Решено Политика паролей

Тема в разделе "Lotus - Администрирование", создана пользователем savl, 19 мар 2015.

  1. savl

    savl Lotus team
    Lotus team

    Регистрация:
    28 окт 2011
    Сообщения:
    2.051
    Симпатии:
    146
    Добрый.
    Необходим совет и помощь.
    Решили изменить текущую парольную политику, хотя менять то чего нет невозможно...
    Итак, теперь пароли будут меняться, история паролей и т.д.
    Что есть:
    1. Клиенты 7-9, id-ки разбросаны на разных машинах
    2. Web-доступ к почте
    3. Traveler
    4. SameTime
    Внешние конекшены к ПЯ из других почтовых программ (технические ПЯ)

    Что накопали:
    Перевыпустить ID файлы не можем - шифрование.
    С клиентами проще: политика паролей, ID Vaults для синхронизации паролей в ID (как я понимаю это должно сработать)
    Web-доступ тоже не проблема, но сложнее: интернет пароль синхронизируем вместе с паролем лотуса. Не все пользователи могут использовать web-доступ (нужно согласование), но это тоже решается. Либо ACL к ящику поменять, хотя лучше сделать "прослойку", со списками - меньше головной боли в будущем.
    Traveler - головная боль... пароль можно сменить только вручную на устройстве...
    SameTime - никаких проблем.

    Если не синхронизировать интернет пароль с паролем лотуса, то менять его не будут - это факт.
    Но если его сменить - надо менять в Traveler...

    В чем вопросы:
    1. Необходим единый вход в систему, то есть пароль ОС = паролю Lotus.
    В этом есть трудности, если штатно делать - интеренет пароль не меняется...
    Как можно реализовать "единый вход"?
    Нашел упоминание про
    будем пробовать. Нам необходимо менять интернет пароль тоже, в этом загвоздка...
    Может есть еще способы сделать единый вход?
    Он нам очень нужен...

    2. Как сделать "прослойку" для web? Не Lotus, внешняя технология нужна.
    Пользователь открывает страницу вводит логин пароль, если его нет в списках - доступа нет, если есть - перенаправление уже в лотус. Логин/пароль вводить уже не должно требовать, затем тут же переадресация на его ПЯ.
    Что именно использовать?
    Сколько времени это настраивать?

    3. Traveler...
    Так как сменить можно только вручную, то проблема будет у сотрудников в командировке или где-то еще. Когда нет возможности передать пароль... Вот тут вопрос "Как передать сотруднику пароль?"
    Еще про traveler - android выводит окно, что пароль неверный и его можно сразу ввести, а на iOS предупреждения нет, почта просто не обновляется...
    Если кто-то занимался парольной политикой для Traveler - прошу поделится опытом, мы не знаем как делать...
     
  2. lmike

    lmike нет, пердело совершенство
    Команда форума Lotus team

    Регистрация:
    27 авг 2008
    Сообщения:
    6.073
    Симпатии:
    299
    у меня нет рецепта...
    теперь не про домину :)
    для чанги тоже не предлагает, для IOS, пароль сменить ;) (сколько раз люди обламывались)
    а для робота - у нас ваще чехарда с клиентами к чанге - там подключаемся через глобальный прокси, к кот. еще нужна платная прога, а выше опред. версии - не нужна
    вощем - забот вам мало, пароли синхронить ;)
    а еще у каждого свой пароль в САП и +100500 др. свистоперделок - у юзверей мосх развивается
     
    #2 lmike, 19 мар 2015
    Последнее редактирование модератором: 19 мар 2015
  3. savl

    savl Lotus team
    Lotus team

    Регистрация:
    28 окт 2011
    Сообщения:
    2.051
    Симпатии:
    146
    @lmike, понимаешь, это реально проблема, тут ничего не поможет - надо синхронить.
    Кстати, у тебя nginx же есть, верно? На основе него можно сделать "прослойку", которую я описал? Долго это?
     
  4. lmike

    lmike нет, пердело совершенство
    Команда форума Lotus team

    Регистрация:
    27 авг 2008
    Сообщения:
    6.073
    Симпатии:
    299
    я не настолько в нем спец :(
    вторая часть - что должна делать прослойка?
    [DOUBLEPOST=1426782171,1426782056][/DOUBLEPOST]типа получить отлуп от домины - в ответ запросить клиента пароль новый?
     
  5. savl

    savl Lotus team
    Lotus team

    Регистрация:
    28 окт 2011
    Сообщения:
    2.051
    Симпатии:
    146
    ммм... Я захожу на сайт, ввожу логин пароль. "Прослойка" проверяет есть ли я в её списке доступа, если нет - пошел вон.
    Если есть - редирект на ПЯ, но без повторного ввода пароля.
    Просто, если мы всем синхронизируем пароль в клиент и интернет пароль, то доступ через web будет у всех, а так нельзя :'(
    Вот и думаю как сделать...
     
  6. lmike

    lmike нет, пердело совершенство
    Команда форума Lotus team

    Регистрация:
    27 авг 2008
    Сообщения:
    6.073
    Симпатии:
    299
    ну тогда учите LUA ;) - нужно будет устанавливать куки на клинете и биндить их с юзером домины
    http://planetlotus.org/profiles/jesse-gallagher_128492
    и вод https://frostillic.us/f.nsf/posts/75C98976998BEA4085257D5B00766F18
    [DOUBLEPOST=1426787691,1426787418][/DOUBLEPOST]
    вот так, в результате получится юзер в домине
    т.е. задача запросить авторизацию клиента, записать ему куку, по куке сопоставлять юзера
    [DOUBLEPOST=1426787774][/DOUBLEPOST]есть вариант писать на Си - DSAPI, но мне он кажется более замороченным и рискованным ;)
     
    #6 lmike, 19 мар 2015
    Последнее редактирование модератором: 19 мар 2015
  7. lmike

    lmike нет, пердело совершенство
    Команда форума Lotus team

    Регистрация:
    27 авг 2008
    Сообщения:
    6.073
    Симпатии:
    299
  8. erdi

    erdi Well-Known Member

    Регистрация:
    20 авг 2008
    Сообщения:
    261
    Симпатии:
    36
    приведу пару из своих ссылок по настройки сквозной авторизации для web, по которым я у себя настраивал
    Configuring Microsoft Windows single sign-on on IBM WebSphere and Domino platforms
    Deploying Windows single sign-on for Web clients (SPNEGO) in an existing Domino environment
    Streamlining passwords and achieving SSO for users on Windows platforms
    How to configure the Windows single sign-on (SSO) in existing Domino environment with SPNEGO technologies (Tutorial)
    Вся трагичность заключается в том, что SPNEGO для Domino, IBM сделало только, если Domino установлено под виндой. Если, как у меня, Domino под Linux, а боевой кластер под Aix - это уже не работает. Для этого пришлось поднимать дополнительный пустой Domino сервер под виндой и воспользоваться этой библиотекой
     
  9. savl

    savl Lotus team
    Lotus team

    Регистрация:
    28 окт 2011
    Сообщения:
    2.051
    Симпатии:
    146
    Хм... Спасибо, с web понятно, знаем куда идти теперь.
    А что с Travelerv можете посоветовать?
     
  10. erdi

    erdi Well-Known Member

    Регистрация:
    20 авг 2008
    Сообщения:
    261
    Симпатии:
    36
    Traveler авторизуется через http, DSAPI фильтр, который устанавливается для серверов не-виндовс перехватывает все эти запросы и прогоняет через SPNEGO, возвращая при этом этот же url с приписанным token. Т.е. чисто теоретически введя в Traveler доменное имя и пароль и с настроенным на Domino SSO - должен корректно пустить.
    С травелером мало работал и всех тонкостей настройки уже и не помню там, но можно посмотреть здесь http://www-10.lotus.com/ldd/dominow...ding_secure_remote_access_to_Traveler_servers и пытаться настроить тревелел уже после того, как заработает web авторизация
     
  11. savl

    savl Lotus team
    Lotus team

    Регистрация:
    28 окт 2011
    Сообщения:
    2.051
    Симпатии:
    146
    @erdi, Спасибо, тоже почитаю.
    Но главное с TRaveler мне нужен совет, как передавать пароль сотрудникам.
    Особенно если они далеко, другая страна...
     
  12. lmike

    lmike нет, пердело совершенство
    Команда форума Lotus team

    Регистрация:
    27 авг 2008
    Сообщения:
    6.073
    Симпатии:
    299
  13. rinsk

    rinsk Lotus team
    Lotus team

    Регистрация:
    12 ноя 2009
    Сообщения:
    795
    Симпатии:
    78
    Если есть АД, то SAML самое то по идее - с 901 версии сервера.
    SPNEGO - это для прозрачно аудинтификации из браузера или иных прог через kerberos в сети предприятия.
    А вот интересна реализация 2-факторной аудинтификации при смене\забывания паролей. через SMS Gate\e-mail.
    т.е. чел заходит на некий URL, вводит свой номер тел и ему приходит код. который он вводит на странице. введя этот код чел может сменить пароль в АД например.
    Реализовать это в домино проблем нет...
     
  14. lmike

    lmike нет, пердело совершенство
    Команда форума Lotus team

    Регистрация:
    27 авг 2008
    Сообщения:
    6.073
    Симпатии:
    299
    @rinsk, мне показалось - возникла еще задача
    "развязать" пользователей, на варианты решения кот. я и приводил ссылки
     
  15. rinsk

    rinsk Lotus team
    Lotus team

    Регистрация:
    12 ноя 2009
    Сообщения:
    795
    Симпатии:
    78
    Дошло наконец)
    Может проще использовать Internet lockout (http://www.ibm.com/developerworks/lotus/library/domino8-lockout/)
    и явно заносить пользователей в базу inetlockout.nsf у которых не должно быть доступа?
     
    2 пользователям это понравилось.
  16. rinsk

    rinsk Lotus team
    Lotus team

    Регистрация:
    12 ноя 2009
    Сообщения:
    795
    Симпатии:
    78
    Есть еще вариант - при использовании связки АД+комп+ID с одним паролем - авторизоваться напрямую в АД для и-нет протоколов. это затронет и inotes и травелер и pop3/imap.
    В качестве LDAP фильтра использовать принадлежность к некой группе в АД "Все члены группы, включая вложенность групп (прим. 10) (memberOf:1.2.840.113556.1.4.1941:=cn=Test,ou=East,dc=Domain,dc=com)".
     
  17. savl

    savl Lotus team
    Lotus team

    Регистрация:
    28 окт 2011
    Сообщения:
    2.051
    Симпатии:
    146
    @rinsk, Отчлиное решение, да еще и на LN.
    У нас ж*** в AD, её даже причесывать не хотят.
    Но можно инициировать все это дело в рамках задачи, попробуем пробить.
     
  18. rinsk

    rinsk Lotus team
    Lotus team

    Регистрация:
    12 ноя 2009
    Сообщения:
    795
    Симпатии:
    78
    Но компы то в домене? И при старте компа юзвери вводят доменный пароль. В этом случае бардак в АД роли не играет и выступает поставщиком и-нет паролей.
    Что бы отключить проверку и-нет паролей через names.nsf, в da просто прописывается ваш notes домен и снимается галки использования names для аудинтификации. И будут браться пароли только с внешнего LDAP.
    Для однозначного сопоставления имени пользователя в лоту и АД нужно определится с ключом. Им может быть например shortname в нотес и sAMAccountName в АД . Простеньким скриптом на чем угодно прописываете FullName в поле otherMailbox АД например и используете это поле в DA.

    P.S. SPNEGO пытался прикрутить - но как то нестабильно работало - наверн у нас тож бардак с керберосом. и если нет доступного домена оно не перекл на форму авторизации а постоянно вылезает диалог...
     
  19. savl

    savl Lotus team
    Lotus team

    Регистрация:
    28 окт 2011
    Сообщения:
    2.051
    Симпатии:
    146
    Да, в домене, да, пароль доменный. Но имена пользаков в нем, адища... Порядок наводить надо, да и оказалось что приступили к этому, ждем-с...
    Есть другой косяк. Удаленный доступ...
    VPN + (2 варианта):
    1. Доступ через удаленный стол - проблем нет, там AD
    2. Прямой доступ, с компа вне домена.
    Вторым способом пользуются, мало, но пользуются. Тут единый вход сделать не получится, но этот вопрос решенный - обязаны вводить.
     
  20. erdi

    erdi Well-Known Member

    Регистрация:
    20 авг 2008
    Сообщения:
    261
    Симпатии:
    36
    Когда в da прописываешь ldap к AD, то там можно указать любое поле из AD, которое должно возвращаться. Поэтому можно указать любое имеющее или же в AD заполнить какое-нить поле соответствующей записью с Domino, у нас например такое поле табельный номер сотрудника, т.к. только он уникален в разрезе организации и никогда не повторяется. Соответственно содержание из этого поле прописать сотруднику в качестве доп имени. И в конфигурации Domino указать что авторизация http с большим числом вариантов.
    В бардак AD лучше не влазить, а брать то что там уже есть у всех - GUID
     
Загрузка...
Похожие Темы - Политика паролей
  1. 10ok
    Ответов:
    11
    Просмотров:
    5.179
  2. Sergei webware
    Ответов:
    0
    Просмотров:
    1.719
  3. Sergei webware
    Ответов:
    0
    Просмотров:
    3.427
  4. Sergei webware
    Ответов:
    1
    Просмотров:
    1.558
  5. Deinter
    Ответов:
    0
    Просмотров:
    774

Поделиться этой страницей