powered by simpleCommunicator - 2.0.51     © 2025 Programmizd 02
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / Минусы аутентификации через LDAP
16 сообщений из 16, страница 1 из 1
Минусы аутентификации через LDAP
    #36913366
LDAP_user
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Всем привет!

Переписываем на предприятии старые программные пакеты (Fox, Dos) на Delphi + MS SQL а
так же недавно запустили внутренний web-портал. Есть небольшая базёнка на PostgreSQL +1С и еще по мелочи.

По поводу ОС: Сервер домена на Windows 2003, у клиентов Windows XP.

Пользователей на данный момент около 250, почти все они в домене.
Встал вопрос о способе аутентификации пользователей, рассматриваются два варианта:
-В каждой системе пользователь регистрируется отдельно: свой логин/пароль (в принципе он может ввести тот же самый пароль что и в домене)
-В тех системах, где это возможно аутентификация идет через AD(LDAP).

Мне понравился 2-й вариант, но есть противники, которым он не нравится и объясняют они это следующим:
-Вдруг пользователю понадобится два логина в одной системе
-Ой.. а Лена знает мой пароль(она в моем отсутствии иногда заходит в винду), а теперь сможет и в БД зайти и на web-портал.Так делать не надо, пусть в каждой системе будет свой пароль.

Вопрос:
Какой подход лучше выбрать? Какие могут возникнуть проблемы в случае использования аутентификации через LDAP.
...
Рейтинг: 0 / 0
Минусы аутентификации через LDAP
    #36913429
fleandr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
LDAP_user,

плюсы авторизации через LDAP:

- если не криво сделана то значительно защищеннее чем самописка
- удобнее пользователям. зашел в винду и дальше логин пароль вводить не надо. Плюс юзера склонны терять свои пароли/придумывать простые/ путаться в двух полях ввода т.е. меньше недовольных меньше работы для саппорта
-удобнее администрировать. уволился чел - грохнул запись в АД и всё.

минусы
- надо поддерживать правильные политики в АД (замена пароля итд)
- в принципе не столь защищено как возможно бы сделать (хотя см плюсы)
- надо быть в домене для доступа к сервисам (удаленно будет облом или нужен впн)

юзера которые делятся паролями - делают на свой страх и риск. так нельзя должно быть политиками корп безопасности. на них внимания не обращать
...
Рейтинг: 0 / 0
Минусы аутентификации через LDAP
    #36913430
fleandr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
LDAP_user,

п.с.
два логина в одной системе должны решаться настройкой прав юзеру
...
Рейтинг: 0 / 0
Минусы аутентификации через LDAP
    #37317989
denger
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Уважаемый ALL.
Есть у руководства задумка использовать LDAP для организации дерева прав пользователей в ЕРП системе. Сейчас права и связи прав с объектами организованы в таблицах Oracle (реляционно) со структурой "дерева".

Вопрос, можно ли организовать систему прав на LDAP, используя не только логин-пароль, но и привязку прав к объектам.
Вопрос довольно расплывчатый, сами пока не до конца поняли суть LDAP'а, поэтому просьба пинать не сильно, а высказаться, кто использует LDAP похожим способом. Спасибо.
...
Рейтинг: 0 / 0
Минусы аутентификации через LDAP
    #37319242
mad_nazgul
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
LDAP_user,

Для пользователя удобно, когда он зашел под своим паролем на компьютер и получил доступ ко всем ИС в соответствии с разрешениями.

"Раздача" паролей регулируется административными мерами.
Создается инструкция по ИБ, в которой четко прописаны права и обязанности пользователя.
Откармливаются все под роспись

Парочка выговоров и все начинают внимательно следить, чтобы никто не увел пароль.
...
Рейтинг: 0 / 0
Минусы аутентификации через LDAP
    #37319341
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
denger,
лучше не надо. т.к.:
- большой порог вхождения в enterpraise roles (нужен толковый админ)
- если LDAP + AD, то там надо синхронизировать юзверей (геморой)
...
Рейтинг: 0 / 0
Минусы аутентификации через LDAP
    #37321491
Фотография Ggg_old
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
По вашему описнаию, вы смешали задачу аутентификации пользователей в едином каталоге и единую аутентификацию совмещенную с механизмазим виндовс. Лично мне второй механизм не очень нравится, т.к. на практике пользователи частенько не блокируют рабочие станции и это создает возможности для злоупотреблений коллег. Лучше сделать, что-бы выше ПО аутентифицировалось через каталог при запуске.
Есть правда один минус в обеих схемах: администратор сети/домена будет так-же иметь широкие полномочия в вашем ПО, а это не всегда допустимо. Иногда надо разделять ф-ии администратора домена и администратора ПО.
...
Рейтинг: 0 / 0
Минусы аутентификации через LDAP
    #37322951
mad_nazgul
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ggg_old,

А как Вы предлагаете, монитор просто увешан стикерами с паролями к ИС :-)
Приучить блокировать систему легко.
Пара выговоров и лишение премии быстро научит людей, что когда отлучаешься в туалет компьютер надо блокировать.
А запоминать как минимум три пароля, не удобно, да и секурности особо не прибавляет.
...
Рейтинг: 0 / 0
Минусы аутентификации через LDAP
    #37324005
denger
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Petro123denger,
лучше не надо. т.к.:
- большой порог вхождения в enterpraise roles (нужен толковый админ)
- если LDAP + AD, то там надо синхронизировать юзверей (геморой)

имеется ввиду трудоемкость настройки прав?
...
Рейтинг: 0 / 0
Минусы аутентификации через LDAP
    #37324307
Фотография Ggg_old
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mad_nazgul: вы не поняли, я имел ввиду, что-бы при запуске каждого ПО логин и пароль надо было вводить, но это логин и пароль бы брался из AD, т.е. никаких стикеров с десятком пароле не нужно. Я против, что-бы для запуска ПО пользователю было бы только достаточно залогиниться в винду. В больших организациях, с небольшими зарплатами за каждым пользователем не усмотришь, так что лучше сразу закладываться на определенный уровень анархии.
...
Рейтинг: 0 / 0
Минусы аутентификации через LDAP
    #37324685
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
denger,
просто, у Оракле, "просто" не бывает
http://www.sql.ru/forum/actualthread.aspx?tid=649510&hl=eus
EUS Enterprise User Security
http://www.sql.ru/forum/actualthread.aspx?tid=649510&hl=eus
______________________________________________
"Сложнее всего в мире достигнуть простоты — это крайняя граница опыта и последнее усилие гения". © George Sand.
AutoPOI.ru — ГИС-технологии для Oracle
...
Рейтинг: 0 / 0
Минусы аутентификации через LDAP
    #37324686
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
описался, вторая ссылка:
http://www.sql.ru/forum/actualthread.aspx?tid=493175
...
Рейтинг: 0 / 0
Минусы аутентификации через LDAP
    #37324887
denger
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Petro123,

мде, "покурю" указанные ссылки, thnx
...
Рейтинг: 0 / 0
Минусы аутентификации через LDAP
    #37325753
Фотография -=*ShamaN*=-
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
>> Вдруг пользователю понадобится два логина в одной системе
Это не аргумент, такое может понадобится в случае каких-то доп. привилегий - тут проблема разграничения прав в системе. Как подразумевает автор этой идеи: пользователю нужна ещё одна программа, сделаем ему ещё учётку, хотя правильно просто дать доступ.

>> Ой.. а Лена знает мой пароль(она в моем отсутствии иногда заходит в винду), а теперь сможет и в БД зайти и на web-портал.Так делать не надо, пусть в каждой системе будет свой пароль. Задайте вопрос, почему Лена узнала чужой пароль от Windows, а пин-код от карточки нет? Потому что пароль от Вин передавшему пользователю не дорог, а карточка дорога сама по себе.


А ещё Лена знает мой пароль от Вконтакте и пин-код от карточки... Банки почему-то не делают вход на терминал под паролем и ещё пароль для процессингового цетра, а потом пин-код вдовесок.


Единственный реальный косяк - это пользователи вне домена или из другого домена. Для Вашей системы в целом - это внешние пользователи, поэтому их надо определять и аутентификацию делать через другую дырку, нежели LDAP. А для своих это очень удобно и правильно. Сейчас существует много технологий для Вэб, типа .NETPassport, OAuth, разные реализации SSO. Авторизоваться в одном месте, как идея в целом (независимо от реализации механизма), это нормальное построение системы в наше время.
...
Рейтинг: 0 / 0
Минусы аутентификации через LDAP
    #37333956
Petro123- если LDAP + AD, то там надо синхронизировать юзверей (геморой)
Простите, что куда синхронизировать?
...
Рейтинг: 0 / 0
Минусы аутентификации через LDAP
    #37333959
LDAP_userМне понравился 2-й вариант, но есть противники, которым он не нравится и объясняют они это следующим:
-Вдруг пользователю понадобится два логина в одной системе
-Ой.. а Лена знает мой пароль(она в моем отсутствии иногда заходит в винду), а теперь сможет и в БД зайти и на web-портал.Так делать не надо, пусть в каждой системе будет свой пароль.

Вопрос:
Какой подход лучше выбрать? Какие могут возникнуть проблемы в случае использования аутентификации через LDAP.

Какие проблемы, в такой авторизации важен SSO, но что мешает оставить с приложениях форму ввода пароля и логина.
...
Рейтинг: 0 / 0
16 сообщений из 16, страница 1 из 1
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / Минусы аутентификации через LDAP
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]