powered by simpleCommunicator - 2.0.59     © 2025 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / [игнор отключен] [закрыт для гостей] / Права администратора app server 1C
10 сообщений из 10, страница 1 из 1
Права администратора app server 1C
    #38228798
narval
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Коллеги, просвятите пожалуйста, может ли администратор кластера (сервера) получить доступ к информационным базам.

1С 8.2, апп сервер и сервер баз данных разнесены по различнам машинам, администатор сервера 1С имеет права только на него и ни на какие ресурсы более.
...
Рейтинг: 0 / 0
Права администратора app server 1C
    #38231945
SpellBuilder
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
narval,

Он должен иметь роль DB creator в MS SQL, чтобы сервер приложений мог создать БД под ним на сервере БД.
...
Рейтинг: 0 / 0
Права администратора app server 1C
    #38232007
narval
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
SpellBuilder,

предполагается, админ сервера 1С не имеет авторизации на ms sql server, базы на апп сервер прицеплены до него, и добавление/удаление их из списка информационных баз нет требуется. Вопрос в том - может ли человек которому дали административные права на севрер 1С передприятия и на локальную машину на котолрой он установлен, получить несанкционированный доступ к сущестующим базам. Ну как пример - понятно что в файлике 1CV8Reg.lst лежат логины/закриптованные пароли подключений к sql server, и грамотный специалист может воссатновить пароли и получить полный доступ к базе. Но будем считать что это не так уж просто, и случай очевидный. А еще? Какие либо другие возможности существуют, более простые и незатейливые?
...
Рейтинг: 0 / 0
Права администратора app server 1C
    #38232043
pail
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
narval,
Для того, чтобы с базой что-то делать из консоли администрирования, даже просто посмотреть, что там с сеансами-подключениями творится - нужно подключение под конкретным логином, которому доступны какие-то роли. Как минимум,вероятно - с возможностью внешнего соединения (к интерфейсам администрирования). Если в ролях этого пользователя запуска клиентов не будет - то в режим Предприятие он не попадет. А что еще необходимо - проверить экспериментально. И в консоли администрирования (чтобы доступно было), и в Конфигураторе (чтобы ничего лишнего - ни Пользователей, ни Загрузки-Выгрузки)
...
Рейтинг: 0 / 0
Права администратора app server 1C
    #38232051
narval
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
pail,

справедливо, но это касается 1С авторизации, но это ведь не единственный возможный путь получения доступа. Как снимается любой пароль любого пользователя базы 1С, с помощью учетки sql server имеющей доступ к этой базе объяснять думаю не надо.
...
Рейтинг: 0 / 0
Права администратора app server 1C
    #38232097
pail
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
narval,
Авторизацию пользователя средствами 1С можно закрыть, оставить только доменную. Прямого доступа к базе sql у пользователя не будет, Вы это уже предусмотрели, да и не нужен он никогда, кроме создания базы. Доступ к данным сервера приложений (который под отдельной учетной записью работает) - у пользователся закрыт. Доступа ни к каким справочникам-документам-регистрам для роли администратора сервера не давать - и подключившись к базе внешним соединением с известной авторизазией, никаких данных не прочитать. Что тут еще можно сломать, как ещё влезть? Остается только сговор с другим оператором, с получением чужого логина/пароля, но тут орг.мерами пресекать, а не техническими. Впрочем, можно еще блокировать запуск клиентской части 1C (1cv8[c].exe) этим вашим администратором на его машине. Чтобы даже наличие чужого пароля бесполезно было.
...
Рейтинг: 0 / 0
Права администратора app server 1C
    #38232114
pail
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
narval,
О! вот что еще может сделать злонамеренный администратор: получить доступ к данным действующей базы без параметров подключения к sql он не сможет, а вот удалить базу, да с очисткой или разрушением - пожалуй, сможет. А еще может подменить БД, перенацелив существующую базу 1С на другую sql-базу, если ему известно подключение к другому серверу БД.
Упражнения в подборе пароля для закрытого (для него) sql-сервера тоже возможны
...
Рейтинг: 0 / 0
Права администратора app server 1C
    #38232129
narval
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
pail,

любопытная мысль, с перенацеливанием. И действительно, это возможно. Сенькс, да, дырка.
...
Рейтинг: 0 / 0
Права администратора app server 1C
    #38232132
pail
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
narvalpail,

любопытная мысль, с перенацеливанием. И действительно, это возможно. Сенькс, да, дырка.
...и при определенном стечении обстоятельств так можно получить всю базу в полное распоряжение
...
Рейтинг: 0 / 0
Права администратора app server 1C
    #38232144
narval
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
pail,

я бы усилил утверждение. При довольно несложных манипулциях - можно легко и просто получить доступ уже к настоящему серверу. Короче вопрос исчерпан, одновременное использование сервера 1С / машины на которой он установлен администраторами разных подразделений абсолютно недопустимо. Спасибо
...
Рейтинг: 0 / 0
10 сообщений из 10, страница 1 из 1
Форумы / [игнор отключен] [закрыт для гостей] / Права администратора app server 1C
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]