|
Минусы аутентификации через LDAP
|
|||
---|---|---|---|
#18+
Всем привет! Переписываем на предприятии старые программные пакеты (Fox, Dos) на Delphi + MS SQL а так же недавно запустили внутренний web-портал. Есть небольшая базёнка на PostgreSQL +1С и еще по мелочи. По поводу ОС: Сервер домена на Windows 2003, у клиентов Windows XP. Пользователей на данный момент около 250, почти все они в домене. Встал вопрос о способе аутентификации пользователей, рассматриваются два варианта: -В каждой системе пользователь регистрируется отдельно: свой логин/пароль (в принципе он может ввести тот же самый пароль что и в домене) -В тех системах, где это возможно аутентификация идет через AD(LDAP). Мне понравился 2-й вариант, но есть противники, которым он не нравится и объясняют они это следующим: -Вдруг пользователю понадобится два логина в одной системе -Ой.. а Лена знает мой пароль(она в моем отсутствии иногда заходит в винду), а теперь сможет и в БД зайти и на web-портал.Так делать не надо, пусть в каждой системе будет свой пароль. Вопрос: Какой подход лучше выбрать? Какие могут возникнуть проблемы в случае использования аутентификации через LDAP. ... |
|||
:
Нравится:
Не нравится:
|
|||
21.10.2010, 20:40 |
|
Минусы аутентификации через LDAP
|
|||
---|---|---|---|
#18+
LDAP_user, плюсы авторизации через LDAP: - если не криво сделана то значительно защищеннее чем самописка - удобнее пользователям. зашел в винду и дальше логин пароль вводить не надо. Плюс юзера склонны терять свои пароли/придумывать простые/ путаться в двух полях ввода т.е. меньше недовольных меньше работы для саппорта -удобнее администрировать. уволился чел - грохнул запись в АД и всё. минусы - надо поддерживать правильные политики в АД (замена пароля итд) - в принципе не столь защищено как возможно бы сделать (хотя см плюсы) - надо быть в домене для доступа к сервисам (удаленно будет облом или нужен впн) юзера которые делятся паролями - делают на свой страх и риск. так нельзя должно быть политиками корп безопасности. на них внимания не обращать ... |
|||
:
Нравится:
Не нравится:
|
|||
21.10.2010, 21:35 |
|
Минусы аутентификации через LDAP
|
|||
---|---|---|---|
#18+
LDAP_user, п.с. два логина в одной системе должны решаться настройкой прав юзеру ... |
|||
:
Нравится:
Не нравится:
|
|||
21.10.2010, 21:36 |
|
Минусы аутентификации через LDAP
|
|||
---|---|---|---|
#18+
Уважаемый ALL. Есть у руководства задумка использовать LDAP для организации дерева прав пользователей в ЕРП системе. Сейчас права и связи прав с объектами организованы в таблицах Oracle (реляционно) со структурой "дерева". Вопрос, можно ли организовать систему прав на LDAP, используя не только логин-пароль, но и привязку прав к объектам. Вопрос довольно расплывчатый, сами пока не до конца поняли суть LDAP'а, поэтому просьба пинать не сильно, а высказаться, кто использует LDAP похожим способом. Спасибо. ... |
|||
:
Нравится:
Не нравится:
|
|||
21.06.2011, 14:27 |
|
Минусы аутентификации через LDAP
|
|||
---|---|---|---|
#18+
LDAP_user, Для пользователя удобно, когда он зашел под своим паролем на компьютер и получил доступ ко всем ИС в соответствии с разрешениями. "Раздача" паролей регулируется административными мерами. Создается инструкция по ИБ, в которой четко прописаны права и обязанности пользователя. Откармливаются все под роспись Парочка выговоров и все начинают внимательно следить, чтобы никто не увел пароль. ... |
|||
:
Нравится:
Не нравится:
|
|||
22.06.2011, 08:53 |
|
Минусы аутентификации через LDAP
|
|||
---|---|---|---|
#18+
denger, лучше не надо. т.к.: - большой порог вхождения в enterpraise roles (нужен толковый админ) - если LDAP + AD, то там надо синхронизировать юзверей (геморой) ... |
|||
:
Нравится:
Не нравится:
|
|||
22.06.2011, 09:40 |
|
Минусы аутентификации через LDAP
|
|||
---|---|---|---|
#18+
По вашему описнаию, вы смешали задачу аутентификации пользователей в едином каталоге и единую аутентификацию совмещенную с механизмазим виндовс. Лично мне второй механизм не очень нравится, т.к. на практике пользователи частенько не блокируют рабочие станции и это создает возможности для злоупотреблений коллег. Лучше сделать, что-бы выше ПО аутентифицировалось через каталог при запуске. Есть правда один минус в обеих схемах: администратор сети/домена будет так-же иметь широкие полномочия в вашем ПО, а это не всегда допустимо. Иногда надо разделять ф-ии администратора домена и администратора ПО. ... |
|||
:
Нравится:
Не нравится:
|
|||
23.06.2011, 11:56 |
|
Минусы аутентификации через LDAP
|
|||
---|---|---|---|
#18+
Ggg_old, А как Вы предлагаете, монитор просто увешан стикерами с паролями к ИС :-) Приучить блокировать систему легко. Пара выговоров и лишение премии быстро научит людей, что когда отлучаешься в туалет компьютер надо блокировать. А запоминать как минимум три пароля, не удобно, да и секурности особо не прибавляет. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.06.2011, 07:50 |
|
Минусы аутентификации через LDAP
|
|||
---|---|---|---|
#18+
Petro123denger, лучше не надо. т.к.: - большой порог вхождения в enterpraise roles (нужен толковый админ) - если LDAP + AD, то там надо синхронизировать юзверей (геморой) имеется ввиду трудоемкость настройки прав? ... |
|||
:
Нравится:
Не нравится:
|
|||
24.06.2011, 16:33 |
|
Минусы аутентификации через LDAP
|
|||
---|---|---|---|
#18+
mad_nazgul: вы не поняли, я имел ввиду, что-бы при запуске каждого ПО логин и пароль надо было вводить, но это логин и пароль бы брался из AD, т.е. никаких стикеров с десятком пароле не нужно. Я против, что-бы для запуска ПО пользователю было бы только достаточно залогиниться в винду. В больших организациях, с небольшими зарплатами за каждым пользователем не усмотришь, так что лучше сразу закладываться на определенный уровень анархии. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.06.2011, 20:18 |
|
Минусы аутентификации через LDAP
|
|||
---|---|---|---|
#18+
denger, просто, у Оракле, "просто" не бывает http://www.sql.ru/forum/actualthread.aspx?tid=649510&hl=eus EUS Enterprise User Security http://www.sql.ru/forum/actualthread.aspx?tid=649510&hl=eus ______________________________________________ "Сложнее всего в мире достигнуть простоты — это крайняя граница опыта и последнее усилие гения". © George Sand. AutoPOI.ru — ГИС-технологии для Oracle ... |
|||
:
Нравится:
Не нравится:
|
|||
25.06.2011, 14:05 |
|
Минусы аутентификации через LDAP
|
|||
---|---|---|---|
#18+
описался, вторая ссылка: http://www.sql.ru/forum/actualthread.aspx?tid=493175 ... |
|||
:
Нравится:
Не нравится:
|
|||
25.06.2011, 14:08 |
|
Минусы аутентификации через LDAP
|
|||
---|---|---|---|
#18+
Petro123, мде, "покурю" указанные ссылки, thnx ... |
|||
:
Нравится:
Не нравится:
|
|||
25.06.2011, 21:40 |
|
Минусы аутентификации через LDAP
|
|||
---|---|---|---|
#18+
>> Вдруг пользователю понадобится два логина в одной системе Это не аргумент, такое может понадобится в случае каких-то доп. привилегий - тут проблема разграничения прав в системе. Как подразумевает автор этой идеи: пользователю нужна ещё одна программа, сделаем ему ещё учётку, хотя правильно просто дать доступ. >> Ой.. а Лена знает мой пароль(она в моем отсутствии иногда заходит в винду), а теперь сможет и в БД зайти и на web-портал.Так делать не надо, пусть в каждой системе будет свой пароль. Задайте вопрос, почему Лена узнала чужой пароль от Windows, а пин-код от карточки нет? Потому что пароль от Вин передавшему пользователю не дорог, а карточка дорога сама по себе. А ещё Лена знает мой пароль от Вконтакте и пин-код от карточки... Банки почему-то не делают вход на терминал под паролем и ещё пароль для процессингового цетра, а потом пин-код вдовесок. Единственный реальный косяк - это пользователи вне домена или из другого домена. Для Вашей системы в целом - это внешние пользователи, поэтому их надо определять и аутентификацию делать через другую дырку, нежели LDAP. А для своих это очень удобно и правильно. Сейчас существует много технологий для Вэб, типа .NETPassport, OAuth, разные реализации SSO. Авторизоваться в одном месте, как идея в целом (независимо от реализации механизма), это нормальное построение системы в наше время. ... |
|||
:
Нравится:
Не нравится:
|
|||
27.06.2011, 12:41 |
|
Минусы аутентификации через LDAP
|
|||
---|---|---|---|
#18+
Petro123- если LDAP + AD, то там надо синхронизировать юзверей (геморой) Простите, что куда синхронизировать? ... |
|||
:
Нравится:
Не нравится:
|
|||
02.07.2011, 22:06 |
|
Минусы аутентификации через LDAP
|
|||
---|---|---|---|
#18+
LDAP_userМне понравился 2-й вариант, но есть противники, которым он не нравится и объясняют они это следующим: -Вдруг пользователю понадобится два логина в одной системе -Ой.. а Лена знает мой пароль(она в моем отсутствии иногда заходит в винду), а теперь сможет и в БД зайти и на web-портал.Так делать не надо, пусть в каждой системе будет свой пароль. Вопрос: Какой подход лучше выбрать? Какие могут возникнуть проблемы в случае использования аутентификации через LDAP. Какие проблемы, в такой авторизации важен SSO, но что мешает оставить с приложениях форму ввода пароля и логина. ... |
|||
:
Нравится:
Не нравится:
|
|||
02.07.2011, 22:11 |
|
|
start [/forum/topic.php?fid=33&msg=37317989&tid=1548021]: |
0ms |
get settings: |
8ms |
get forum list: |
11ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
54ms |
get topic data: |
8ms |
get forum data: |
2ms |
get page messages: |
48ms |
get tp. blocked users: |
1ms |
others: | 273ms |
total: | 411ms |
0 / 0 |