powered by simpleCommunicator - 2.0.51     © 2025 Programmizd 02
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / Разграничение прав
25 сообщений из 84, страница 3 из 4
Разграничение прав
    #35950485
СергейТТТ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Petro123Mainframe_старыйну большинство технологий - что службы каталогов, что СУБД, что приложения любых уровней используют по сути RBAC, то или иное ее подмножество. Есть и реализации, которые расширяют RBAC. но все крутится вокруг.

ну да, только если внедрять "корпоративную роль" в АД или LDAP, то это такой геморрой имхо для всех участвующих сторон (админа сети, внедренца и разработчика БД) что мало не покажется.
По крайней мере я пытался оное для оракла при переводе его на боле "высокий уровень" интеграции.

кстати, эти системы identity management и нужны что того, чтобы не перепроектировать приложения, а на более высоком уровне (над приложениями) вести реестр бизнес-ролей, привязки их к списку сотрудников, логинам и ролям конкретных систем, автоматические процедуры запроса и раздачи прав и проч.

из таких систем видел только MS ILM и SAP IdM (бывш.MaxWare) но пока впечатления не очень, в MS почти все алгоритмы надо ручками кодить, SAP IdM получше выглядит, но явно не выйдет за пределы мира SAP (просто имя "тяжелое"). Может есть и другие системы, полегче, но сильно не интересовался.
...
Рейтинг: 0 / 0
Разграничение прав
    #35950544
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
СергейТТТ,
всё ещё проще.
На самом деле, с точки зрения пользователя:
- нужен вход ОДИН раз в OS и потом вход в систему или СУБД не требует авторизации.

Только вот решения такой простой задачи для сиквела называется Windows авторизация в СУБД.
И включается парой галок в системе.

В оракле это называется SSO и требует героических усилий по развертыванию OID LDAP Global roles ...
...
Рейтинг: 0 / 0
Разграничение прав
    #35950596
СергейТТТ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Petro123СергейТТТ,
всё ещё проще.
На самом деле, с точки зрения пользователя:
- нужен вход ОДИН раз в OS и потом вход в систему или СУБД не требует авторизации.

Только вот решения такой простой задачи для сиквела называется Windows авторизация в СУБД.
И включается парой галок в системе.

В оракле это называется SSO и требует героических усилий по развертыванию OID LDAP Global roles ...

Для одной системы или систем в рамках одного техн.стека задача нормально решается
А если в компании куча систем - от Lotus, AD, SQL до SAP и OEBS, то тут SSO организовать полдела, надо еще всеми полномочиями централизованно управлять
Вот тут начинают играть эти системы IM
...
Рейтинг: 0 / 0
Разграничение прав
    #35950710
_мод
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Petro123- что такое "прямой доступ"?
Это когда вы знаете свой логин в СУБД - именно этого и не д.б. Т.е. логин то он есть, но вы его не знаете.
...
Рейтинг: 0 / 0
Разграничение прав
    #35950725
_мод
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
СергейТТТЕсли в приложении бизнес-логика кодится на уровне СУБД
Уровень СУБД - это таблицы и процедуры, а надо раздавать права на функции, объекты и класификаторы. Уровни разные, вот в чем дело.
...
Рейтинг: 0 / 0
Разграничение прав
    #35950798
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
_модPetro123- что такое "прямой доступ"?
Это когда вы знаете свой логин в СУБД - именно этого и не д.б. Т.е. логин то он есть, но вы его не знаете.
нет, я этого не понимаю "на пальцах"
...
Рейтинг: 0 / 0
Разграничение прав
    #35950840
SeVa
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
авторочень большой критерий - распространённость продукта или технологии.
Пытался посмотреть что это за штука - 0 ссылок на проф-форуме.
Золотая пуля? Делает всё и вся...
Не все и вся, а только то, что необходимо.Для меня этот подход хорошо лег в общую концепцию,а ходить в общем строю и в ногу никогда не любил.Пользователи тоже не жалуются,добавляют запись в справочник сотрудников и все,при желании возможен персональный тюнинг.
ЗЫ Большое кол-во ссылок весьма сомнительный показатель,для примера, - Hibernate и прочие ORM. Вопросы в основном,как это уродство заставить работать.
...
Рейтинг: 0 / 0
Разграничение прав
    #35951066
Сахават Юсифов
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
_мод,

Должны быть контексты - система, подсистема, задача,... а не объекты и классификаторы
...
Рейтинг: 0 / 0
Разграничение прав
    #35951575
Nahel
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Petro123СергейТТТ,
всё ещё проще.
На самом деле, с точки зрения пользователя:
- нужен вход ОДИН раз в OS и потом вход в систему или СУБД не требует авторизации.

Только вот решения такой простой задачи для сиквела называется Windows авторизация в СУБД.
И включается парой галок в системе.

В оракле это называется SSO и требует героических усилий по развертыванию OID LDAP Global roles ...
я так понимаю Windows авторизация хороша там где есть домен, а если контора 5-10 компутеров, приходящий админ, им там домен ненужен воопще, как тут тогда быть?
...
Рейтинг: 0 / 0
Разграничение прав
    #35951629
Nahel
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Еще один вопрос, можно ли из своего приложения создавать роли на сервере, пользователей, и давать им права ?? или это всетаки делается из IDE ?
...
Рейтинг: 0 / 0
Разграничение прав
    #35951638
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
NahelЕще один вопрос, можно ли из своего приложения создавать роли на сервере, пользователей, и давать им права ?? или это всетаки делается из IDE ?
всё можно, особенно для авторизации без АД, т.к. это обычные команды SQL (GRANT ....).
Пишется утилита админа.
ЗЫ. Для организаций с АД НЕ в утилите, а .... (для оракла ссылку приводил)
...
Рейтинг: 0 / 0
Разграничение прав
    #35951640
_мод
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Сахават Юсифов
Должны быть контексты - система, подсистема, задача,... а не объекты и классификаторы
объекты и классификаторы существуют в своих контекстах
...
Рейтинг: 0 / 0
Разграничение прав
    #35951846
Хитроглазый
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Petro123О разных 3-x звенках или плохо или ничего ИМХО
ага, то-то весь веб сидит на 3-х звенках
...
Рейтинг: 0 / 0
Разграничение прав
    #35951911
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ХитроглазыйPetro123О разных 3-x звенках или плохо или ничего ИМХО
ага, то-то весь веб сидит на 3-х звенках
off web не 3-х звенка
...
Рейтинг: 0 / 0
Разграничение прав
    #35951937
iehf
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Petro123
В оракле это называется SSO и требует героических усилий по развертыванию OID LDAP Global roles ...
ерунду не говорите
...
Рейтинг: 0 / 0
Разграничение прав
    #35951966
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
iehfPetro123
В оракле это называется SSO и требует героических усилий по развертыванию OID LDAP Global roles ...
ерунду не говорите
сразу видно ораклоида :)
...
Рейтинг: 0 / 0
Разграничение прав
    #35951981
iehf
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Petro123,

неа. ИБ
...
Рейтинг: 0 / 0
Разграничение прав
    #35952037
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
iehfPetro123,
неа. ИБ
ну тогда вы можете сравнить внедрение фичи типа SSO на предприятии с ораклом, и предприятии с сиквелом (и выложить сдесь свои мысли).
...
Рейтинг: 0 / 0
Разграничение прав
    #35952066
iehf
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Petro123,
я не о внедрении, а об этом
Petro123
всё ещё проще.
На самом деле, с точки зрения пользователя:
- нужен вход ОДИН раз в OS и потом вход в систему или СУБД не требует авторизации.

В оракле это называется KERBEROS и не требует героических усилий по развертыванию OID LDAP Global roles как не требующихся ...
Petro123
Только вот решения такой простой задачи для сиквела называется Windows авторизация в СУБД.
И включается парой галок в системе.

да в MS все проще, в оракле надо править настройки, выполнять разные команды, но не так все и долго.
Petro123
В оракле это называется SSO и требует героических усилий по развертыванию OID LDAP Global roles ...
а вот это вовсе не в тему, поэтому и написАл
...
Рейтинг: 0 / 0
Разграничение прав
    #35952088
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
KERBEROS'a мало.
Разговор шёл в контексте - разграничения прав (снаружи оракла).
И глупо назнчать права снаружи, а пароли и логины вводить дважды.
...
Рейтинг: 0 / 0
Разграничение прав
    #35952102
Фотография iscrafm
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
iehf
В оракле это называется KERBEROS
керберос - это протокол сетевой аутентификации. Спрашивается, при чем здесь ORACLE?
...
Рейтинг: 0 / 0
Разграничение прав
    #35952103
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
один этот комплекс чего стоит:
http://www.fdc.ru/portal/page?_pageid=41,224959&_dad=portal&_schema=PORTAL
интересно, есть ли комании у которых весь комплекс работает?
ИМХО
...
Рейтинг: 0 / 0
Разграничение прав
    #35952110
iehf
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Petro123,
Вы писАли следующее:
Petro123
всё ещё проще.
На самом деле, с точки зрения пользователя:
- нужен вход ОДИН раз в OS и потом вход в систему или СУБД не требует авторизации.

даже в таком контексте (разграничения прав (снаружи оракла))
в чистом виде керберос. Пароли и логины при регистрации в оракле вводить не нужно. Рулить можно внешними ролями.
...
Рейтинг: 0 / 0
Разграничение прав
    #35952123
iehf
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
iscrafmiehf
В оракле это называется KERBEROS
керберос - это протокол сетевой аутентификации. Спрашивается, при чем здесь ORACLE?
да ни при чём, кроме того, что СУБД может авторизовать пользователя по этому протоколу (сетевой аутентификации, как вы правильно заметили)
см
...
Рейтинг: 0 / 0
Разграничение прав
    #35952164
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
iehf
Рулить можно внешними ролями.
объясняю что я имел ввиду под фразой Global roles

допустим я проектирую БД,
пишу при создании пользователя:

Фразу IDENTIFIED EXTERNALLY - определяет аутентификацию внешними средствами.
или
Фразу IDENTIFIED GLOBALLY AS внешнее_имя - определяет аутентификацию пользователя средствами Oracle Security Service.

вы хотите сказать ЭТО будет работать без развёртывания LDAP OID?
...
Рейтинг: 0 / 0
25 сообщений из 84, страница 3 из 4
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / Разграничение прав
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]