powered by simpleCommunicator - 2.0.60     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / OLAP и DWH [игнор отключен] [закрыт для гостей] / Администрирование MS AS глюк, недоработка или сплошная дыра?
20 сообщений из 20, страница 1 из 1
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32776533
Piton_Kaa
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Использую ADODB для доступа к кубу из IIS (asp). И не могу скрыть от пользователя часть куба. Хотя при Test role он видит немного, но из ВЕБ видит весь куб. Значит достаточно знать имя сервера, базы, куба, и иметь доступ к малой части этого куба чтобы получить через ADODB все его данные? Широкое поле для инсайдинга. Может чего не до конца настроено с защитой?
...
Рейтинг: 0 / 0
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32779222
Mosha
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
По всей видимости, Ваша ASP page бежит под аккоунтом который OLAP Administrator, и Вы не настроили правильно security in IIS.

Моша
----------------------------------------------------
This posting is provided "AS IS" with no warranties, and confers no rights
...
Рейтинг: 0 / 0
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32781601
Piton_Kaa
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В логах SQL сервера при обращении из моей ASP отражается именно вошедший юзер. А по этому вопросу я в MSDN нашел такую строку:
"Note: Cell-level security is not supported in OLAP Services releases prior to the Service Pack 1 (SP1) release. However, the client-side components (Microsoft PivotTable® dynamic views) of SQL Server version 7.0 are compatible with this feature."-Microsoft SQL Server OLAP Services Cell-Level Security
При установке SP2 ситуация не изменяется. Так что заходи кто хочет бери что хочешь. Попробовал написать прогу на С++ с использованием того же механизма доступа к данным. Запустил с юзерской машины и "о чудо" - увидел все данные куба, хотя этот юзер должен видеть совсем маленько. Естественно под админом его процесс запуститься никак не мог. Так что видимо придётся создавать маленькие кубики в соответствии с правами и потом собирать их в гиперкубы. Другого выхода пока не вижу. Может есть какой другой механизм?
...
Рейтинг: 0 / 0
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32781655
Dmitry Biryukov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
может поможет опция Enforce on Server?
...
Рейтинг: 0 / 0
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32781656
Mosha
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Скорее всего у вас этот пользователь оказалися OLAP Administrators, на которого security не распространяется. Могли бы Вы проверить кто состоит в группе OLAP Administrators а заодно кто является machine Administrator.
P.S. Мне не очень верится что у Вас версия 7.0, ведь Вы упоминали "Test Role", которая появилась как я помню только в версии 2000.

Моша
----------------------------------------------------
This posting is provided "AS IS" with no warranties, and confers no rights
...
Рейтинг: 0 / 0
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32782183
Piton_Kaa
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Юзер на котором я тестировался совершенно бесправный. Машина с юзером в отделе кадров и запущена под его логом. А версия AS - 2000. (7.0 - Это просто в цитате из MSDN содержалось), но в 2000 с SP2 настроить тоже не могу. На уровне куба доступ перекрывается. При запросе выдаёт ошибку типа security error и т.д. Но если доступ к кубу есть, то ограничения на более низких (по детализации) уровнях не срабатывают.
Jпцию Enforce on Server попробовал, но результата к сожалению не получил.
...
Рейтинг: 0 / 0
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32783195
Mosha
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Продолжаем troubleshooting:

1. Вы уверены что этот user больше не принадлежит никаким другим roles
2. Security определена как cell security или как dimension security. И в том и в другом случае - какие MDX expressions использовались ?
3. Работает ли с SP3 ? (при желании можно сказать SP3 серверу чтобы не принимал connections от SP2 клиентов)

Моша
----------------------------------------------------
This posting is provided "AS IS" with no warranties, and confers no rights
...
Рейтинг: 0 / 0
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32783315
Piton_Kaa
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
1. Абсолютно уверен. Для тестов я уже оставил одну роль с одним юзером
2. dimension security
2.1. Я использую такой конструктор:
szMDX = "select " & szColumns & " on columns, " & szRows & " on rows from " & szCube
if szWhere <> "" then
szMDX = szMDX & " where " & szWhere
end if

после его отработки получается например:

select ToggleDrillState({[Склад].Levels(0).Members},{[Склад].[По всем складам]}) on columns, [Время].[(All)].members on rows from VirtCube

3. SP3 нету. Что значит "чтобы не принимал connections от SP2 клиентов"?
у меня на клиенте кроме IE ничего при запросах не работает. В этом и вся фишка. Клиентов слишком много некоторые (из высокого начальства) из дома хотят через нет вылазить. AS клиента ставить юзерам никак.
...
Рейтинг: 0 / 0
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32783348
Mosha
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
2.1 Я имел в виду MDX которым задается dimension security
3. Да но на сервере где бежит ASP можно ведь поставить SP3. Не могли бы Вы проверить еще одну маленькую вещь:
HKLM\Software\Microsoft\OLAP Server\CurrentVersion\AuditEvents
поменять на 15 (default 13) и посмотреть в Event Log какой username появляется в ежентах про LogIn.

Моша
----------------------------------------------------
This posting is provided "AS IS" with no warranties, and confers no rights
...
Рейтинг: 0 / 0
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32783452
Piton_Kaa
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Я могу неправильно употребля термины. С AS работаю совсем недавно.
Dim Security задаю в клиенте AS 2000 на своей машине ver. 8.0.194. Может под версией MDX имелось в виду что-то другое?

На серваке с IIS стоит и AS SP2, SP3 где взять не знаю. Предприятие большое и в плане софта неповоротливое. Сейчас даже с нета слить не смогу, довнлоад отрубили. А по логину всё в порядке входит тот юзер с которого тестируюсь, DOMAIN_NAME/USER_NAME. Но от чьего имени сам запрос ведётся найти не могу (не знаю где, если это возможно), но никто больше не логинится, ни при запросах, ни при инициализации сессии с ИИС'а. Только если какой системный LogIn есть, который в логах не пишется и от чьего имени сам запрос идёт, а ИИС устанавливает сессию с одним логином а запросы от другого имени шлёт. Но это просто бред какой-то... Хотя у MS... но не до такой же степени. С 0xd на 0xf переправил. ещё не тестировал. (Юзер занят) протестирую скажу. Кстати может это имеет отношение к делу:
на SQL сервере всегда запушен прцесс от имени NT AUTHORITY/SYSTEM юзает базу msdb и всё время спит, мажет по каким то причинам от его имени запросы и выполняются? Хотя единственное что он делает это EXECUTE msdb.dbo.sp_sqlagent_get_perf_counters
...
Рейтинг: 0 / 0
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32783547
guest-04
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
MoshaПродолжаем troubleshooting:
...
3. Работает ли с SP3 ? (при желании можно сказать SP3 серверу чтобы не принимал connections от SP2 клиентов)
...


Скажите, пожалуйста, как это можно сделать (не принимать connections от SP2 клиентов)?

Заранее спасибо.
...
Рейтинг: 0 / 0
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32783695
Mosha
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Piton_KaaSP3 где взять не знаю
Когда появится сеть, то отсюда:
http://www.microsoft.com/downloads/details.aspx?FamilyID=90dcd52c-0488-4e46-afbf-acace5369fa3&displaylang=en
Настоятельно рекоммендую поставить SP3 - причин много...

Piton_KaaНо это просто бред какой-то... Хотя у MS... но не до такой же степени.
:)

Piton_KaaА по логину всё в порядке входит тот юзер с которого тестируюсь, DOMAIN_NAME/USER_NAME ... С 0xd на 0xf переправил. ещё не тестировал
А где Вы тогда видите этот DOMAIN_NAME/USER_NAME ? Может быть в SQL Servere ? А как это связано с Analysis Services ? У Вас аппликация в ASP и к тому и кэтому подключается ? Что-то я запутываюсь - будем ждать когда юзер освободится...

guest-04Скажите, пожалуйста, как это можно сделать (не принимать connections от SP2 клиентов)?
Если мне память не изменяет, то HKLM\Software\Microsoft\OLAP Server\CurrentVersion\ConnectPre80SP3Clients - установить в ноль.
Моша

----------------------------------------------------
This posting is provided "AS IS" with no warranties, and confers no rights
...
Рейтинг: 0 / 0
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32784171
OLAPMASTER
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Парни, если вы связали свою работу с MS AS то без SP3a этот продукт нормально работать не будет. Причем накатывает его надо полный не только для AS но для сервака. В противном случае можете безконца поднимать форумы о том что, что то не работае.
На сайт MS все написано, они слезно извеняються и говорять что с SP3a все круто.
...
Рейтинг: 0 / 0
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32784279
Piton_Kaa
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Во первых огромное спасибо за ссылочки.

Юзера я действительно засёк в SQL его запросы там не отлавливаются, а вот когда он логинится отображает. Я думал, что AS идёт как надстройка или большое расширение СКЛ сервера и использует общие с ним механизмы аутентификации.

Юзер освободился, попробовал оттестить, система выдала ошибку (какую неизвестно, в IIS всё повисло наглухо пришлось сервер кнопкой повер перегружать, даже резет не работал) хотя AS на моей машине (клиент) с AS сервером в это время вязался(AS, SQL, IIS сервера на одной тачке стоят). Я думаю это вызвано изменением в реестре. Назад пока не изменил. Хочу попробовать выяснить природу ошибки. Все логи чистые с того места как клиент начал с AS вязаться. Если вяжусь с др. IIS'a виснет машина где AS с SQL-ом стоят, а в логах IIS-а полный штиль. Только: Эта страница не может быть отображена... и всё. А к SQL серверу я параллельно коннект не создаю.
Я сам уже запутался дальше некуда :-(. Даже не могу предположить куда дальше податься. Даже начал подумывать о целесообразности таких ограничений прав. Ведь для полного анализа нужна полная информация. Хотя есть несколько моментов в которых пока не могу представить как обойтись без ограничение на уровне dim.
...
Рейтинг: 0 / 0
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32784298
Piton_Kaa
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
OLAPMASTER, спасибо за совет, буду ждать сети, ставить SP3a. Была-бы ещё полная уверенность в том, что после этого всё заработает. Иначе будет жаль потраченного зря в ожидании времени.
...
Рейтинг: 0 / 0
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32784332
OLAPMASTER
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Вообщем еще тема, у меня тоже были проблемы IIS, я воял странички на FronPage и публиковал, там блин полный абзац. Тоже клюк на клюке, у меня стоить прокся и есть юзер который логон произвел и прокси юзер, так вот т что бы пришел юзер который логин произвел надо сказать что бы не использовал проксю для локальных адресов, и еще но затолкать эту тему в доверительные узлы. И еще можно накатить Office Web Objects по новее. Короче паблищинг на вебе это полный гемор. И даже если ты сделаеш рестракче дим, и в MDX навояеш проверку юзера то всеравно сбой может произойти. Вообщем лихое дело ты затеил, проще взять какой нибудь продукт типа резко превращающий SQL запрос в HTML страницу и блин палитику организовать на сервере БД, навоять запросец и запускать его от юзера. Один фиг ты скрываешь чать членов измерения или вообще одно измерения или показатели. Это уже не куб а просто отчет какой то, так и дай им этот отчет. А SP3a всеравно накати, реально говорю нормально работать MS AS небудет это на сайте MS написано. Там еще много глюков чудного продукта описано и обкакано!!! :-)..

Удачи тебе! Она пригодиться поверь.
...
Рейтинг: 0 / 0
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32784402
Навеяло...
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
http://pics.binary.ru/full/ris2.jpg
...
Рейтинг: 0 / 0
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32784407
Piton_Kaa
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
OLAPMASTER, у меня сюжет в лучших традициях голливудских порнофильмов, предприятие большое (ГРЭС на 1,6ГВт, 2 энергоблока) база с 97 уже 4,5 ГБ первичных документов. И множество разнородных систем. Повезло, что сейчас первичка по хоз. операциям в одно место сливается, только ремонты пока не привязаны. И здесь работает несколько систем. Самые главные это SQL и LUTUS DOMINO и начальство решило инфу всю через веб пред очи свои представить. Тут даже секьюрити общего нет (а о лотусне я и говорить не хочу-сказать что это очень сексуально - это ничего не сказать). А по отчётам так их и хотим заодно кубом заменить (писать 2-15 отчётов в день очень геморно). Это кроме анализа.
...
Рейтинг: 0 / 0
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32784548
OLAPMASTER
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Да братан крепись, я так понимаю вихри враждебные веют над тобой.
Да это полный бардак!
...
Рейтинг: 0 / 0
Администрирование MS AS глюк, недоработка или сплошная дыра?
    #32793223
Piton_Kaa
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Кстати, разобрался с глюком. Сис админ пропустил в нашу систему вирус. Все серваки были заражены lovesan'ом. После лечения вроде заработало. :). Эх, другого-бы админа... Ведь уже не в первый раз.
...
Рейтинг: 0 / 0
20 сообщений из 20, страница 1 из 1
Форумы / OLAP и DWH [игнор отключен] [закрыт для гостей] / Администрирование MS AS глюк, недоработка или сплошная дыра?
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]