powered by simpleCommunicator - 2.0.59     © 2025 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Можно ли запретить одновременное членство в группах?
16 сообщений из 16, страница 1 из 1
Можно ли запретить одновременное членство в группах?
    #39126041
just_vladimir
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Есть Active Directory (W2k12 Server), в нем есть некая OU'шка, в ней лежит 2 группы GroupA и GroupB. Можно ли сделать так, чтобы AD позволяла включить пользователя либо в GroupA, либо в GroupB, но не давала включить одновременно и в GroupA и в GroupB?
...
Рейтинг: 0 / 0
Можно ли запретить одновременное членство в группах?
    #39126200
Фотография Akina
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Нет.
Однако можно сделать так, чтобы при наличии в одной определённой группе пользователь (само)удалялся из другой группы. Логон-скриптом.
...
Рейтинг: 0 / 0
Можно ли запретить одновременное членство в группах?
    #39126205
Basil A. Sidorov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Akinaпользователь (само)удалялся из другой группы. Логон-скриптом.И давно принято раздавать привилегии налево-направо?
...
Рейтинг: 0 / 0
Можно ли запретить одновременное членство в группах?
    #39126237
Фотография Akina
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Basil A. SidorovИ давно принято раздавать привилегии налево-направо?
Право Delete Self ну никак не может считаться привилегией. Это не Add Self...
...
Рейтинг: 0 / 0
Можно ли запретить одновременное членство в группах?
    #39126240
Basil A. Sidorov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Э-э-э ...
Удалить себя из группы "сильно ограниченные пользователи" - не привилегия?

P.S. Ход мысли понятен и вполне допустим, но, имхо, поскольку какой-то скрипт всё равно надо писАть - "идеологически правильно" написАть скрипт-подпорку для админа, который не может запомнить правила раздачи прав.
...
Рейтинг: 0 / 0
Можно ли запретить одновременное членство в группах?
    #39126254
Фотография Akina
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Basil A. SidorovУдалить себя из группы "сильно ограниченные пользователи"
Увы, схема назначения прав аддитивна в любом сервисе каталога. Так что как бы ни была группа ограничена, членство в ней может только ДОБАВИТЬ прав.
...
Рейтинг: 0 / 0
Можно ли запретить одновременное членство в группах?
    #39126467
Basil A. Sidorov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Особенно добавляет прав членство в группе у которой есть запреты.
Особенно, когда членство в группе анализируется на каком-нибудь прокси-сервере.
...
Рейтинг: 0 / 0
Можно ли запретить одновременное членство в группах?
    #39126739
Roman Mejtes
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Basil A. SidorovОсобенно добавляет прав членство в группе у которой есть запреты.
Особенно, когда членство в группе анализируется на каком-нибудь прокси-сервере.
ну значит у вас архитектура неправильно построена. Как уже сказали принцип аддативности подразумевает предоставление прав, а не их ограничение.
если всё сделано нормально то групп с запрещающими правами просто не будет.
если наплодить 100500 групп с разрешениями и запретами, то при наличии >1000 сотрудников и >1000 папок обеспечивать какую то безопасность в шарах станет ровна 0, а раздача прав в полную жопу.
смысл групп в том, чтоб выдавать права, а не ограничивать, если вам приходится ограничивать права, значит нужно создать группу которая предоставляет прав меньше чем старая и добавить в неё пользователя, предварительно удалив его из группы с более широким доступом.
...
Рейтинг: 0 / 0
Можно ли запретить одновременное членство в группах?
    #39126770
Basil A. Sidorov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Смысл в том, что костылять надо админу при раздаче прав, а не пользователю в логон-скрипте.
...
Рейтинг: 0 / 0
Можно ли запретить одновременное членство в группах?
    #39127138
just_vladimir
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Roman Mejtesну значит у вас архитектура неправильно построена. Как уже сказали принцип аддативности подразумевает предоставление прав, а не их ограничение.
если всё сделано нормально то групп с запрещающими правами просто не будет.
если наплодить 100500 групп с разрешениями и запретами, то при наличии >1000 сотрудников и >1000 папок обеспечивать какую то безопасность в шарах станет ровна 0, а раздача прав в полную жопу.
смысл групп в том, чтоб выдавать права, а не ограничивать, если вам приходится ограничивать права, значит нужно создать группу которая предоставляет прав меньше чем старая и добавить в неё пользователя, предварительно удалив его из группы с более широким доступом.
ок, как будете поступать в случае, если нужен временный запрет доступа? например, на период отпуска сотрудник должен ограничиваться в правах? каждый раз исключать из основной группы, включать в промежуточную группу с урезанными правами, а потом наоборот?
...
Рейтинг: 0 / 0
Можно ли запретить одновременное членство в группах?
    #39127140
just_vladimir
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Basil A. SidorovСмысл в том, что костылять надо админу при раздаче прав, а не пользователю в логон-скрипте.
смысл сабжевого вопроса, чтобы техническими средствами исключить возможность ошибки админа
...
Рейтинг: 0 / 0
Можно ли запретить одновременное членство в группах?
    #39127146
vot_takoy
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
just_vladimirтехническими средствами исключить возможность ошибки админа
IDM
...
Рейтинг: 0 / 0
Можно ли запретить одновременное членство в группах?
    #39127228
Фотография Akina
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Basil A. SidorovОсобенно добавляет прав членство в группе у которой есть запреты.
Особенно, когда членство в группе анализируется на каком-нибудь прокси-сервере.
Не стыдно так передёргивать? Какое отношение имеет логика работы "какого-нибудь прокси-сервера" к правам в сервисе каталога?

just_vladimirнапример, на период отпуска сотрудник должен ограничиваться в правах?
На период отпуска учётная запись сотрудника вообще-то должна отключаться.
...
Рейтинг: 0 / 0
Можно ли запретить одновременное членство в группах?
    #39127419
vot_takoy
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
AkinaНа период отпуска учётная запись сотрудника вообще-то должна отключаться.
Почему должна?
...
Рейтинг: 0 / 0
Можно ли запретить одновременное членство в группах?
    #39127666
Фотография Akina
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
vot_takoy , потому что в период отпуска сотрудник, если его не отозвали, обязан ОТСУТСТВОВАТЬ на рабочем месте. Следовательно, любая попытка аутентификации его учётной записью нелегитимна и обязана приводить к немедленному блокированию учётной записи. Посему разумнее блокировать её на срок отпуска - это проще, чем ставить триггер на неурочную аутентификацию.
...
Рейтинг: 0 / 0
Можно ли запретить одновременное членство в группах?
    #39128076
Basil A. Sidorov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Отпуск это отпуск и сотрудник вправе использовать его по своему усмотрению. И находиться на своём рабочем месте - его право, т.к. гражданин не перестал быть работником.
Вот требовать возмещения за выполнение своих трудовых обязанностей работник не вправе - это да.
...
Рейтинг: 0 / 0
16 сообщений из 16, страница 1 из 1
Форумы / Windows [игнор отключен] [закрыт для гостей] / Можно ли запретить одновременное членство в группах?
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]