Zum Hauptinhalt springen
Version: 26.1

Active Directory

Allgemeines

MapEdit Desktop, MapEdit Mobile und MapEdit Professional unterstützen zur zentralen Authentifizierung von Benutzern das sogenannte Active Directory (LDAP/Single Sign On) von Microsoft. Damit stehen MapEdit die Informationen zum angemeldeten Windows Benutzer und dessen Gruppenzugehörigkeit zur Verfügung.

Dies ermöglicht gerade bei einer Vielzahl von MapEdit Anwendern, nicht nochmals für jeden Anwender ein MapEdit Benutzer/Passwort usw. erstellt bzw. verwaltet werden muss. D.h. für diese Option werden nur MapEdit Benutzergruppen und keine MapEdit Benutzer (ausser besondere Benutzer) in MapEdit erstellt.

Mit der Windows Anmeldung des Anwenders am Computer weiß MapEdit zu welcher(n) Benutzergruppen er/sie gehört.

Tipp

Wir empfehlen statt "Active Directory" immer das modernere Microsoft EntraID zu verwenden. Inwiefern diese Möglichkeit bei Ihnen vorhanden ist bzw. möglich ist, müssen sie mit Ihrer IT-Abteilung besprechen.

Unterstützung

Unterstützt wird das Login mit Active Directory momentan für diese Produkte:

  • MapEdit Desktop
  • MapEdit Professional
  • MapEdit Mobile
Wichtig

Der Windows-Server (Domänencontroller), der den User im Active Directory authentifiziert, muss auch von dem Gerät/Client-User aus erreichbar sein, sowie sich alle in der gleichen Windows Domäne befinden.

Einrichtung

MapEdit Desktop Client

Zur Aktivierung diesen Parameter in die MapEdit.ini eintragen.

MapEdit.ini
ActiveDirectory=1

Mit diesem Parameter wird MapEdit mit der aktuellen Windows Authentifizierung gestartet und kein Anmeldedialog dem Anwender angezeigt.

MapEdit Server (Mobile)

Zur Einrichtung von Active Directory auf dem MapEdit Server muss vorab das hierfür nötige Setup (MapEdit.Core.IIS.Auth.msi) von unserem Software Repository heruntergeladen werden.

Installieren Sie diese MapEdit.Core.IIS.Auth.msi auf einem Windows-Server mit IIS, der sich in der Domäne des Active Directory, das genutzt werden soll, befindet. Es wird sowohl die Authentifizierungs-Komponente installiert - als auch im IIS die Anwendung konfiguriert.

Sofern eine Nicht-Standard-Website im IIS genutzt wird, muss das Verzeichnis C:\inetpub\wwwroot\MapEdit.Core.IIS.Auth als neue Anwendung im IIS Manager hinzugefügt werden. Die Windows-Authentifizierung muss bei Bedarf noch installiert werden:

RollenundFeature

Weiterhin muss dort als Authentifizierung Windows-Authentifizierung aktiviert und Anonyme Authentifizierung deaktiviert werden:

Authentifizierung

Getestet werden kann die Einrichtung über folgende Beispiel URL:

http://localhost/MapEdit.Core.IIS.Auth/?REQUEST=TEST.

Zuletzt muss die System Property MapEdit.WebAuthenticationUrl im WildFly gesetzt werden. Diese muss so gesetzt werden, dass diese auf den Windows Server zeigt; z.B. http://localhost/MapEdit.Core.IIS.Auth localhost sollte dabei durch den richtigen Servernamen ersetzt werden).

SystemProperties

Hinweis

Der WildFly Server (mapedit-core) und der Windows-Server mit IIS müssen miteinander kommunizieren können (gleiche Domäne/Netzwerk).

Wenn die System Property: MapEdit.WebAuthenticationUrl gesetzt ist, wird im Login Fenster von MapEdit Mobile die Option angezeigt.

Anmeldung

Bitte beachten

Microsoft unterstützt keine Windows-Authentifizierung, wenn HTTP/2 auf IIS verwendet wird. Denn MapEdit.Core.IIS.Auth ist eine Anwendung, die auf IIS ausgeführt wird und die integrierte Windows-Authentifizierung verwendet. Dies ist auch der Grund, warum sich dieser Server in der Active Directory-Domäne befinden muss. Siehe: https://learn.microsoft.com/en-us/iis/get-started/whats-new-in-iis-10/http2-on-iis Windows-Authentifizierung (NTLM/Kerberos/Negotiate) wird mit HTTP/2 nicht unterstützt. In diesem Fall greift IIS auf HTTP/1.1 zurück.

Microsoft does not support Windows authentication when using HTTP/2 on IIS and MapEdit.Core.IIS.Auth is an application running on IIS and using the built in Windows Authentication (which is also the reason why this server must be in the active directory domain). See here: Windows authentication (NTLM/Kerberos/Negotiate) is not supported with HTTP/2. In this case IIS will fall back to HTTP/1.1.

Benutzergruppen

In MapEdit sind alle Berechtigungen und Rollen über die Benutzergruppe gesteuert. Das heißt der Name der MapEdit Benutzergruppe und Windows Benutzergruppe muss identisch sein. Dann wird über das Active Directory diese Benutzergruppe an MapEdit übergeben. Also zusammen mit der IT eine Benutzergruppe anlegen (Groß/Kleinschreibung beachten!).

Warnung

Der IIS muss neu gestartet werden wenn Windows Usern neue Active Directory Gruppen zugewiesen oder entfernt werden. Da MapEdit Server die Informationen cached werden diese ansonsten nicht korrekt gelesen.

Hinweis

Bitte beachten Sie, dass bei einigen Plugins und Erweiterungen die Rechte der Benutzergruppen extra eingestellt werden. (z.B. ALKIS-Auskunft) Das heißt wenn man dort z.B. erreichen will, dass bestimmte Benutzer keine Eigentümerdaten sehen dürfen, aber die Flurstücks-Informationen, müssen zwei Benutzergruppen vorhanden sein.

Anzeige in den Optionen

In den MapEdit Desktop Optionen wird der Benutzername (i.d.R. der Domänenname und Windowsbenutzername) angezeigt. Sowie die MapEdit Benutzergruppen in denen dieser zugewiesen wurde.

Starten ohne Windows Authentifizierung

Als GIS-Admin für den AppBuilder oder für bestimmte Benutzer kann es sinnvoll sein MapEdit ohne direkte Windows Authentifizierung zu starten. Diese Benutzer können sich dann mittels normalen MapEdit Benutzer Login an MapEdit anmelden. Hierzu muss ein extra Verzeichnis mit den Startprogrammen (z.B. MapEdit.exe und MapEdit.ini) erstellt werden. In dieser MapEdit.ini wird dann die Option ActiveDirectory=1 mit einer # voran auskommentiert. Wenn man jetzt MapEdit aus dem Verzeichnis startet wird der normale Login Bildschirm angezeigt und man kann sich mit seinem MapEdit Benutzernamen+Passwort anmelden.