krn.CheckUserAccount
Dieser Job überprüft, ob der angegebene Benutzer sich am System anmelden kann. Das übergebene Passwort wird geprüft — ein falsches Passwort kann zur Sperrung des Accounts führen (gleiche Kriterien wie im enaio® enterprise-manager).
Der Job kehrt mit einem Fehler zurück, wenn der Benutzer sich nicht am System anmelden kann.
Der Job läuft auf der bestehenden Session und öffnet keine Session für den geprüften Benutzer — er liefert keine SessionGUID, sondern ausschließlich das Prüfergebnis.
1. Eingabeparameter
| Name | Typ | Pflicht | Beschreibung |
|---|---|---|---|
|
INT |
Ja |
Muss |
|
STRING |
Ja |
Anmeldename des Benutzers. Wird ohne Beachtung der Groß-/Kleinschreibung aufgelöst. |
|
STRING |
Ja |
Verschlüsseltes Passwort — gleiches Format wie krn.SessionLogin/ |
Password ist ein Pflichtparameter. Ein Aufruf ohne diesen Parameter — etwa als reine Existenzprüfung des Benutzernamens — wird mit -1043332470 („A required parameter was not specified: Password.") abgewiesen.
|
2. Ausgabeparameter
| Name | Typ | Abhängigkeit | Beschreibung |
|---|---|---|---|
|
INT |
— |
Ergebnis der Anmeldeprüfung: |
|
INT |
nur bei |
Gültigkeit des Passworts: |
|
STRING |
nur bei |
Interner Benutzername in der Schreibweise, in der der Server ihn aufgelöst hat, z. B. |
|
STRING |
nur bei |
Authentifizierungsverfahren, z. B. |
3. Rückgabe
(INT): 0 = Job erfolgreich, sonst Fehlercode.
In der Praxis tritt nur Action = 0 auf: Die in der Tabelle dokumentierten Fehlerfälle 2, 3, 4 und 5 kommen stattdessen als Fehlercode zurück — passend dazu, dass der Job mit einem Fehler zurückkehrt, wenn der Benutzer sich nicht anmelden kann.
| Code | Server-Meldung | Entspricht Action |
|---|---|---|
|
|
|
|
|
|
|
|
|
|
— (Aufrufer nicht berechtigt) |
-1042218019 wird sowohl für einen manuell gesperrten Account als auch für einen durch Fehlanmeldungen gesperrten Account geliefert, und zwar auch bei korrektem Passwort. Die beiden Fälle sind aus der Antwort nicht unterscheidbar.
|
Als Erfolg dürfen nur |
4. Benötigte Systemrolle
|
Der aufrufende Benutzer benötigt die Systemrolle
Die Rolle ist notwendig und ausreichend und von allen anderen Rollen unabhängig: Ein Benutzer, der ausschließlich diese Rolle besitzt, ist erfolgreich; ein Benutzer mit den 71 anderen Rollen scheitert mit Die dem aufrufenden Benutzer zugewiesenen Systemrollen lassen sich mit mng.GetUserRoles ermitteln; eine Übersicht aller Rollen findet sich unter Systemrollen. |
5. Sperrverhalten
-
Der Fehlversuchszähler gilt pro Account; andere Accounts sind nicht betroffen.
-
Ein erfolgreicher Aufruf setzt den Zähler zurück. Abwechselnd korrekte und falsche Prüfungen lösen die Sperre daher nie aus.
-
Was ein Fehlversuch bewirkt, steuert die Sicherheitsstufe (
Login\SecurityLevel, Standard0= keine Einschränkung; die übrigen Stufen schließen die Anwendung bzw. sperren den Account nach drei Fehlversuchen). Für Benutzer mit Zwei-Faktor-Authentifizierung gilt die Einstellung nicht. -
Der Schwellwert ist über die API nicht lesbar — Einträge wie
Security\PwdLockCount,MaxLoginAttemptsoderLoginRetriesexistieren nicht (krn.REGetRegValue liefert-1042218742). Aufrufer müssen ihre Versuche selbst begrenzen.
|
Eine durch Fehlanmeldungen entstandene Sperre ist in den Benutzerattributen nicht sichtbar.
mng.GetUserAttributes meldet für einen so gesperrten Account weiterhin |
6. Zugehörige Einstellungen
| enaio® enterprise-manager | Registry-Eintrag | Standard | Wirkung auf diesen Job |
|---|---|---|---|
Gültigkeitszeitraum für Passwörter |
|
|
|
Hinweis auf den Ablauf des Gültigkeitszeitraums |
|
|
steuert die Warnung von enaio® selbst, nicht |
Einmal-Passwort |
|
|
neue Accounts melden |
Sicherheitsstufe |
|
|
ob Fehlversuche den Account sperren |
7. Siehe auch
-
krn.SessionLogin — tatsächliche Anmeldung einer Session
-
krn.VerifyPassword — Prüfung eines Passworts gegen die Passwortsyntax-Regel (keine Prüfung von Anmeldedaten)
-
mng.GetUserAttributes — Benutzerattribute inklusive
lockedundchangepwd