Bekannte Einschränkungen
Diese Seite nennt Grenzen, die für die Planung einer Einführung wichtig sind. Stand: September 2026.
Betrieb
- Eine Instanz. Nova läuft als genau eine Instanz, weil Zeitplaner und laufende Jobs im Prozess liegen. Mehrere Instanzen nebeneinander – zur Lastverteilung oder für Hochverfügbarkeit im Aktiv-aktiv-Betrieb – sind nicht vorgesehen; skaliert wird über Threads. Siehe Voraussetzungen.
- Zeitzone der Zeitpläne. Jobs laufen nach der Zeitzone Europe/Berlin; eine andere lässt sich dafür nicht einstellen.
- Konfiguration übertragen. Der Konfigurationsexport enthält unter anderem Zielsysteme, Rollen, Business-Rollen und Genehmigungsabläufe; importieren lassen sich derzeit nur die SoD-Regeln. Den Weg von einer Test- in eine Produktivumgebung deckt er damit nur teilweise ab. Siehe Updates und Sicherung.
- Gültigkeitszeiträume. Nur SAP speichert Beginn und Ende einer Zuweisung selbst. In den übrigen Zielsystemen setzt Nova die Termine über Hintergrund-Jobs um; sie wirken dort erst mit dem nächsten Lauf. Den Beginn überträgt der tägliche Job „Activate Pending Assignments“. Das Ende übernimmt „Abgelaufene Zuweisungen bereinigen“: Dieser Job ist nach der Installation nicht angelegt und gibt den Entzug nur weiter, wenn „Zielsysteme automatisch provisionieren“ eingeschaltet ist. Siehe Überwachung und Jobs.
SAP
Nova verbindet sich per RFC und braucht dafür das SAP NetWeaver RFC SDK. Das SDK ist SAP-Software, gehört nicht zum Standard-Image und muss vom Kunden bereitgestellt werden. Ohne SDK lassen sich weder SAP-Zielsysteme noch SAP-Organisationsdaten als Quellsystem noch die SAP-Zusatzmodule nutzen. Siehe SAP.
Active Directory und LDAP
- Sperren. Außer in Active Directory sperrt Nova Konten über das Sperrattribut der Kennwortrichtlinie (
pwdAccountLockedTime). Das wirkt nur, wenn das Verzeichnis eine Kennwortrichtlinie durchsetzt und das Konto, mit dem Nova arbeitet, dieses Attribut schreiben darf. - Verschachtelte Gruppen. Gruppen in Gruppen schreibt Nova nur bei DN-basierten Gruppen; das OpenLDAP-Profil mit
posixGroupunterstützt keine Verschachtelung. Generische Verzeichnisse brauchen dafür zusätzlich das AttributmemberOfim Schema, mit Schreibrecht.
Siehe Active Directory und LDAP.
Microsoft Entra ID
Bei dynamischen Gruppen ergeben sich die Mitglieder aus Regeln, bei Gruppen, die aus einem lokalen Active Directory synchronisiert werden, aus der Synchronisation. Microsoft Graph lässt Änderungen an diesen Mitgliedschaften nicht zu, Nova kann solche Gruppen also nicht provisionieren. Als Berechtigungen eignen sich Sicherheitsgruppen mit fest zugewiesenen Mitgliedern, die in Entra ID selbst verwaltet werden. Siehe Microsoft Entra ID.
SCIM
SCIM-Anwendungen setzen den Standard unterschiedlich um. Nova erwartet die Endpunkte unter ‹Basis-URL›/scim/v2, sucht Konten und Gruppen per Filter auf userName und displayName, ändert Konten und Mitgliedschaften per PATCH und liest Gruppen seitenweise. Zur Anmeldung unterstützt Nova Basic-Authentifizierung und Bearer-Token. Ob eine Anwendung dazu passt, ist je Anbieter zu prüfen. Siehe SCIM.
Letzte Anmeldung
Wann ein Konto zuletzt benutzt wurde, liest Nova nur, soweit das Zielsystem es liefert:
| Zielsystem | Quelle |
|---|---|
| SAP | Benutzerstamm (USR02) |
| Active Directory | lastLogonTimestamp bzw. lastLogon |
| OpenLDAP | authTimestamp, sofern das Verzeichnis es pflegt |
| generisches LDAP | keine Standardquelle |
| Entra ID | Anmeldeaktivität aus Microsoft Graph; braucht die Berechtigung AuditLog.Read.All |
| Keycloak | gespeicherte Login-Ereignisse des Realms; speichert der Realm keine, nur aktive Sitzungen |
| SCIM | kein Standardattribut; das unter „Last-Logon-Attribut (SCIM)“ eingetragene Attribut oder lastLogin bzw. lastLogon |
Stand der Abnahmen
Die Connectoren werden gegen einen festen Abnahmekatalog mit echten Zielsystemen geprüft. Stand September 2026:
- SAP (ABAP) und generisches LDAP (geprüft mit ApacheDS) haben den Katalog in zwei vollständigen Runden bestanden; einzelne Teilanforderungen waren dabei ausdrücklich ausgenommen.
- Microsoft Entra ID: Die Abnahme ist noch nicht abgeschlossen.
- Active Directory, Keycloak und SCIM haben den Katalog noch nicht durchlaufen.