• 15 апреля стартует «Курс «SQL-injection Master» ©» от команды The Codeby

    За 3 месяца вы пройдете путь от начальных навыков работы с SQL-запросами к базам данных до продвинутых техник. Научитесь находить уязвимости связанные с базами данных, и внедрять произвольный SQL-код в уязвимые приложения.

    На последнюю неделю приходится экзамен, где нужно будет показать свои навыки, взломав ряд уязвимых учебных сайтов, и добыть флаги. Успешно сдавшие экзамен получат сертификат.

    Запись на курс до 25 апреля. Получить промодоступ ...

Проверка доступа в разных доменах

  • Автор темы Akupaka
  • Дата начала
A

Akupaka

Привет всем!

Такой вопрос, возможно, глупый, но не представляю как нагуглить...
Есть два сервера, каждый в своем домене, Сервер1/Домен1 и Сервер2/Домен2.
Домены принадлежат разным организациям, соотв, разные админы и т.п.
Есть реплика базы на каждом из серверов.
Возможно ли настроить проверку доступа к базе на сервере2 таким образом, чтобы задавать его можно было на сервере1.
На сколько я понимаю, то такой вариант не возможен по причине:
1) если есть доступ через группу, то достаточно создать одноименную группу в книжке на сервере2 и указать нужных людей, чтобы получить доступ;
2) в крайнем случае, есть FAA (Domino 6+)

Но я не столь опытен в администрировании, поэтому могу чего-то и не знать.
Может все-таки есть какая-то возможность, чтобы перекрыть управление доступом ну хотя бы до FAA, т.е. ладно уже с FAA, но чтобы хотя бы группы проверялись обязательно на сервере1...

зы: надеюсь, понятно описал )
 
R

RAJ

включить enforce acl + доступ "читателя" чужому серверу,
даже если они что-то поменяют у себя, к серверу 1 ничего не поступит
 

ToxaRat

Чёрный маг
Green Team
06.11.2007
3 332
42
BIT
0
Akupaka
если в документы у вас поименный доступ - не роли и не группы то бояться вам нечего, хотя ФА это никак не запретит
 
R

RAJ

кстати, была прикольная тулза - ChangeManager, позволяла настраивать оповещение по разного рода изменениям в Domino Directory
 
A

Akupaka

включить enforce acl + доступ "читателя" чужому серверу,
вероятно, я объяснил не точно :trash:

вопрос в том, что есть группа пользователей из организации2, которым надо дать одинаковый доступ.
соотв, для этого проще использовать группу в ACL - группа2.
но! проверка групп происходит на сервере пользователя, который указан для этого.
у пользователей из организации2 это сервер2.
как бы я не правил группу2 на сервере1, это ничего не даст, т.к. доступ будет определяться по группе2 на сервере2.

а вот хочется создать, грубо говоря, группуХ на сервере1, наполнить ее именами пользователей из организации2, и чтобы админ2 не мог эту группу перекрыть своей, из своей АК сервера2.
вроде уточнил...
 

VladSh

начинающий
Lotus Team
11.12.2009
1 783
157
BIT
55
шифрование дока под пользователей этой группы :D
 
30.05.2006
1 345
12
BIT
0
В DA есть странная опция: Group Authorization.
Судя по подсказке, она заточена на Web-юзеров. Но вдруг прокатит и на толстого клиента?
 
R

RAJ

В DA есть странная опция: Group Authorization.
Судя по подсказке, она заточена на Web-юзеров. Но вдруг прокатит и на толстого клиента?

GroupAuthorization работает и на толстом клиенте и основное назначение - это использование групп другого домена для организации доступа в своем домене. DA позволяет подключать только одну домино директори с такой галкой
 

puks

Lotus Team
03.02.2007
1 919
55
BIT
3
Что-то подобное мы делали. Подробностей точно не помню, но идея была следующая.

1) Организуем ДА на обоих серверах.
2) На первом сервере в его адресной книге создаем группу, куда добавляем требуемых пользователей со второго сервера.
3) На втором сервере конфигурим ДА использовать группы из адресной книги первого сервера. Главное, чтобы в основной адресной книге второго сервера не было подобных групп.
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!