umbau 1.0

This commit is contained in:
2026-09-02 20:30:44 +02:00
parent afe6719f51
commit 5c95b21be7
77 changed files with 10733 additions and 1914 deletions

View File

@ -4,12 +4,23 @@
# Start korrekt sind und legt optional den initialen Admin-User an.
- name: Datenverzeichnis-Rechte sicherstellen
# Befund B6 (Umsetzungsauftrag_Sonnet5.md Teil A.3): guacd (Rolle "guacd")
# laeuft als eigener Systemuser "guacd", nicht als "{{ jumphost_app_user }}",
# braucht aber Zugriff auf {{ jumphost_data_dir }}/rdp-drives fuer die
# RDP-Laufwerksumleitung. Mit reinem 0700 kommt guacd nicht einmal an
# diesem Verzeichnis VORBEI (Traversal-Rechte fehlen), unabhaengig vom
# systemd-ReadWritePaths-Hardening der guacd-Unit -- jeder Host mit
# file_transfer_enabled scheitert dann mit EACCES. 0710 gibt der Gruppe
# ausschliesslich das Traversal-Bit (kein Lesen/Auflisten von recordings/
# oder der DB-Datei) -- die guacd-Rolle nimmt den guacd-User dafuer in
# diese Gruppe auf. rdp-drives selbst bleibt zusaetzlich mit eigenen,
# engeren Rechten geschuetzt (guacd:guacd 0750, siehe Rolle "guacd").
ansible.builtin.file:
path: "{{ jumphost_data_dir }}"
state: directory
owner: "{{ jumphost_app_user }}"
group: "{{ jumphost_app_group }}"
mode: "0700"
mode: "0710"
- name: Pruefen, ob bereits eine DB existiert
ansible.builtin.stat: