|
|
|
Можно ли запретить одновременное членство в группах?
|
|||
|---|---|---|---|
|
#18+
Есть Active Directory (W2k12 Server), в нем есть некая OU'шка, в ней лежит 2 группы GroupA и GroupB. Можно ли сделать так, чтобы AD позволяла включить пользователя либо в GroupA, либо в GroupB, но не давала включить одновременно и в GroupA и в GroupB? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.12.2015, 17:25 |
|
||
|
Можно ли запретить одновременное членство в группах?
|
|||
|---|---|---|---|
|
#18+
Нет. Однако можно сделать так, чтобы при наличии в одной определённой группе пользователь (само)удалялся из другой группы. Логон-скриптом. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.12.2015, 20:35 |
|
||
|
Можно ли запретить одновременное членство в группах?
|
|||
|---|---|---|---|
|
#18+
Akinaпользователь (само)удалялся из другой группы. Логон-скриптом.И давно принято раздавать привилегии налево-направо? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.12.2015, 20:49 |
|
||
|
Можно ли запретить одновременное членство в группах?
|
|||
|---|---|---|---|
|
#18+
Basil A. SidorovИ давно принято раздавать привилегии налево-направо? Право Delete Self ну никак не может считаться привилегией. Это не Add Self... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.12.2015, 22:43 |
|
||
|
Можно ли запретить одновременное членство в группах?
|
|||
|---|---|---|---|
|
#18+
Э-э-э ... Удалить себя из группы "сильно ограниченные пользователи" - не привилегия? P.S. Ход мысли понятен и вполне допустим, но, имхо, поскольку какой-то скрипт всё равно надо писАть - "идеологически правильно" написАть скрипт-подпорку для админа, который не может запомнить правила раздачи прав. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.12.2015, 22:58 |
|
||
|
Можно ли запретить одновременное членство в группах?
|
|||
|---|---|---|---|
|
#18+
Basil A. SidorovУдалить себя из группы "сильно ограниченные пользователи" Увы, схема назначения прав аддитивна в любом сервисе каталога. Так что как бы ни была группа ограничена, членство в ней может только ДОБАВИТЬ прав. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.12.2015, 23:52 |
|
||
|
Можно ли запретить одновременное членство в группах?
|
|||
|---|---|---|---|
|
#18+
Особенно добавляет прав членство в группе у которой есть запреты. Особенно, когда членство в группе анализируется на каком-нибудь прокси-сервере. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.12.2015, 18:40 |
|
||
|
Можно ли запретить одновременное членство в группах?
|
|||
|---|---|---|---|
|
#18+
Basil A. SidorovОсобенно добавляет прав членство в группе у которой есть запреты. Особенно, когда членство в группе анализируется на каком-нибудь прокси-сервере. ну значит у вас архитектура неправильно построена. Как уже сказали принцип аддативности подразумевает предоставление прав, а не их ограничение. если всё сделано нормально то групп с запрещающими правами просто не будет. если наплодить 100500 групп с разрешениями и запретами, то при наличии >1000 сотрудников и >1000 папок обеспечивать какую то безопасность в шарах станет ровна 0, а раздача прав в полную жопу. смысл групп в том, чтоб выдавать права, а не ограничивать, если вам приходится ограничивать права, значит нужно создать группу которая предоставляет прав меньше чем старая и добавить в неё пользователя, предварительно удалив его из группы с более широким доступом. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.12.2015, 17:27 |
|
||
|
Можно ли запретить одновременное членство в группах?
|
|||
|---|---|---|---|
|
#18+
Смысл в том, что костылять надо админу при раздаче прав, а не пользователю в логон-скрипте. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.12.2015, 18:51 |
|
||
|
Можно ли запретить одновременное членство в группах?
|
|||
|---|---|---|---|
|
#18+
Roman Mejtesну значит у вас архитектура неправильно построена. Как уже сказали принцип аддативности подразумевает предоставление прав, а не их ограничение. если всё сделано нормально то групп с запрещающими правами просто не будет. если наплодить 100500 групп с разрешениями и запретами, то при наличии >1000 сотрудников и >1000 папок обеспечивать какую то безопасность в шарах станет ровна 0, а раздача прав в полную жопу. смысл групп в том, чтоб выдавать права, а не ограничивать, если вам приходится ограничивать права, значит нужно создать группу которая предоставляет прав меньше чем старая и добавить в неё пользователя, предварительно удалив его из группы с более широким доступом. ок, как будете поступать в случае, если нужен временный запрет доступа? например, на период отпуска сотрудник должен ограничиваться в правах? каждый раз исключать из основной группы, включать в промежуточную группу с урезанными правами, а потом наоборот? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.12.2015, 12:05 |
|
||
|
Можно ли запретить одновременное членство в группах?
|
|||
|---|---|---|---|
|
#18+
Basil A. SidorovСмысл в том, что костылять надо админу при раздаче прав, а не пользователю в логон-скрипте. смысл сабжевого вопроса, чтобы техническими средствами исключить возможность ошибки админа ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.12.2015, 12:07 |
|
||
|
Можно ли запретить одновременное членство в группах?
|
|||
|---|---|---|---|
|
#18+
just_vladimirтехническими средствами исключить возможность ошибки админа IDM ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.12.2015, 12:15 |
|
||
|
Можно ли запретить одновременное членство в группах?
|
|||
|---|---|---|---|
|
#18+
Basil A. SidorovОсобенно добавляет прав членство в группе у которой есть запреты. Особенно, когда членство в группе анализируется на каком-нибудь прокси-сервере. Не стыдно так передёргивать? Какое отношение имеет логика работы "какого-нибудь прокси-сервера" к правам в сервисе каталога? just_vladimirнапример, на период отпуска сотрудник должен ограничиваться в правах? На период отпуска учётная запись сотрудника вообще-то должна отключаться. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.12.2015, 13:18 |
|
||
|
Можно ли запретить одновременное членство в группах?
|
|||
|---|---|---|---|
|
#18+
AkinaНа период отпуска учётная запись сотрудника вообще-то должна отключаться. Почему должна? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.12.2015, 15:20 |
|
||
|
Можно ли запретить одновременное членство в группах?
|
|||
|---|---|---|---|
|
#18+
vot_takoy , потому что в период отпуска сотрудник, если его не отозвали, обязан ОТСУТСТВОВАТЬ на рабочем месте. Следовательно, любая попытка аутентификации его учётной записью нелегитимна и обязана приводить к немедленному блокированию учётной записи. Посему разумнее блокировать её на срок отпуска - это проще, чем ставить триггер на неурочную аутентификацию. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.12.2015, 18:33 |
|
||
|
Можно ли запретить одновременное членство в группах?
|
|||
|---|---|---|---|
|
#18+
Отпуск это отпуск и сотрудник вправе использовать его по своему усмотрению. И находиться на своём рабочем месте - его право, т.к. гражданин не перестал быть работником. Вот требовать возмещения за выполнение своих трудовых обязанностей работник не вправе - это да. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2015, 09:21 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=39126205&tid=1493729]: |
0ms |
get settings: |
10ms |
get forum list: |
13ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
111ms |
get topic data: |
11ms |
get forum data: |
3ms |
get page messages: |
49ms |
get tp. blocked users: |
1ms |
| others: | 13ms |
| total: | 219ms |

| 0 / 0 |

Извините, этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
... ля, ля, ля ...