Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
Использую ADODB для доступа к кубу из IIS (asp). И не могу скрыть от пользователя часть куба. Хотя при Test role он видит немного, но из ВЕБ видит весь куб. Значит достаточно знать имя сервера, базы, куба, и иметь доступ к малой части этого куба чтобы получить через ADODB все его данные? Широкое поле для инсайдинга. Может чего не до конца настроено с защитой? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.11.2004, 07:52 |
|
||
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
По всей видимости, Ваша ASP page бежит под аккоунтом который OLAP Administrator, и Вы не настроили правильно security in IIS. Моша ---------------------------------------------------- This posting is provided "AS IS" with no warranties, and confers no rights ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.11.2004, 11:53 |
|
||
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
В логах SQL сервера при обращении из моей ASP отражается именно вошедший юзер. А по этому вопросу я в MSDN нашел такую строку: "Note: Cell-level security is not supported in OLAP Services releases prior to the Service Pack 1 (SP1) release. However, the client-side components (Microsoft PivotTable® dynamic views) of SQL Server version 7.0 are compatible with this feature."-Microsoft SQL Server OLAP Services Cell-Level Security При установке SP2 ситуация не изменяется. Так что заходи кто хочет бери что хочешь. Попробовал написать прогу на С++ с использованием того же механизма доступа к данным. Запустил с юзерской машины и "о чудо" - увидел все данные куба, хотя этот юзер должен видеть совсем маленько. Естественно под админом его процесс запуститься никак не мог. Так что видимо придётся создавать маленькие кубики в соответствии с правами и потом собирать их в гиперкубы. Другого выхода пока не вижу. Может есть какой другой механизм? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.11.2004, 09:31 |
|
||
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
может поможет опция Enforce on Server? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.11.2004, 10:13 |
|
||
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
Скорее всего у вас этот пользователь оказалися OLAP Administrators, на которого security не распространяется. Могли бы Вы проверить кто состоит в группе OLAP Administrators а заодно кто является machine Administrator. P.S. Мне не очень верится что у Вас версия 7.0, ведь Вы упоминали "Test Role", которая появилась как я помню только в версии 2000. Моша ---------------------------------------------------- This posting is provided "AS IS" with no warranties, and confers no rights ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.11.2004, 10:13 |
|
||
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
Юзер на котором я тестировался совершенно бесправный. Машина с юзером в отделе кадров и запущена под его логом. А версия AS - 2000. (7.0 - Это просто в цитате из MSDN содержалось), но в 2000 с SP2 настроить тоже не могу. На уровне куба доступ перекрывается. При запросе выдаёт ошибку типа security error и т.д. Но если доступ к кубу есть, то ограничения на более низких (по детализации) уровнях не срабатывают. Jпцию Enforce on Server попробовал, но результата к сожалению не получил. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.11.2004, 13:32 |
|
||
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
Продолжаем troubleshooting: 1. Вы уверены что этот user больше не принадлежит никаким другим roles 2. Security определена как cell security или как dimension security. И в том и в другом случае - какие MDX expressions использовались ? 3. Работает ли с SP3 ? (при желании можно сказать SP3 серверу чтобы не принимал connections от SP2 клиентов) Моша ---------------------------------------------------- This posting is provided "AS IS" with no warranties, and confers no rights ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.11.2004, 23:07 |
|
||
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
1. Абсолютно уверен. Для тестов я уже оставил одну роль с одним юзером 2. dimension security 2.1. Я использую такой конструктор: szMDX = "select " & szColumns & " on columns, " & szRows & " on rows from " & szCube if szWhere <> "" then szMDX = szMDX & " where " & szWhere end if после его отработки получается например: select ToggleDrillState({[Склад].Levels(0).Members},{[Склад].[По всем складам]}) on columns, [Время].[(All)].members on rows from VirtCube 3. SP3 нету. Что значит "чтобы не принимал connections от SP2 клиентов"? у меня на клиенте кроме IE ничего при запросах не работает. В этом и вся фишка. Клиентов слишком много некоторые (из высокого начальства) из дома хотят через нет вылазить. AS клиента ставить юзерам никак. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.11.2004, 06:28 |
|
||
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
2.1 Я имел в виду MDX которым задается dimension security 3. Да но на сервере где бежит ASP можно ведь поставить SP3. Не могли бы Вы проверить еще одну маленькую вещь: HKLM\Software\Microsoft\OLAP Server\CurrentVersion\AuditEvents поменять на 15 (default 13) и посмотреть в Event Log какой username появляется в ежентах про LogIn. Моша ---------------------------------------------------- This posting is provided "AS IS" with no warranties, and confers no rights ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.11.2004, 07:15 |
|
||
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
Я могу неправильно употребля термины. С AS работаю совсем недавно. Dim Security задаю в клиенте AS 2000 на своей машине ver. 8.0.194. Может под версией MDX имелось в виду что-то другое? На серваке с IIS стоит и AS SP2, SP3 где взять не знаю. Предприятие большое и в плане софта неповоротливое. Сейчас даже с нета слить не смогу, довнлоад отрубили. А по логину всё в порядке входит тот юзер с которого тестируюсь, DOMAIN_NAME/USER_NAME. Но от чьего имени сам запрос ведётся найти не могу (не знаю где, если это возможно), но никто больше не логинится, ни при запросах, ни при инициализации сессии с ИИС'а. Только если какой системный LogIn есть, который в логах не пишется и от чьего имени сам запрос идёт, а ИИС устанавливает сессию с одним логином а запросы от другого имени шлёт. Но это просто бред какой-то... Хотя у MS... но не до такой же степени. С 0xd на 0xf переправил. ещё не тестировал. (Юзер занят) протестирую скажу. Кстати может это имеет отношение к делу: на SQL сервере всегда запушен прцесс от имени NT AUTHORITY/SYSTEM юзает базу msdb и всё время спит, мажет по каким то причинам от его имени запросы и выполняются? Хотя единственное что он делает это EXECUTE msdb.dbo.sp_sqlagent_get_perf_counters ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.11.2004, 09:23 |
|
||
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
MoshaПродолжаем troubleshooting: ... 3. Работает ли с SP3 ? (при желании можно сказать SP3 серверу чтобы не принимал connections от SP2 клиентов) ... Скажите, пожалуйста, как это можно сделать (не принимать connections от SP2 клиентов)? Заранее спасибо. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.11.2004, 10:06 |
|
||
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
Piton_KaaSP3 где взять не знаю Когда появится сеть, то отсюда: http://www.microsoft.com/downloads/details.aspx?FamilyID=90dcd52c-0488-4e46-afbf-acace5369fa3&displaylang=en Настоятельно рекоммендую поставить SP3 - причин много... Piton_KaaНо это просто бред какой-то... Хотя у MS... но не до такой же степени. :) Piton_KaaА по логину всё в порядке входит тот юзер с которого тестируюсь, DOMAIN_NAME/USER_NAME ... С 0xd на 0xf переправил. ещё не тестировал А где Вы тогда видите этот DOMAIN_NAME/USER_NAME ? Может быть в SQL Servere ? А как это связано с Analysis Services ? У Вас аппликация в ASP и к тому и кэтому подключается ? Что-то я запутываюсь - будем ждать когда юзер освободится... guest-04Скажите, пожалуйста, как это можно сделать (не принимать connections от SP2 клиентов)? Если мне память не изменяет, то HKLM\Software\Microsoft\OLAP Server\CurrentVersion\ConnectPre80SP3Clients - установить в ноль. Моша ---------------------------------------------------- This posting is provided "AS IS" with no warranties, and confers no rights ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.11.2004, 11:05 |
|
||
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
Парни, если вы связали свою работу с MS AS то без SP3a этот продукт нормально работать не будет. Причем накатывает его надо полный не только для AS но для сервака. В противном случае можете безконца поднимать форумы о том что, что то не работае. На сайт MS все написано, они слезно извеняються и говорять что с SP3a все круто. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.11.2004, 13:11 |
|
||
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
Во первых огромное спасибо за ссылочки. Юзера я действительно засёк в SQL его запросы там не отлавливаются, а вот когда он логинится отображает. Я думал, что AS идёт как надстройка или большое расширение СКЛ сервера и использует общие с ним механизмы аутентификации. Юзер освободился, попробовал оттестить, система выдала ошибку (какую неизвестно, в IIS всё повисло наглухо пришлось сервер кнопкой повер перегружать, даже резет не работал) хотя AS на моей машине (клиент) с AS сервером в это время вязался(AS, SQL, IIS сервера на одной тачке стоят). Я думаю это вызвано изменением в реестре. Назад пока не изменил. Хочу попробовать выяснить природу ошибки. Все логи чистые с того места как клиент начал с AS вязаться. Если вяжусь с др. IIS'a виснет машина где AS с SQL-ом стоят, а в логах IIS-а полный штиль. Только: Эта страница не может быть отображена... и всё. А к SQL серверу я параллельно коннект не создаю. Я сам уже запутался дальше некуда :-(. Даже не могу предположить куда дальше податься. Даже начал подумывать о целесообразности таких ограничений прав. Ведь для полного анализа нужна полная информация. Хотя есть несколько моментов в которых пока не могу представить как обойтись без ограничение на уровне dim. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.11.2004, 13:41 |
|
||
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
OLAPMASTER, спасибо за совет, буду ждать сети, ставить SP3a. Была-бы ещё полная уверенность в том, что после этого всё заработает. Иначе будет жаль потраченного зря в ожидании времени. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.11.2004, 13:47 |
|
||
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
Вообщем еще тема, у меня тоже были проблемы IIS, я воял странички на FronPage и публиковал, там блин полный абзац. Тоже клюк на клюке, у меня стоить прокся и есть юзер который логон произвел и прокси юзер, так вот т что бы пришел юзер который логин произвел надо сказать что бы не использовал проксю для локальных адресов, и еще но затолкать эту тему в доверительные узлы. И еще можно накатить Office Web Objects по новее. Короче паблищинг на вебе это полный гемор. И даже если ты сделаеш рестракче дим, и в MDX навояеш проверку юзера то всеравно сбой может произойти. Вообщем лихое дело ты затеил, проще взять какой нибудь продукт типа резко превращающий SQL запрос в HTML страницу и блин палитику организовать на сервере БД, навоять запросец и запускать его от юзера. Один фиг ты скрываешь чать членов измерения или вообще одно измерения или показатели. Это уже не куб а просто отчет какой то, так и дай им этот отчет. А SP3a всеравно накати, реально говорю нормально работать MS AS небудет это на сайте MS написано. Там еще много глюков чудного продукта описано и обкакано!!! :-).. Удачи тебе! Она пригодиться поверь. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.11.2004, 13:56 |
|
||
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
http://pics.binary.ru/full/ris2.jpg ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.11.2004, 14:15 |
|
||
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
OLAPMASTER, у меня сюжет в лучших традициях голливудских порнофильмов, предприятие большое (ГРЭС на 1,6ГВт, 2 энергоблока) база с 97 уже 4,5 ГБ первичных документов. И множество разнородных систем. Повезло, что сейчас первичка по хоз. операциям в одно место сливается, только ремонты пока не привязаны. И здесь работает несколько систем. Самые главные это SQL и LUTUS DOMINO и начальство решило инфу всю через веб пред очи свои представить. Тут даже секьюрити общего нет (а о лотусне я и говорить не хочу-сказать что это очень сексуально - это ничего не сказать). А по отчётам так их и хотим заодно кубом заменить (писать 2-15 отчётов в день очень геморно). Это кроме анализа. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.11.2004, 14:16 |
|
||
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
Да братан крепись, я так понимаю вихри враждебные веют над тобой. Да это полный бардак! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.11.2004, 14:52 |
|
||
|
Администрирование MS AS глюк, недоработка или сплошная дыра?
|
|||
|---|---|---|---|
|
#18+
Кстати, разобрался с глюком. Сис админ пропустил в нашу систему вирус. Все серваки были заражены lovesan'ом. После лечения вроде заработало. :). Эх, другого-бы админа... Ведь уже не в первый раз. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 22.11.2004, 07:28 |
|
||
|
|

start [/forum/topic.php?fid=49&fpage=376&tid=1872045]: |
0ms |
get settings: |
10ms |
get forum list: |
20ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
47ms |
get topic data: |
12ms |
get forum data: |
3ms |
get page messages: |
60ms |
get tp. blocked users: |
2ms |
| others: | 267ms |
| total: | 429ms |

| 0 / 0 |
