出すのではなく、
RDN として解析した値になりました。DN の中でエスケープされる文字(一般的にはカンマ)を CN に含む
グループは、15.7 までとは異なる権限名になります。

.. list-table::
:header-rows: 1

* - グループのエントリー DN
- 15.7 までの権限名
- 15.8 の権限名
* - ``CN=Sales\, EMEA,CN=Users,...``
- ``2Sales``
- ``2Sales, EMEA``
* - ``CN=Sales\, APAC,CN=Users,...``
- ``2Sales``
- ``2Sales, APAC``

15.7 までは、カンマの手前までが一致する複数のグループが同じ権限名に潰れていたため、\
``Sales, EMEA`` と ``Sales, APAC`` の所属者は互いの文書と ``Sales`` グループの文書を
読めていました。
15.8 ではそれぞれ別の権限名になり、この横断的なアクセスは発生しません。

その代わり、\ **旧来の権限名でインデックスされた文書は、該当グループの利用者から見えなくなります**\ 。
クロール設定の「パーミッション」に旧来の権限名を設定していた場合は、新しい権限名に更新して
再クロール(または再インデクシング)してください。CN にカンマなどを含むグループを使っていない場合、
権限名は変わりません。

``ldap.role.search.user.enabled`` の挙動変更
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

15.7 までは、\ ``ldap.role.search.user.enabled=false`` を設定していても、ユーザー名から導出した
権限(``role.search.user.prefix`` + ユーザー名)は付与されていました。15.8 からはこの設定が
実際に反映され、\ ``false`` の場合は付与されません。

``false`` を設定している環境では、アップグレード後にユーザーが自分自身の権限を失うため、
個々のユーザーに対して設定した権限を持つ文書が検索できなくなります。従来の挙動を維持する場合は、
同梱の既定値である ``true`` に戻してください。

プラグインのバージョン更新
--------------------------

Expand Down
39 changes: 39 additions & 0 deletions ko/15.8/install/upgrade.rst
Original file line number Diff line number Diff line change
Expand Up @@ -576,6 +576,45 @@ Microsoft Entra ID(Azure AD)를 사용하고 있었던 경우
적용하고 이후의 해결 때마다 다시 적용하므로, 테넌트의 모든 사용자에게 영구적인 |Fess|
관리자 권한을 부여하게 됩니다.

LDAP / Active Directory 연동을 사용하던 경우
---------------------------------------------

15.8부터 그룹과 롤의 권한 이름은 엔트리의 DN을 텍스트로 잘라낸 값이 아니라 RDN으로 해석한 값이
됩니다. DN 안에서 이스케이프되는 문자(일반적으로 쉼표)를 CN에 포함하는 그룹은 15.7까지와 다른
권한 이름을 갖게 됩니다.

.. list-table::
:header-rows: 1

* - 그룹 엔트리의 DN
- 15.7까지의 권한 이름
- 15.8의 권한 이름
* - ``CN=Sales\, EMEA,CN=Users,...``
- ``2Sales``
- ``2Sales, EMEA``
* - ``CN=Sales\, APAC,CN=Users,...``
- ``2Sales``
- ``2Sales, APAC``

15.7까지는 쉼표 앞부분이 일치하는 여러 그룹이 같은 권한 이름으로 합쳐졌기 때문에,
``Sales, EMEA``\ 와 ``Sales, APAC``\ 의 소속자는 서로의 문서와 ``Sales`` 그룹의 문서를 읽을 수
있었습니다. 15.8에서는 각각 다른 권한 이름이 되어 이러한 그룹 간 접근은 발생하지 않습니다.

그 대신 **기존 권한 이름으로 색인된 문서는 해당 그룹의 사용자에게 보이지 않게 됩니다**\ .
크롤 설정의 「퍼미션」에 기존 권한 이름을 설정했다면 새로운 권한 이름으로 변경한 뒤 다시 크롤
(또는 재색인)하십시오. CN에 쉼표 등을 포함하는 그룹을 사용하지 않는다면 권한 이름은 바뀌지 않습니다.

``ldap.role.search.user.enabled`` 의 동작 변경
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

15.7까지는 ``ldap.role.search.user.enabled=false`` 를 설정해도 사용자 이름에서 유도한 권한
(``role.search.user.prefix`` + 사용자 이름)이 부여되었습니다. 15.8부터는 이 설정이 실제로
반영되어 ``false`` 인 경우 부여되지 않습니다.

``false`` 로 설정한 환경에서는 업그레이드 후 사용자가 자신의 권한을 잃게 되므로, 개별 사용자에게
설정한 권한을 가진 문서를 검색할 수 없게 됩니다. 기존 동작을 유지하려면 기본값인 ``true`` 로
되돌리십시오.

플러그인 버전 갱신
------------------------

Expand Down
36 changes: 36 additions & 0 deletions zh-cn/15.8/install/upgrade.rst
Original file line number Diff line number Diff line change
Expand Up @@ -560,6 +560,42 @@ Graph。在解析完成之前——或解析未能完全成功时——用户拥
该属性是单个全局值,\ |Fess| 会在登录时将其应用于每一个 Entra ID 用户,
并在之后每次解析时重新应用,这会让租户中的所有用户永久获得 |Fess| 管理员权限。

使用 LDAP / Active Directory 集成的情况
------------------------------------------

从 15.8 开始,组和角色的权限名称取自条目 RDN 的值,而不再是从 DN 文本中截取的片段。CN 中包含
在 DN 内被转义的字符(通常是逗号)的组,其权限名称将与 15.7 之前不同。

.. list-table::
:header-rows: 1

* - 组条目的 DN
- 15.7 之前的权限名称
- 15.8 的权限名称
* - ``CN=Sales\, EMEA,CN=Users,...``
- ``2Sales``
- ``2Sales, EMEA``
* - ``CN=Sales\, APAC,CN=Users,...``
- ``2Sales``
- ``2Sales, APAC``

在 15.7 之前,逗号之前部分相同的多个组会合并为同一个权限名称,因此 ``Sales, EMEA`` 与
``Sales, APAC`` 的成员可以读取对方的文档以及 ``Sales`` 组的文档。在 15.8 中,各自获得独立的权限
名称,这种跨组访问不会再发生。

作为代价,\ **以旧权限名称索引的文档将不再对该组的用户可见**\ 。如果爬取设置的「权限」中配置了
旧的权限名称,请更新为新的权限名称并重新爬取(或重新索引)。如果没有使用 CN 中包含逗号等转义字符
的组,权限名称不会发生变化。

``ldap.role.search.user.enabled`` 的行为变更
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

在 15.7 之前,即使设置了 ``ldap.role.search.user.enabled=false``\ ,仍会授予从用户名派生的权限
(``role.search.user.prefix`` 加用户名)。从 15.8 开始该设置将实际生效,为 ``false`` 时不再授予。

在设置为 ``false`` 的环境中,升级后用户会失去以自身命名的权限,因此针对单个用户设置了权限的文档
将无法被该用户检索到。若要保持原有行为,请恢复为随附的默认值 ``true``\ 。

插件版本更新
------------------------

Expand Down
Loading