<?xml version="1.0"?>
<?xml-stylesheet type="text/css" href="https://mediawiki.a-eskwadraat.nl/wiki/skins/common/feed.css?303"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="en">
		<id>https://mediawiki.a-eskwadraat.nl/wiki/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Emile</id>
		<title>A-Eskwiki - User contributions [en]</title>
		<link rel="self" type="application/atom+xml" href="https://mediawiki.a-eskwadraat.nl/wiki/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Emile"/>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/Special:Contributions/Emile"/>
		<updated>2026-08-10T11:13:26Z</updated>
		<subtitle>User contributions</subtitle>
		<generator>MediaWiki 1.23.2</generator>

	<entry>
		<id>https://mediawiki.a-eskwadraat.nl/wiki/index.php/Accounts</id>
		<title>Accounts</title>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/Accounts"/>
				<updated>2012-09-18T09:48:11Z</updated>
		
		<summary type="html">&lt;p&gt;Emile: /* Groups */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Hier worden het accountbeleid en -management van [[Sysop]] bij A&amp;amp;ndash;Eskwadraat beschreven.&lt;br /&gt;
&lt;br /&gt;
== Algemeen ==&lt;br /&gt;
=== Groups ===&lt;br /&gt;
&lt;br /&gt;
Accounts zijn verdeeld in een aantal groepen (groups):&lt;br /&gt;
&lt;br /&gt;
* '''''iba''''': [[IBA]]-commissies die extra computerrechten hebben: [[sysop]], [[WWW|www]] en [[hektex]].&lt;br /&gt;
* '''''gods''''': mensjes met extra rechten (omdat ze in iba zitten/gezeten hebben).&lt;br /&gt;
* '''''square''''':	mensjes/iba-commissies die op square in kunnen loggen (omdat ze dat nodig hebben voor hun commissiewerk).&lt;br /&gt;
* '''''bestuur''''': bestuurs(functie)accounts.&lt;br /&gt;
* '''''cies''''': commissies.&lt;br /&gt;
* '''''mortals''''': gewone gebruikers.&lt;br /&gt;
* '''''extern''''':	externe organisaties, verenigingen, groepen, enz. Ook voor bijzondere accounts zoals webcie-test-account.&lt;br /&gt;
&lt;br /&gt;
Alle andere groepen zijn systeemgroepen.&lt;br /&gt;
&lt;br /&gt;
De homedirectories zijn ingedeeld per categorie. Elke categorie bestrijkt een of meer groepen:&lt;br /&gt;
* '''''/home/bestuur''''': ''bestuur''.&lt;br /&gt;
* '''''/home/cies''''': ''cies''.&lt;br /&gt;
* '''''/home/extern''''': ''extern''.&lt;br /&gt;
* '''''/home/mensjes''''': ''gods'' en ''mortals''.&lt;br /&gt;
* '''''/home/system''''': alle systeemgroepen.&lt;br /&gt;
&lt;br /&gt;
Groeplidmaatschappen worden beheerd in [[LDAP]]. De primary group van een account staat in het veld `gidNumber`. Users in andere groepen zetten kan door die user toe te voegen aan het veld `memberUid` van entry `cn=$groepnaam,ou=system,ou=groups,dc=a-eskwadraat,dc=nl`.&lt;br /&gt;
&lt;br /&gt;
=== User management ===&lt;br /&gt;
&lt;br /&gt;
Vrijwel alle usermanagement (password resetten, aanmaken, account enablen/disabled, enz) kan met het scriptje `ac'. Dit maakt weer gebruik van `cieadd` en `ciedel` voor het aanmaken/verwijderen van accounts (zie onder).&lt;br /&gt;
&lt;br /&gt;
User info wordt opgeslagen in LDAP. Hierin staat informatie zoals het laatste inlogmoment van het account. De volgende dingen worden nog wel in `/etc/{passwd,shadow}` opgeslagen:&lt;br /&gt;
&lt;br /&gt;
* `/etc/passwd`:&lt;br /&gt;
login,UID,GID,fullname,homedir,shell&lt;br /&gt;
* `/etc/shadow`:&lt;br /&gt;
login,encrypted passwd,passwd last change&lt;br /&gt;
&lt;br /&gt;
De overige velden van `/etc/shadow` worden zo gezet dat ze niet gebruikt worden (bijv. account expire op 99999, enz.).&lt;br /&gt;
&lt;br /&gt;
Let op: voor niet-systeemaccounts is LDAP tegenwoordig leidend. De informatie over A&amp;amp;ndash;Eskwadraataccounts in `/etc/passwd` wordt regelmatig bijgewerkt vanuit LDAP, en staat daar voor het geval LDAP de geest geeft.&lt;br /&gt;
&lt;br /&gt;
== Quota ==&lt;br /&gt;
&lt;br /&gt;
Quota worden automatisch aangemaakt met behulp van `[[quotaset]]`. Zie dat script, en de configuratiefile `/etc/local/quotas` voor meer info; daar dienen quota aangepast te worden (en niet op de gebruikelijke Linux-manier).&lt;br /&gt;
&lt;br /&gt;
Tweemaal per dag wordt `quotamail` gedraaid, die mensen waarschuwt als ze over hun quotum zitten. Met `ac` kan de graceperiode gereset worden.&lt;br /&gt;
&lt;br /&gt;
== Accounts aanmaken/verwijderen ==&lt;br /&gt;
&lt;br /&gt;
Moet altijd door Sysop gebeuren. Actieve leden kunnen altijd om een account&lt;br /&gt;
vragen en er een krijgen. Commissies krijgen vanzelfsprekend een account.&lt;br /&gt;
Niet-actieve leden kunnen in het algemeen ook een account krijgen, dit ter&lt;br /&gt;
beoordeling van Sysop. Niet-leden krijgen in principe geen account, omdat de&lt;br /&gt;
dingen die overal open staan alleen openbaar zijn voor leden.&lt;br /&gt;
&lt;br /&gt;
Accounts (ook persoonlijke accounts) worden aangemaakt via `cieadd`, wat weer vanuit&lt;br /&gt;
`ac` aan te roepen is. In dat script worden o.a. automatisch ssh-keys&lt;br /&gt;
gegenereerd en voor commissies wordt de ssh-key van het bestuur in de&lt;br /&gt;
authorized_keys gezet. Verder wordt een printje gemaakt voor de accounthouder&lt;br /&gt;
met daarop relevante informatie zoals password, quota, e.d.&lt;br /&gt;
&lt;br /&gt;
Persoonlijke accounts worden na een jaar inactiviteit automatisch verwijderd.&lt;br /&gt;
Commissieaccounts kunnen verwijderd worden met `ciedel`, ook vanuit `ac` aan te roepen.&lt;br /&gt;
Dit archiveert de account naar `/archief` (apart voor commissies en overig),&lt;br /&gt;
stuurt een mail naar Sysop, account (en bestuur bij commissie-account) en&lt;br /&gt;
ruimt alle files behorend bij het account op.&lt;br /&gt;
&lt;br /&gt;
== Naamgeving ==&lt;br /&gt;
&lt;br /&gt;
* **Mensjes:**&lt;br /&gt;
	In principe voornaam, evt. met een paar letters van achternaam om uniek te&lt;br /&gt;
	maken. De login zoals bij de faculteit is een alternatief, gebruik echter&lt;br /&gt;
	geen (student) nummer, omdat dat problemen geeft omdat het als UID&lt;br /&gt;
	geinterpreteerd wordt. Nicknames zijn **ZEER** af te raden, omdat dan de&lt;br /&gt;
	eigenaar niet (meteen) duidelijk is. Als iemand dat toch per se wil, maak&lt;br /&gt;
	bij voorkeur een mail-alias aan voor voornaam -&amp;gt; nickname en overleg eerst&lt;br /&gt;
	even met andere Sysoppers.&lt;br /&gt;
&lt;br /&gt;
* **Cies:**&lt;br /&gt;
	Korte, duidelijke naam. Voor jaarlijkse commissies, het collegejaar&lt;br /&gt;
	erachter zetten, bijv `ec0203` of `ouderdag0304`. Commissies die over&lt;br /&gt;
	bestuursjaren heenlopen, maar wel een duidelijke datum voor hun activiteit&lt;br /&gt;
	hebben (voorlopig alleen intro) kunnen met het volledige kalenderjaar&lt;br /&gt;
	worden aangeduid (bijv `intro2003`).&lt;br /&gt;
	k's zijn uit den boze (bijv `intro2k2`)!&lt;br /&gt;
&lt;br /&gt;
## Account disablen/enablen&lt;br /&gt;
&lt;br /&gt;
Moet mogelijk zijn voor Sysop om dat snel even te doen, via het `ac` scriptje.&lt;br /&gt;
Effectief houdt het in dat de shell van IETS veranderd wordt in IETS-disabled,&lt;br /&gt;
en vice versa. SSH laat geen mensen inloggen met een niet-bestaande shell.&lt;br /&gt;
Tegenwoordig (aug '12) verwijderen we bij disablen ook het wachtwoord, zodat ook&lt;br /&gt;
zaken als su, VPN en imap ontoegankelijk worden.&lt;br /&gt;
&lt;br /&gt;
Als het om bestuur en/of cies accounts gaat, van deze actie **ALTIJD** het&lt;br /&gt;
bestuur cc'en. Ook als een account n.a.v. misbruik uitgeschakeld wordt, het&lt;br /&gt;
bestuur op de hoogte stellen.&lt;br /&gt;
&lt;br /&gt;
Gevaar! Wat je ook doet, ga niet shadowlocken. Dat is de normale Debian-manier&lt;br /&gt;
om een account te disablen door een `!` voor het wachtwoord te zetten. LDAP&lt;br /&gt;
snapt dit niet: die interpreteert de password-hash met een `!` ervoor als&lt;br /&gt;
cleartext password.&lt;br /&gt;
&lt;br /&gt;
## Expiry&lt;br /&gt;
&lt;br /&gt;
Er expiren twee dingen, vrij onafhankelijk van elkaar: accounts en wachtwoorden.&lt;br /&gt;
Beide worden dagelijks geregeld door ac-expire.&lt;br /&gt;
&lt;br /&gt;
### Accounts&lt;br /&gt;
&lt;br /&gt;
We gebruiken **niet** de shadow manier van expiren, want die werkt niet erg&lt;br /&gt;
flexibel, en fouten zijn veel te makkelijk gemaakt. Bovendien is het nogal&lt;br /&gt;
onzin om als je dagelijks een account gebruikt elk jaar te moeten aangeven dat&lt;br /&gt;
je 'm gebruikt...&lt;br /&gt;
&lt;br /&gt;
Alle accounts van mortals en gods worden doorlopen. Commissies verlopen niet&lt;br /&gt;
(maar wachtwoorden wel, zie verderop).&lt;br /&gt;
&lt;br /&gt;
Als iemand te lang niet heeft ingelogd wordt het account gedisabled. Dit wordt&lt;br /&gt;
bepaald aan de hand van lastLogin-informatie in LDAP.  Er zijn attributen voor&lt;br /&gt;
`lastPasswordLogin`, `lastMailLogin` en `lastKeyLogin`. Op dit moment (aug '12)&lt;br /&gt;
wordt alleen de eerste geupdate. PAM doet dit (`/etc/pam.d` op de workstations&lt;br /&gt;
en op square).&lt;br /&gt;
&lt;br /&gt;
Let op dat accounts nog wel handmatig opgeruimd moeten worden (met behulp van&lt;br /&gt;
`ciedel` vanuit `ac`).&lt;br /&gt;
&lt;br /&gt;
### Passwords&lt;br /&gt;
&lt;br /&gt;
Passwords worden crypt-hashed opgeslagen. Hierdoor is het maximum aantal tekens&lt;br /&gt;
8.&lt;br /&gt;
&lt;br /&gt;
Password dienen na een poosje te verlopen. In LDAP (`shadowLastChange`) staat&lt;br /&gt;
altijd wanneer een wachtwoord voor het laatst gewijzigd is. Dit wachtwoord is&lt;br /&gt;
geldig tot `shadowLastChange+shadowMax`. Daarna wordt het wachtwoord verwijderd.&lt;br /&gt;
Gebruikers krijgen mail wanneer dit moment in de buurt komt.&lt;br /&gt;
&lt;br /&gt;
Na zelf het wachtwoord te wijzigen mag het wachtwoord `shadowMin` dagen niet&lt;br /&gt;
opnieuw veranderd worden, om terugveranderen te voorkomen. Wanneer wij het&lt;br /&gt;
wachtwoord resetten wordt `shadowMin` 0, want dan willen we juist dat het&lt;br /&gt;
veranderd wordt.&lt;br /&gt;
&lt;br /&gt;
`shadowMax`, `shadowMin` en `shadowExpire` zijn attributen per gebruiker. Ze&lt;br /&gt;
worden door `ac-expire` uniform gehouden. De gewenste waarden staan in&lt;br /&gt;
`/etc/local/ac-vars`.&lt;br /&gt;
&lt;br /&gt;
UID's die laag zijn mogen nooit last krijgen van verlopen wachtwoorden.&lt;br /&gt;
&lt;br /&gt;
## Printjes&lt;br /&gt;
&lt;br /&gt;
Printjes worden bijgehouden vanuit de cups logfiles. De aantallen worden&lt;br /&gt;
maandelijks via een cronjob naar het bestuur gemaild voor facturering. De&lt;br /&gt;
aantallen (voor simplex/duplex) zijn echter niet geheel betrouwbaar!&lt;/div&gt;</summary>
		<author><name>Emile</name></author>	</entry>

	</feed>