Videokonferenz IDM@Bayern

An der heutigen Videokonferenz nahmen die Kollegen aus Augsburg, Erlangen, Passau, Würzburg und vom LRZ teil. Eichstätt konnte aus technischen Gründen nicht dabei sein.

Im folgenden werden einige Stichpunkte aus der Konferenz wiedergegeben. Zunächst berichtete jeder seinen aktuellen Stand:

Die Kollegen in Passau sind gerade dabei, ihr VoIP-Sysytem anzubinden und die Datenschutzfreigaben zu erhalten.

In Augsburg beschäftigt man sich gerade mit dem Druck der Studentenausweise. Hier soll das initiale Passwort und die Kennung aufgedruckt werden. Die Daten werden nicht im HIS erzeugt und müssen deshalb während der Einschreibung nach HIS gelangen, um gedruckt zu werden. Hier gibt es Probleme. Verwendet wird nicht SOS, sondern LSF (Web-Service), da der Anstoss der Bereitstellung
sonst nicht klappt.

Am LRZ hat man gerade die OpenLDAP- und Exchange-Anbindung fertig. Auf dem Admin-Satelliten war eine Schema-Erweiterung nötig, um Probleme bei der Autorisierung zu beheben. Aktive Beschäftigungsverhältnisse werden in MA-StatusDetails abgelegt. für ausgelaufene Beschäftigungsverhältnisse wurde das Attribut MA-StatusAlumnus erzeugt. Beide Attribute sind multi-valued. Für Studenten gibt es analoge Attribute. Getestet wird das in kürze. Denmächst sollen Rollen anhand von der Organisationsstruktur gebildet werden. Das LRZ ist an einem Erfahrungsaustausch zu diesem Punkt interessiert.

Das RRZE berichtete kurz seinen Stand der Dinge. Eine ausführlichere Vorstellung wurde gewünscht und zugesagt, sobald die Treiber fertig sind und Novell die Skalierbarkeit bestätigt hat.

Als letzter der Runde berichtete Würzburg. Dort wird Mitte November der File- und Print-Service auf eDir 8.8 upgedatet, damit Universal Password eingeführt werden kann.
Die Wiederspruchsfrist für die Veröffentlichung im Adressbuch läuft demnächst aus, sodass dieses Verzeichnis in Kürze mit Daten gefüllt werden kann.
In Sachen SSO ist man noch im Kampf mit dem Shibboleth Identity-Provider.
Die SOS-Anbindung erfolgt im Moment noch mit Hilfe von csv-Dateien, soll aber auf JDBC-Treiber umgestellt werden. Eine Anbindung mittels Views ohne Trigger wurde getestet, ist aber viel zu langsam. Staging-Tabellen mit Triggern funktionieren deutlich performanter.

Nachdem alle Teilnehmer ihren Status berichtet haben, wurde die Diskussion der verschiedenen Schemata begonnen. Zunächst gab Herr Pluta vom LRZ die Möglichkeit, fragen zum IntegraTUM-Schema zu stellen. Dieses Schema mit flachen Objekten und durchnummerierten Objektklassen ist in Betrieb, er ist damit
aber nicht glücklich (warum, wurde nicht näher ausgeführt).

Eine Frage betraf ein Attibut, in dem die SVN-Version der Schema-Datei gespeichert werden soll. Durch die häufigen Schemaänderungen befürchtet man sonst, den Überblick zu verlieren. Das ist zwar geplant, aber noch nicht in Betrieb.
Die Frage nach den Erfahrungen beim Anlegen von Objektklassen (OC) mit einem IDM-Treiber förderte zu Tage, dass es nicht ratsam ist, mit Hilfe des Schemas eine hohe Datenqualität zu erzwingen. Dadurch kann man leicht bei implizit gesetzten OCs ein ‘must’-Attribut vergessen und deshalb in ein Treiber-‘Veto’ laufen.
Ein sehr interessanter Aspekt wurde im folgenden diskutiert: Wie werden 1:n und n:1-Beziehungen mit der dirXML-Engine realisiert. Hier ist ein Austausch geplant, um zu einer ‘best practice’ zu gelangen. Herr Hommel vom LRZ wies darauf hin, dass ein Konsultant von Novell erst kürzlich genau so eine Beziehung bei ihnen implementiert hat. Er sagte zu, dass die E-Mail-Adresse der betreffenden Kollegin an die Anwesenden geschickt wird, damit die Informationen eingeholt werden können.
Das LRZ pflegt eine OID-DB zum Verwalten ihres komplexen Schemas.
Am LRZ werden derzeit Daten gelöschter Objekte 10 Jahre aufgehoben. Es ist angedacht, künftig nie mehr zu löschen um die Anforderungen der Verwaltung und der Alumnibetreuung zu erfüllen. Das gilt aber nicht für die Systeme, die nur zur Provisionuierung dienen. Hier werden alle Daten sofort gelöscht.

Im Würzburg basiert im Gegensatz zum IntegraTUM das ID-Objekt (Person) auf die OC inetOrgPerson. Die anderen OCs werden als aux-Klassen hinzugefügt.
Es wurde kurz angesprochen, dass man das Quota-Attribut als Multi-Valued Attribut auch dafür nutzen könnte, um Teil-Quota zu addieren, ein echter Vorteil wurde aber nicht erkannt.
Es wird nicht erzwungen, dass eine Person ihr Anfangspasswort neu setzt. Es ändern nur ca. 10% der Nutzer. Dadurch kann man Kunden, die ihr Passwort vergessen haben, gut helfen.
Auch in Würzburg benötigt man Attribute zum Erkennen von aktiven oder passiven Einträgen. Hier ist das allerdings vor allem für das Adressbuch relevant.

Als Termin für das nächste Treffen wurde der Freitag, 30.11.2007 10:00 Uhr vereinbart.


Videoconference IDM@Bavaria

At today’s video conference the colleagues from Augsburg, Erlangen, Passau, Würzburg and from the LRZ took part. Eichstätt couldn’t take part because of technical difficulties.

In the following some bullet points of the conference will be displayed. At first everybody told something about the current status:

At the moment the colleagues in Passau are integrating their VoIP-system and are trying to keep the data privacy clearance.

In Augsburg student IDs are printed. Here the initial password and ID are supposed to be printed on. The data are not created in HIS and therefore have to be delivered to HIS during the enrollment to be printed. But here are some problems. SOS is not used but LSF (Web Service), because the kick-off for provision would not work in another way.

At LRZ the OpenLDAP- and Exchange integration is finished at the moment. A pattern enhancement was needed on the admin satellite to solve problems with the authorization. Active employments are filed in MA-StatusDetails. For expired employments the attribute MA-StatusAlumnus was created. Both attributes are multi-valued. There are analogue attributes for students. They will be tested soon. Soon roles will be displayed on the basis of an organizational structure. The LRZ is interested at this point in an exchange of experiences.

The RRZE briefly told its current state of affairs. A more detailed presentation was wished for and permitted, as soon as the driver is finished and Novell confirms the scalability.

In the last round Würzburg reported in full. The file- and print-service will be updated to eDir 8.8 in the middle of November so that Universal Password can be introduced.
The opposition period for publication in the address book will expire soon so that this account can be filled with data soon.

In case of SSO there is still a fight with the Shibboleth Identity-Provider.
The SOS connection works at the moment with the help of csv data, but should be transferred to JDBC drivers. A connection via views without trigger has been tested but is way to slow. Staging-tables with triggers clearly work with more performance.

After all the participants reported their status the discussion of the different patterns started. At first Mr. Pluta of LRZ offered the opportunity to ask question to the IntegraTUM-pattern. This pattern with flat objects and numbered object classes is running, but he is not satisfied with it (it was not told in details why this is so).

One question was on an attribute in which the SVN version of a pattern file should be saved. Because of repeated pattern changes, losing track is likely to happen. This was planned but is not running yet.
The question about experience with creating object classes (OC) with an IDM-driver showed that it is not advisable to force high data quality with a pattern. Through this it is likely to miss a ‘must’-attribute and therefore run into a driver-‘Veto’.
A very interesting aspect was discussed in the following: How are 1:n and n:1 relationships realized. An exchange was planned here to reach ‘best  practice’. Mr. Hommel of the LRZ indicated that a consultant of Novell recently implemented a relationship like this. He said that the e-mail address of said colleague will be sent to the attendees for further information.

The LRZ uses a OID-DB to supervise their complex pattern.
At the moment at the LRZ data of deleted objects are saved for 10 years. It is thought of never deleting at all to fulfill the requirements of the management and alumni supervision. This does not only apply to the systems but also to provisioning. Here, all data are deleted immediately.

In opposite to the IntegraTUM, in Würzburg the ID-object is based on OC inetOrgPerson. The other OCs are added as aux-classes.
It was shortly brought up that the Quota-Attribute as Multi-Valued attribute can be used for this case, to add a Part-Quota. A real advantage could not be recognized.
It is not forced that a person has to reset his/her password from the beginning. Only ca. 10% of the user change it. Therefore you can easily help costumers who forgot their password.
Also in Würzburg attributes to recognize activated or passive entries are needed. Here an address book seems relevant.

The next meeting is set for Friday, 30.11.2007, 10 am.


