Autor Thema: Benutzerzugriffe sperren Http  (Gelesen 6374 mal)

Offline tron55

  • Aktives Mitglied
  • ***
  • Beiträge: 227
Benutzerzugriffe sperren Http
« am: 26.12.10 - 01:29:32 »
Hallo

schöne Weihnachten , solange man das noch sagen darf!

Ich habe mal eine Frage zu einem Thema über das ich aus Neugier gestolpert bin aber zu dem  ich leider nur alte Informationen gefunden habe
(http://atnotes.de/index.php/board,2/action,display/threadid,14952.html)

Zu der Zeit als dieser Thread aktuell war, hat man Leute die aus einer Firma ausgeschieden waren in die DENY List gesteckt damit diese nicht mehr auf den Server einloggen konnten - nur dummerweise galt das nicht automatisch für den Webzugriff.

Solange Person X noch ein Internetpasswort hatte konnte Sie fleißig über jeden Webbrowser einloggen und Mails lesen/forwarden ect ...

Weiß jemand ob das in der Version immer noch so ist?

Weiß jemand außerdem ob es möglich ist in Notes User zeitgesteuert zu disablen, ähnlich wie das  in der Active Directory möglich ist?

Gibt es gar keine Möglichkeit stärker zu diffenzieren wer sich überhaupt anmelden darf aus der DD?
Eine simple Liste mit zB Hilde Gänseklein , Karl Knopf etc wäre doch eigentlich eine sinnvolle Sache gewesen ... wenn Bernd Ösewicht dann nicht auf der Liste steht darf er halt nicht.

Gruß

Offline Axel

  • Moderator
  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 8.658
  • Geschlecht: Männlich
  • It's not a bug, it's Notes
Re: Benutzerzugriffe sperren Http
« Antwort #1 am: 26.12.10 - 11:50:48 »
Solange Person X noch ein Internetpasswort hatte konnte Sie fleißig über jeden Webbrowser einloggen und Mails lesen/forwarden ect ...

Weiß jemand ob das in der Version immer noch so ist?


Wenn ich mich recht erinnere gibt es im Serverdokument eine Einstellung die das verhindert. Leider kann ich im Moment nicht nachschauen.

Weiß jemand außerdem ob es möglich ist in Notes User zeitgesteuert zu disablen, ähnlich wie das  in der Active Directory möglich ist?

Nein.

Gibt es gar keine Möglichkeit stärker zu diffenzieren wer sich überhaupt anmelden darf aus der DD?
Eine simple Liste mit zB Hilde Gänseklein , Karl Knopf etc wäre doch eigentlich eine sinnvolle Sache gewesen ... wenn Bernd Ösewicht dann nicht auf der Liste steht darf er halt nicht.

Was meinst du mit "...stärker zu differenzieren"? Wer im DD steht darf prinzipiell, außer er steht in der DenyAccess-Gruppe.
Allerdings kann man über die Sicherheitseinstellungen im Serverdokument das einiges einstellen.

Aber was macht das für einen Sinn jemanden in DD aufzunehmen und ihm dann keine Zugriff auf den Domino zu gewähren. In dem Fall braucht man ihn auch nicht in DD einzufügen.

Axel
Ohne Computer wären wir noch lange nicht hinterm Mond!

Offline tron55

  • Aktives Mitglied
  • ***
  • Beiträge: 227
Re: Benutzerzugriffe sperren Http
« Antwort #2 am: 26.12.10 - 14:17:13 »
Solange Person X noch ein Internetpasswort hatte konnte Sie fleißig über jeden Webbrowser einloggen und Mails lesen/forwarden ect ...

Weiß jemand ob das in der Version immer noch so ist?


Wenn ich mich recht erinnere gibt es im Serverdokument eine Einstellung die das verhindert. Leider kann ich im Moment nicht nachschauen.

Das würde mich mal interessieren wie die heißt ,weil wie in dem Thread zu nachzulesen konnte man in 6.5 nur das Internetpasswort wegnehmen.
Wenn ich mir nun einen 5000+ Personenbetrieb vorstelle ist das schon arges Gefrickel davon auszugehen das jeder Admin in den verschiedenen Organisationen auch immer daran denkt das Internetpasswort auszutragen... oder im Nachhinein zu überprüfen ob das auch wirklich überall passiert ist.

Kann man möglicherweise etwas unterbinden indem man im Serverdokument "Check Password" aktiviert?


Weiß jemand außerdem ob es möglich ist in Notes User zeitgesteuert zu disablen, ähnlich wie das  in der Active Directory möglich ist?

Nein.


Das ist irgendwie schwach von Notes..


Gibt es gar keine Möglichkeit stärker zu diffenzieren wer sich überhaupt anmelden darf aus der DD?
Eine simple Liste mit zB Hilde Gänseklein , Karl Knopf etc wäre doch eigentlich eine sinnvolle Sache gewesen ... wenn Bernd Ösewicht dann nicht auf der Liste steht darf er halt nicht.

Was meinst du mit "...stärker zu differenzieren"? Wer im DD steht darf prinzipiell, außer er steht in der DenyAccess-Gruppe.
Allerdings kann man über die Sicherheitseinstellungen im Serverdokument das einiges einstellen.

Aber was macht das für einen Sinn jemanden in DD aufzunehmen und ihm dann keine Zugriff auf den Domino zu gewähren. In dem Fall braucht man ihn auch nicht in DD einzufügen.

Axel

Ok vielleicht habe ich etwas falsch verstanden aber genau das ist doch nicht der Fall.
Wenn jemand in der DenyAccess steht darf er sich nicht mit mit seinem Notes Client im LAN am Server anmelden - aber auf dem HTTP Task darf er es dummerweise, genau das war ja das Problem in dem Thread dessen URL ich gepostet hatte.

Es kann ja außerdem durchaus möglich sein das ich bestimmte User auf den HTTP Task (zb Vorstand und GF) zugreifen lassen will und andere sollen sich nur im Lan anmelden können.

Offline m3

  • Freund des Hauses!
  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 8.102
  • Geschlecht: Männlich
  • Non ex transverso sed deorsum!
    • leyrers online pamphlet
Re: Benutzerzugriffe sperren Http
« Antwort #3 am: 26.12.10 - 14:22:54 »
Policies und "Enforce password expiration" sind Stichwörter für die Suche in der Admin-Hilfe. ;)

Auch gut ist "Enforce server access settings"
Zitat
Domino server access is defined in the Server document in the Domino Directory. If a user is listed in a deny access list or is not listed in an allowed access list, then the user cannot be granted access to the server. In Lotus Domino 5, server access settings in the Server document were not applied to users accessing the server with a Web browser. However, Lotus Domino 6 allows the enforcement of the server permission for Web users
« Letzte Änderung: 26.12.10 - 14:24:43 von m3 »
HTH
m³ aka. Martin -- leyrers online pamphlet | LEYON - All things Lotus (IBM Collaborations Solutions)

All programs evolve until they can send email.
Except Microsoft Exchange.
    - Memorable Quotes from Alt.Sysadmin.Recovery

"Lotus Notes ist wie ein Badezimmer, geht ohne Kacheln, aber nicht so gut." -- Peter Klett

"If there isn't at least a handful of solutions for any given problem, it isn't IBM"™ - @notessensai

Offline Axel

  • Moderator
  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 8.658
  • Geschlecht: Männlich
  • It's not a bug, it's Notes
Re: Benutzerzugriffe sperren Http
« Antwort #4 am: 27.12.10 - 14:01:53 »
Solange Person X noch ein Internetpasswort hatte konnte Sie fleißig über jeden Webbrowser einloggen und Mails lesen/forwarden ect ...

Weiß jemand ob das in der Version immer noch so ist?


Wenn ich mich recht erinnere gibt es im Serverdokument eine Einstellung die das verhindert. Leider kann ich im Moment nicht nachschauen.

Das würde mich mal interessieren wie die heißt ,weil wie in dem Thread zu nachzulesen konnte man in 6.5 nur das Internetpasswort wegnehmen.
Wenn ich mir nun einen 5000+ Personenbetrieb vorstelle ist das schon arges Gefrickel davon auszugehen das jeder Admin in den verschiedenen Organisationen auch immer daran denkt das Internetpasswort auszutragen... oder im Nachhinein zu überprüfen ob das auch wirklich überall passiert ist.

Kann man möglicherweise etwas unterbinden indem man im Serverdokument "Check Password" aktiviert?


So ich habe mal in meinem Archiv gekramt.

Im Server Dokument auf dem Reiter "Ports" und dort unter "Internet Ports" muss die Option "Enforce server access settings"  auf "Yes" gesetzt sein.

Sonst kann der User, obwohl er in der DenyAccess-Gruppe drin ist, trotzem über HTTP auf den Server zugreifen.

Axel
Ohne Computer wären wir noch lange nicht hinterm Mond!

Offline tron55

  • Aktives Mitglied
  • ***
  • Beiträge: 227
Re: Benutzerzugriffe sperren Http
« Antwort #5 am: 28.12.10 - 02:45:56 »
Sehr cool.

Vielen Dank euch Beiden.

Offline tron55

  • Aktives Mitglied
  • ***
  • Beiträge: 227
Re: Benutzerzugriffe sperren Http
« Antwort #6 am: 28.12.10 - 14:46:32 »
Hallo ,

muss doch noch mal stören.

In einem Podcast habe ich gesehen das man unseren besprochenen Task auch ganz anders erledigen kann.

Scheinbar gibt es hier eine Domäne : beispieldomäne.local und dort sind die aktiven user unterwegs.

Dann gibt es dort ganz normal die Deny List und diese enthält eine Gruppe : Deny Group.

!In dieser Gruppe werden alle Personen eingetragen die keinen Zugriff mehr haben sollen.
!Und die Gruppe selbst schein t irgendwo versteckt zu sitzen ... ich kann mir keinen genauen Reim darauf machen.

Die Deny Gruppe taucht in der Auflistung der Dominogruppen nicht auf nur in dem Reiter "Deny Access Groups" und die Personendokumente tauchen auch nicht auf unter "Personen und Gruppen"

Aus reiner Neugier hat jemand eine Idee wie die das gemacht haben?

Offline ascabg

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 3.697
  • Geschlecht: Männlich
Re: Benutzerzugriffe sperren Http
« Antwort #7 am: 28.12.10 - 14:51:19 »
Hallo,

Sie Dir dch einfach mal die Selektionsformael fuer die betreffende Ansicht an.
(war im Uebrigen auch in der Version 7 schon so)

Und die Personendokumente muesse nicht mehr vorhanden sein. Diese koennen bereits geloescht worden sein.


Andreas

Offline tron55

  • Aktives Mitglied
  • ***
  • Beiträge: 227
Re: Benutzerzugriffe sperren Http
« Antwort #8 am: 28.12.10 - 15:13:16 »
Gerne , wo seh ich die?
Ich hätte ja jetzt inituitiv den Designer aufgemacht...

Offline ascabg

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 3.697
  • Geschlecht: Männlich
Re: Benutzerzugriffe sperren Http
« Antwort #9 am: 28.12.10 - 21:38:53 »
Und in diesem dann die entspechende Ansicht.

Hier findest Du dann die ViewSelection.


Andreas

Offline tron55

  • Aktives Mitglied
  • ***
  • Beiträge: 227
Re: Benutzerzugriffe sperren Http
« Antwort #10 am: 28.12.10 - 23:28:54 »
Ok sorry du erklärst das prinzipiell sehr gut aber ich hab keinen Plan wie ich diese Gruppe suche oder öffne im Designer.
Weil Sie ja im Adminclient gar nicht richtig auftaucht habe ich keine Ahnung wo ich suchen muss.

Ich versuche mich mal etwas sch lauer zu googeln -vielleicht klappts.
Ansonsten trotzdem danke für die Hilfe.

Offline ascabg

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 3.697
  • Geschlecht: Männlich
Re: Benutzerzugriffe sperren Http
« Antwort #11 am: 29.12.10 - 07:42:39 »
Hier noch ein kleiner Screenshot des Punktes den ich meine.


Andreas

Offline tron55

  • Aktives Mitglied
  • ***
  • Beiträge: 227
Re: Benutzerzugriffe sperren Http
« Antwort #12 am: 29.12.10 - 13:50:19 »
Ok ich bin etwas unsicher ob ich alles richtig gemacht habe daher hier erstmal der Status:

Ich habe

- Den Designer geöffnet
- "open application" gedrückt
- auf dem Mailserver um den es geht die names.nsf geöffnet.
- dort unter "Views"konnte ich "server\Deny Acces Group" anwählen.
- dann "View Selection" und dort steht dann

SELECT Type = "Group" & GroupType = "3" & Form = "Group"


Offline ascabg

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 3.697
  • Geschlecht: Männlich
Re: Benutzerzugriffe sperren Http
« Antwort #13 am: 29.12.10 - 13:52:17 »
Stimmt schon mal soweit.


Andreas

Offline Axel

  • Moderator
  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 8.658
  • Geschlecht: Männlich
  • It's not a bug, it's Notes
Re: Benutzerzugriffe sperren Http
« Antwort #14 am: 29.12.10 - 13:55:35 »
Ok ich bin etwas unsicher ob ich alles richtig gemacht habe daher hier erstmal der Status:

Ich habe

- Den Designer geöffnet
- "open application" gedrückt
- auf dem Mailserver um den es geht die names.nsf geöffnet.
...


Ich hoffe du weißt was du tust und werkelst nicht am produktiven Domino Directory herum. Das könnte böse Folgen haben.

Axel
Ohne Computer wären wir noch lange nicht hinterm Mond!

Offline tron55

  • Aktives Mitglied
  • ***
  • Beiträge: 227
Re: Benutzerzugriffe sperren Http
« Antwort #15 am: 29.12.10 - 13:58:05 »
Bisher habe ich nur geschaut und keinen Parameter geändert.


Da die Gruppe nicht im AdminClient unter Groups/by Organisation auftaucht (im Designer dann aber schon) kann es sein das der Task gelöst wurde indem man die Gruppe dort erstellt hat, die Gruppe aber dann in einer anderen Organsation parkt?

Ich bin jetzt mal mutig und behaupte das es die Selektionsformel ja irgendwie nicht sein kann.

Offline tron55

  • Aktives Mitglied
  • ***
  • Beiträge: 227
Re: Benutzerzugriffe sperren Http
« Antwort #16 am: 29.12.10 - 15:27:21 »
Weiß jemand außerdem ob es möglich ist in Notes User zeitgesteuert zu disablen, ähnlich wie das  in der Active Directory möglich ist?
Nein.

Endlich kann ich auchmal einen Mehrwert erzeugen :P
Doch!

und zwar indem man dem  Personendokument eine explizite Richtlinie zuordnet die sagt "deine ID läuft am 01.01. ab"

Gruß

Offline umi

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 2.062
  • Geschlecht: Männlich
  • one notes to rule'em all, one notes to find'em....
    • Belsoft AG
Re: Benutzerzugriffe sperren Http
« Antwort #17 am: 03.01.11 - 17:48:36 »
Die Selektions stimmt schon.
Wenn Du eine neue Gruppe anlegst kannst Du über das Feld Group Type auswählen, was das für ne Gruppe ist
Multi-Purpose, ACL-Only... und eben Deny Access Group
Gruss

Urs

<:~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Jegliche Schreibfehler sind unpeabischigt
http://www.belsoft.ch
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~:>

Offline stoeps

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 831
  • Geschlecht: Männlich
  • It's your life, so live it your way.
    • Stoeps.de
Re: Benutzerzugriffe sperren Http
« Antwort #18 am: 04.01.11 - 12:33:26 »

Endlich kann ich auchmal einen Mehrwert erzeugen :P
Doch!

und zwar indem man dem  Personendokument eine explizite Richtlinie zuordnet die sagt "deine ID läuft am 01.01. ab"

Gruß

Hmm,
1. mit welcher Richtlinie (bzw. welchem Setting Document) setzt du den Ablauf einer ID Datei?
2. wie wirkt sich das auf den http-Zugriff aus?

Grüsse
Christoph
--
Grüsse
Christoph

 

Impressum Atnotes.de  -  Powered by Syslords Solutions  -  Datenschutz