UCS 5.0-9: Debug-Build in Produktion - Wenn AddressSanitizer den Server frisst

Univention liefert univention-policy-tools 11.0.4-4 mit AddressSanitizer aus. In LXC-Containern fuehrt das zu einer 8GB RAM-Explosion beim Boot. Diagnose und Workaround.

08.04.2026 · 6 Minuten · 1105 Wörter · root_cause

UCS 5: Memory Leak in univention-policy-update — systemd MemoryMax als nachhaltiger Fix

univention-policy-update-config-registry frisst bis zu 1.8 GB RAM pro Lauf und loest den OOM-Killer aus. Kein Upstream-Fix verfuegbar. So ersetzt du den Cron-Job durch einen systemd Timer mit cgroup-basiertem Memory-Limit.

06.04.2026 · 4 Minuten · 796 Wörter · root_cause

UCS S4-Connector synchronisiert nicht — das vergessene translog-Overlay

Der S4-Connector läuft, pollt brav — aber UDM-Änderungen kommen nie in Samba an. Ursache: Nach einer DC-Migration fehlt eine einzige UCR-Variable. Ohne sie ist der gesamte Listener/Notifier-Pfad tot.

17.03.2026 · 5 Minuten · 887 Wörter · root_cause

Winbind WBC_ERR_DOMAIN_NOT_FOUND: Wenn drei idmap-Backends identisch scheitern

Winbind gibt WBC_ERR_DOMAIN_NOT_FOUND zurück — egal ob nss, ad oder rid Backend. Alle drei scheitern identisch. Die Root Cause: ein separates LDAP-Bind-Passwort in secrets.tdb, das bei Machine-Account-Rotation nicht aktualisiert wird.

09.03.2026 · 3 Minuten · 593 Wörter · root_cause

UCS: Nach DC-Demote — die stillen UCR-Zeitzünder auf Member-Servern

Nach dem Demote eines UCS Domain Controllers zeigen UCR-Variablen auf Member-Servern weiterhin auf den toten DC. Fällt erst auf wenn Kerberos-Tickets auslaufen — Tage oder Wochen später. Dann bricht SMB auf einmal zusammen.

03.03.2026 · 4 Minuten · 643 Wörter · root_cause

Python ldap3: invalidCredentials obwohl das Passwort stimmt

ldapwhoami bindet erfolgreich, Python ldap3 liefert invalidCredentials — mit identischen Credentials. Die Ursache: Sonderzeichen (@, !) im Passwort. libldap überträgt sie korrekt, ldap3 nicht.

22.02.2026 · 3 Minuten · 501 Wörter · root_cause

UCS DC-Demote: Member Server zeigen nach dem Demote weiterhin auf den alten DC

Nach einem UCS DC-Demote zeigen alle Member Server weiterhin auf den toten DC. ucr set ldap/server/name hilft nicht — ‘overridden by scope ldap’. Der echte Täter: Das UDM-Objekt des alten DC behält univentionServerRole=master im OpenLDAP, und der Listener-Mechanismus setzt ldap/server/name daraus.

21.02.2026 · 4 Minuten · 718 Wörter · root_cause

UCS Memberserver nach DC-Demote migrieren: Wenn net ads join nicht reicht

Nach dem Demote eines UCS Domain Controllers zeigen Memberserver noch auf den alten DC. net ads join repariert nur die AD-Seite - für UCS braucht man univention-join. Plus: TLS-Fallen mit Step-CA und ein UCR-Revert den niemand erwartet.

18.02.2026 · 7 Minuten · 1432 Wörter · root_cause

UCS DC-Migration: Warum der Backup-DC nach dem Demote nicht schreiben kann

Nach einer UCS DC-Migration funktioniert LDAP-Auth nicht mehr? Der Backup-DC verweigert Schreiboperationen mit ‘shadow context’? Das Problem: UCR und OpenLDAP wissen nicht, dass sie jetzt Master sind.

13.02.2026 · 4 Minuten · 695 Wörter · root_cause