Разграничение прав доступа к информации Системы

Материал из AutoPark
(Различия между версиями)
Перейти к: навигация, поиск
м (Сокрытие части отчетов)
м (Сокрытие части отчетов)
Строка 165: Строка 165:
 
==Сокрытие части отчетов==
 
==Сокрытие части отчетов==
 
Часть отчетов (файлы *.rep), которые должны быть доступны для изготовления и просмотра только ограниченному кругу пользователей (обычно, это зарплатные формы - справки, расчетные листы и т.п.) можно скрыть следующим образом:
 
Часть отчетов (файлы *.rep), которые должны быть доступны для изготовления и просмотра только ограниченному кругу пользователей (обычно, это зарплатные формы - справки, расчетные листы и т.п.) можно скрыть следующим образом:
*Создать папку на сервере C:\AutoPark\SRP (где SRP - сокращение SecretRePorts).
+
*Создать папку на сервере C:\AutoPark\SRP (где SRP - сокращение SecretRePorts), внутри нее подпапку $$ для непериодических форм.
 
*Группу пользователей AP_Users лишить прав на папку C:\AutoPark\SRP.
 
*Группу пользователей AP_Users лишить прав на папку C:\AutoPark\SRP.
 
*Группам пользователей, которым разрешено видеть скрытые отчеты, дать права на C:\AutoPark\SRP.
 
*Группам пользователей, которым разрешено видеть скрытые отчеты, дать права на C:\AutoPark\SRP.

Версия 14:13, 9 октября 2008

Содержание

Защита от несанкционированного подключения к ASB-серверу и перехвата данных

Подключиться к ASB-серверу может только авторизованный пользователь. Первое, что делает ASB-сервер при подключении клиента - определяет, под какой учетной записью выполняется подключение, и аутентифицирует (т.е. проверяет подлинность) пользователя. Не вдаваясь в подробности можно отметить, что аутентификация пользователя основана на проверке пароля, хотя сам пароль при этом по сети не передается. Далее выполняется авторизация подключения, т.е. выяснение, разрешено ли данному пользователю подключиться к ASB-серверу. Все узлы сети с точки зрения ASB-сервера делятся на три зоны безопасности, в которых действуют разные разрешения на подключение.

Разделение на зоны безопасности описано в файле настроек ASB-сервера asbsrv.ini списками разрешений на подключение в разделах "ASBP Server\Bind Addresses" и "HTTP Server\Bind Addresses". Изменять списки разрешений на подключение настоятельно не рекомендуется. Вопрос почти всегда можно решить включением пользователя в соответствующую группу.

В зоне безопасности "Интернет" для связи между клиентом и сервером применяются SSL-версии протоколов ASBP и HTTP, называемые ASBPS и HTTPS, чем достигается аутентификация сервера и шифрование обмена данными во избежание перехвата информации посторонними лицами.

Зона локальный компьютер, т.е. собственно сервер

Зона локальная сеть, т.е. сеть Вашего предприятия

Зона Интернет, т.е. все остальные узлы

Защита файлов и каталогов на уровне файловой системы

Сетевые разрешения

Сетевые разрешения назначаются в связи с открытием общего доступа к папке и действуют только при обращении из сети (не действуют при обращении непосредственно с сервера). Посмотреть или изменить сетевые разрешения на сервере можно в Проводнике, позиционировавшись на общую папку, выбрав в контекстном меню пункт "Свойства", далее в диалоге - вкладку "Доступ", а затем нажав кнопку "Разрешения". Сетевые разрешения распространяются на общую папку, а также на все вложенные в нее папки и файлы. После установки Системы на сервере всем пользователям разрешен полный доступ ко всем общим папкам АвтоПарка и ASB. И это не представляет проблемы, поскольку в Windows 2000 имеется гораздо более гибкий инструмент файловой безопасности: разрешения NTFS.

Разрешения NTFS

Разрешения NTFS можно назначить только на диске с файловой системой NTFS; действуют они как при обращении из сети, так и непосредственно с сервера. Посмотреть или изменить разрешения NTFS на сервере можно в Проводнике, позиционировавшись на папку, выбрав в контекстном меню пункт "Свойства", далее в диалоге - вкладку "Безопасность". Разрешения NTFS можно назначить индивидуально для вложенных папок и файлов, либо использовать механизм наследования разрешений от папки вложенным папкам и файлам.

В процессе установки Системы на сервер разрешения NTFS назначаются следующим образом.

Папка Разрешения от родительского объекта Группы пользователей Доступ
ASBClient не наследуются Администраторы, System полный доступ
Локальные (под Windows Vista/2008) только чтение
AP_Admin, Programmers, AP_Users только чтение
ASBServer не наследуются Администраторы, System полный доступ
Локальные (под Windows Vista/2008) только чтение
  • ASBServer\HTTP
наследуются AP_Admin, Programmers, AP_Users только чтение
AutoPark не наследуются Администраторы, System полный доступ
Локальные (под Windows Vista/2008) только чтение
AP_Admin, Programmers модификация
AP_Users только чтение
  • AutoPark\Basis

наследуются

AP_Users модификация
  • AutoPark\Rep
наследуются AP_Users модификация
  • AutoPark\Tjr
наследуются AP_Users модификация
  • AutoPark\Tmp
наследуются AP_Users модификация
  • AutoPark\Xlt
наследуются AP_XLT_Authors модификация
  • AutoPark\Txt\Dot
наследуются AP_DOT_Authors модификация
AutoParkSrv не наследуются Администраторы, System полный доступ
Локальные (под Windows Vista/2008) только чтение
AP_Admin, Programmers только чтение
Data не наследуются Администраторы, System полный доступ
Локальные (под Windows Vista/2008) только чтение
AP_Admin, Programmers модификация

Здесь: System (или Local System) - встроенная учетная запись под которой выполняются службы операционной системы; администраторы - встроенная локальная группа "Администраторы", в состав которой автоматически входят и администраторы домена. Внимание! Изменение описанных разрешений, в том числе изменение значения флагов наследования, может привести к непредсказуемым последствиям. Утилита "Разрешения NTFS" из папки "Восстановление настроек по умолчанию" позволяет восстановить описанные выше разрешения.

Разрешения на файлы базы данных проекта

Назначаются с помощью утилиты LIM. Согласно принадлежности текущего пользователя к той или иной группе, определяются его возможности доступа к информации. На любой файл базы данных можно определить следующие права:

Виды разрешений (прав)

Работа с утилитой LIM

Основные клавиши управления:

Типичные процедуры:

Стандартные группы файлов

Группе пользователей AP_Users необходимо назначить права SVIRD на группу файлов USERS_MV, права SV на группу USERS_SV, права S на файл SYSLOG

Сокрытие части отчетов

Часть отчетов (файлы *.rep), которые должны быть доступны для изготовления и просмотра только ограниченному кругу пользователей (обычно, это зарплатные формы - справки, расчетные листы и т.п.) можно скрыть следующим образом:

AvPay21_??.rep = rep\$$
AvPay22_??.rep = rep\$$
AvPay04_??.rep = rep\$$
AvPay??_??.rep = srp\$$
_??_????.rep = srp
slp_????.rep = srp
sal_????.rep = srp
psts*_??.rep = srp\$$
pats*_??.rep = srp\$$
money_??.rep = srp\$$
pdday_??.rep = srp\$$
pdoc*_??.rep = srp\$$
_??.rep = rep\$$
_??01.rep = rep\01
и т.д....

Личные инструменты
Пространства имён
Варианты
Действия
Навигация
Инструменты
Другие ресурсы