# Nextcloud 13 - LDAP-Integration

**URL:** <https://ask.linuxmuster.net/t/nextcloud-13-ldap-integration/2137>\
**Category:** Auth-Extern\
**Tags:** ldap\
**Created:** [31. März 2018 um 18:31 UTC](https://ask.linuxmuster.net/t/nextcloud-13-ldap-integration/2137 "2018-03-31T18:31:30Z")\
**Posts on this page:** 8\
**Page:** 1

<div class="post-metadata">

**Author:** ![martini412](https://ask.linuxmuster.net/letter_avatar_proxy/v4/letter/m/d78d45/32.png) [@martini412](https://ask.linuxmuster.net/u/martini412)\
**Post date:** [31. März 2018 um 18:31 UTC](https://ask.linuxmuster.net/t/nextcloud-13-ldap-integration/2137/1 "2018-03-31T18:31:30Z")

</div>

Hallo,  
wir haben bei belwue eine Installation von Nextcloud 13.  
Bisher haben wir den Zugang für alle Lehrer als LDAP-Benutzer erfolgreich eingerichtet. Dazu haben wir bei den Einstellungen “LDAP / AD-Integration - Benutzer” folgenden Eintrag:  
(&(objectclass=posixAccount)(gidNumber=10000))  
und bei Anmelde-Attribute  
(&(&(objectclass=posixAccount)(gidNumber=10000))(|(uid=%uid)(|(uid=%uid))))

Das wollen wir nun ändern.  
Wie muss der LDAP-Filter bei Benutzer bzw. bei Anmelde-Attribute lauten, damit **nur** Mitglieder des LDAP-Projekts “p\_nextcloud” Zugang haben?

Viele Grüße  
Jürgen

---

<div class="post-metadata">

**Author:** ![martin.res](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/martin.res/32/1580_2.png) [@martin.res](https://ask.linuxmuster.net/u/martin.res)\
**Post date:** [1. April 2018 um 16:58 UTC](https://ask.linuxmuster.net/t/nextcloud-13-ldap-integration/2137/2 "2018-04-01T16:58:23Z")

</div>

Hallo Jürgen,

der Filter funktioniert nach meinem Wissen nur für die primäre Gruppe eines Benutzers,  
somit für die Gruppe “teachers” mit gidNummer 10000.  
Für sekundäre Gruppen, wie z.B. Projekt-Gruppen, funktioniert er nicht,  
da sekundäre Gruppen bei den User-Daten nicht vermerkt sind.

Durch den Befehl am server:

ldapsearch -x “cn=p\_nextcloud”

erhälst du die gidNumber der Gruppe. Damit kannst du es dann trotzdem einmal testen.

Der Nextcloud-Gruppenfilter, den es auch gibt, arbeitet nach meinem Wissen leider nicht  
mit dem [linuxmuster.net](http://linuxmuster.net) - LDAP-Server zusammen.

Viele Grüße,  
Martin

---

<div class="post-metadata">

**Author:** ![Michael](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/michael/32/59_2.png) [@Michael](https://ask.linuxmuster.net/u/Michael)\
**Post date:** [1. April 2018 um 20:54 UTC](https://ask.linuxmuster.net/t/nextcloud-13-ldap-integration/2137/3 "2018-04-01T20:54:28Z")

</div>

Hi.  
Ich habe diese Einstellung bei uns:

 ![Screenshot_20180401_225346](https://ask.linuxmuster.net/uploads/default/original/2X/4/443ea5258a373f77b567ed339422cddf472bb6e5.png)  
Klappt das damit nicht?

Schönen Gruß,  
Michael

---

<div class="post-metadata">

**Author:** ![martin.res](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/martin.res/32/1580_2.png) [@martin.res](https://ask.linuxmuster.net/u/martin.res)\
**Post date:** [2. April 2018 um 14:51 UTC](https://ask.linuxmuster.net/t/nextcloud-13-ldap-integration/2137/4 "2018-04-02T14:51:09Z")

</div>

Hallo Michael,

dein Filter bewirkt nur, dass die Gruppen teachers und p\_\* z.B. bei einer Gruppenauswahl zur “Datei teilen” erscheinen.  
Eine Einschränkung der Anmeldung bewirken diese jedoch nicht - oder ist das bei dir anders?

Wie lautet denn dein Benutzer-Filter und dein Anmelde-Filter?

Grüße,  
Martin

---

<div class="post-metadata">

**Author:** ![Michael](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/michael/32/59_2.png) [@Michael](https://ask.linuxmuster.net/u/Michael)\
**Post date:** [2. April 2018 um 15:27 UTC](https://ask.linuxmuster.net/t/nextcloud-13-ldap-integration/2137/5 "2018-04-02T15:27:28Z")

</div>

Ja, das könnte sein. Wir haben die Cloud für alle Lehrer freigegeben – es sollen aber Tausch-Aktionen mit Projekten p\_\* möglich sein. Sorry, dann ist das nicht die Lösung für dein Problem.

Michael

---

<div class="post-metadata">

**Author:** ![jrichter](https://ask.linuxmuster.net/letter_avatar_proxy/v4/letter/j/ac91a4/32.png) [@jrichter](https://ask.linuxmuster.net/u/jrichter)\
**Post date:** [2. April 2018 um 15:57 UTC](https://ask.linuxmuster.net/t/nextcloud-13-ldap-integration/2137/6 "2018-04-02T15:57:34Z")

</div>

Hallo Jürgen,

hast Du mal probiert, diesen Filter im Tab “Benutzer” einzugeben?

Viele Grüße

Jörg

---

<div class="post-metadata">

**Author:** ![martini412](https://ask.linuxmuster.net/letter_avatar_proxy/v4/letter/m/d78d45/32.png) [@martini412](https://ask.linuxmuster.net/u/martini412)\
**Post date:** [2. April 2018 um 16:42 UTC](https://ask.linuxmuster.net/t/nextcloud-13-ldap-integration/2137/7 "2018-04-02T16:42:34Z")

</div>

Hallo Jörg,

> [@](#):
>
> hast Du mal probiert, diesen Filter im Tab “Benutzer” einzugeben?

wenn ich als Benutzerfilter

> (&(|(objectclass=posixGroup))(|(cn=teachers)(cn=p\_nextcloud)))

eingebe, wird „Konfiguration OK“ angezeigt, aber „0 Benutzer gefunden“, obwohl das Projekt p\_nextcloud Lehrer und Schüler enthält…

Viele Grüße  
Jürgen

---

<div class="post-metadata">

**Author:** ![martin.res](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/martin.res/32/1580_2.png) [@martin.res](https://ask.linuxmuster.net/u/martin.res)\
**Post date:** [29. April 2018 um 15:43 UTC](https://ask.linuxmuster.net/t/nextcloud-13-ldap-integration/2137/8 "2018-04-29T15:43:04Z")

</div>

Hallo Jürgen,

natürlich ergibt das 0 Benutzer:

Der Filter bewirkt, dass du ein Objekt “Benutzer” suchst, das gleichzeitig eine posixGroup ist … das ist ein Widerspruch.

Du möchtest aber abfragen, ob das Objekt “Benutzer” zur Gruppe “p\_nextcloud” gehört, dazu musst du aber  
beim Benutzer-Objekt ein Attribut dazu haben (z.B. “member\_of…”) , das gibt es aber leider nicht.

Es gibt z.B. zwei Objekte:

1.) ein Benutzer-Objekt “mueller” mit dem Attribut seiner primären Gruppe teachers: “gidNumber=10000”. Andere Gruppen sind dort nicht aufgeführt.

2.) ein Gruppen-Objekt “p\_nextcloud” mit dem Attribut “memberuid=mueller”

Bei einer Filter-Abfrage kannst du aber beide Objekte nicht mischen, ein Filter sucht nur in einem Objekt.

Viele Grüße,  
Martin
