Autor Thema: Sicherheitsalarm & ECL  (Gelesen 5307 mal)

Offline Trudi

  • Aktives Mitglied
  • ***
  • Beiträge: 171
Sicherheitsalarm & ECL
« am: 18.06.08 - 18:45:35 »
Hallo,
ich habe letzte Woche einen neuen Notes Server aufgesetzt. Habe schon fleißig DB`s replizieren lassen.

Nun möchte ich gerne die User nach und nach via AdminP umziehen lassen. Da ich schon Änderungen von DB`s auf dem neuen Server vorgenommen habe, habe ich diese DB`s mit der Server ID signiert.

Natürlich bekamen die User die schon umgezogen sind einen Sicherheitsalarm.

Bevor ich weitere User umziehen lasse möchte ich gerne den neuen Server in die ECL eintragen.

In der Admin Hilfe habe ich folgendes gefunden;
Administrations-ECLs bearbeiten 

1.        Klicken Sie in Domino Administrator auf das Register "Dateien".

  2.        Wählen Sie im Serverfenster den Server aus, auf dem Sie arbeiten möchten.

  3.        Öffnen Sie das Domino Verzeichnis (NAMES.NSF).

  4.        Wählen Sie "Aktionen - Administrations-ECL bearbeiten".

  5.        (Optional) Wählen Sie "- Default -" und anschließend die Zugriffsoptionen aus.

Weitere Informationen über Zugriffsoptionen finden Sie unter "ECL-Sicherheitszugriffsoptionen".

  6.        (Optional) Wählen Sie "- Keine Signatur -" und anschließend die Zugriffsoptionen aus.

  7.        Um einen Eintrag hinzuzufügen, klicken Sie auf "Hinzufügen" und geben Sie den Namen einer Person oder eines Server ein. Klicken Sie anschließend auf "OK".

   1. Mit einem Sternchen (*) gewähren Sie allen Benutzern Zugriff, auch denjenigen, die nicht im Domino Verzeichnis aufgeführt sind.
   2. Geben Sie ein Sternchen, gefolgt von einem Zertifizierernamen ein, z. B. */Acme, um allen Benutzern, die durch einen bestimmten Zertifizierer zertifiziert wurden, den Zugriff zu gewähren.

Hinweis  Fügen Sie Einträge zur ECL hinzu, auch wenn Sie die Zugriffsrechte einer Person, Gruppe oder Organisation ablehnen möchten. Dadurch können Sie vorhandene Einträge in Workstation-ECLs überschreiben und den Status "Vertrauenswürdig", den Benutzer gewährt haben, rückgängig machen. Um beispielsweise ein zuvor gewährtes Zugriffsrecht zu widerrufen, fügen Sie die entsprechende Person zur Administrations-ECL hinzu, aber gewähren Sie ihr keine Berechtigungen. Wenn die aktualisierte Administrations-ECL verteilt wird, werden die Workstation-ECLs durch die aktualisierten Berechtigungen für diese Person überschrieben.

  8.        Um einen Eintrag zu entfernen, wählen Sie ihn in der Liste aus und klicken Sie auf "Entfernen".

Hinweis  Das Entfernen eines Eintrags bewirkt nicht, dass diesem Eintrag der Zugriff verweigert wird, wenn vorhandene Client-ECLs aktualisiert werden. Um sicherzustellen, dass dieser Eintrag keine Zugriffsrechte mehr hat, lassen Sie den Eintrag in der Liste und entfernen Sie stattdessen alle Rechte.

  9.        Um einen Eintrag umzubenennen, wählen Sie ihn in der Liste aus und klicken Sie auf "Umbenennen".

Hinweis  Unter Umständen ist es besser, den vorhandenen Eintrag beizubehalten und stattdessen einen neuen Eintrag mit dem neuen Namen hinzuzufügen. Aktiven Inhalten mit der alten Signatur des Benutzers wird so weiterhin derselbe Zugriff wie zuvor gewährt.

 10.        Damit Benutzer ihre Workstation-ECLs ändern oder Java-Applets von vertrauenswürdigen Absendern aktivieren können, wählen Sie "Benutzer darf folgendes ändern".

 11.        Klicken Sie auf "OK".


Wenn ich das so mache wie oben beschrieben, bekommen die User immer noch den Sicherheitsalarm bei öffnen,oder muss ich an die User die Info`s noch versenden ?


Offline LN4ever

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 505
  • Geschlecht: Männlich
Re: Sicherheitsalarm & ECL
« Antwort #1 am: 18.06.08 - 20:35:22 »
Hallo Trudi,

wenn ihr die ECLs der Benutzer standardmäßig recht scharf eingestellt habt, dann werdet ihr sie doch auch per Policy an die Benutzer verteilen. Oder habt ihr sie so scharf eingestellt, daß das nicht mehr geht ? Dann kann es schon sein, daß du alle Benutzer einmal persönlich kennenlernst.

Zwei Zusatzfragen, die auch weiterhelfen können:

Befindet sich der neue Server in der gleichen Domäne wie der ursprüngliche Server ?

Hatten die Benutzer, die jetzt Sicherheitsabfragen bekommen, möglicherweise einen Upgrade von Notes Version 4 auf eine 5er Version kleiner als 5.06 mitgemacht ? Die ersten 5er Versionen haben die ECLs standardmäßig scharf eingestellt.

Gruß

Norbert
Situs vilate in isse tabernit.

Offline Trudi

  • Aktives Mitglied
  • ***
  • Beiträge: 171
Re: Sicherheitsalarm & ECL
« Antwort #2 am: 19.06.08 - 17:52:00 »
Hallo Trudi,

wenn ihr die ECLs der Benutzer standardmäßig recht scharf eingestellt habt, dann werdet ihr sie doch auch per Policy an die Benutzer verteilen. Oder habt ihr sie so scharf eingestellt, daß das nicht mehr geht ? Dann kann es schon sein, daß du alle Benutzer einmal persönlich kennenlernst.

Zwei Zusatzfragen, die auch weiterhelfen können:

Befindet sich der neue Server in der gleichen Domäne wie der ursprüngliche Server ?

Hatten die Benutzer, die jetzt Sicherheitsabfragen bekommen, möglicherweise einen Upgrade von Notes Version 4 auf eine 5er Version kleiner als 5.06 mitgemacht ? Die ersten 5er Versionen haben die ECLs standardmäßig scharf eingestellt.

Gruß Norbert

Hallo Norbert,
die Server befinden sich in der gleichen Domäne .
Die haben hier direkt mit Notes6 angefangen.

Was heisst denn scharf eingestellt ?

Habe ein Bild von einem unserer Server in der ECL gemacht.

Ich möchte gerne das so einstellen, das wenn ich eien neue DB auf dem Server oder eine signiere keine Sicherheitsmeldung kommt.
Alles andere wäre ein Alptraum, den Usern das zu erklären ....  :-:

gruß Trudi

Offline LN4ever

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 505
  • Geschlecht: Männlich
Re: Sicherheitsalarm & ECL
« Antwort #3 am: 22.06.08 - 19:55:17 »
Liebe Trudi,

"scharf eingestellt" heißt, daß für DEFAULT und NO SIGNATURE deutlich weniger Haken gesetzt sind. So scharf eingestellt, daß eine zentrale Policy nicht mehr verteilt werden kann heißt, daß bei allen Einträgen der letzte Haken fehlt.

Wenn du die Administrations-ECL mit einem User änderst, der den letzten Haken gesetzt hat, kannst du sie ohne Sicherheitsalarm bei den Usern per Policy verteilen.

Wenn die Server die Einzigen sind, bei denen der Haken gesetzt ist, dann hilft m.E. nur folgendes Vorgehen:

Den Server als Benutzertyp in der ACL von SERVER auf UNBESTIMMT setzen.
Das Directory lokal replizieren (unter einem anderen Namen als NAMES.NSF !).

Sich in einem frisch installierten und nicht vorbelasteten Notes-Client mit der Server-ID einmal lokal in der ARbeitsumgebung INSEL anmelden und die Administrations-ECL bearbeiten.

Die so geänderte Replik mit deinem User (!!!) zurückreplizieren, die Signatur in der Administrations-ECL durch die Server-ID bleibt dabei erhalten.

Bevor du das tust, bitte ich ein paar andere Forumsteilnehmer, diesen Weg gegenzuchecken und ggf. Einwände oder bessere und tauglichere Vorschläge zu bringen - ich bin kein typischer Administrator.

Es ist absolut heikel, lokal mit einer Server-ID zu arbeiten. Zieh den Netzwerkstecker auf dem PC, während du das tust - und achte darauf, daß du keinesfalls zurückreplizierst, bevor nicht die Serverzeit vor der an dem Client gültigen Zeit bei Abschluß aller Arbeiten mit der Server-ID angelangt ist.

Gruß

Norbert
Situs vilate in isse tabernit.

 

Impressum Atnotes.de  -  Powered by Syslords Solutions  -  Datenschutz