Решено Политика паролей

savl

Well-Known Member
Lotus team
28.10.2011
2 126
163
#1
Добрый.
Необходим совет и помощь.
Решили изменить текущую парольную политику, хотя менять то чего нет невозможно...
Итак, теперь пароли будут меняться, история паролей и т.д.
Что есть:
  1. Клиенты 7-9, id-ки разбросаны на разных машинах
  2. Web-доступ к почте
  3. Traveler
  4. SameTime
Внешние конекшены к ПЯ из других почтовых программ (технические ПЯ)

Что накопали:
Перевыпустить ID файлы не можем - шифрование.
С клиентами проще: политика паролей, ID Vaults для синхронизации паролей в ID (как я понимаю это должно сработать)
Web-доступ тоже не проблема, но сложнее: интернет пароль синхронизируем вместе с паролем лотуса. Не все пользователи могут использовать web-доступ (нужно согласование), но это тоже решается. Либо ACL к ящику поменять, хотя лучше сделать "прослойку", со списками - меньше головной боли в будущем.
Traveler - головная боль... пароль можно сменить только вручную на устройстве...
SameTime - никаких проблем.

Если не синхронизировать интернет пароль с паролем лотуса, то менять его не будут - это факт.
Но если его сменить - надо менять в Traveler...

В чем вопросы:
1. Необходим единый вход в систему, то есть пароль ОС = паролю Lotus.
В этом есть трудности, если штатно делать - интеренет пароль не меняется...
Как можно реализовать "единый вход"?
Нашел упоминание про
необходимо создать политику безопасности и выставить галочку "общий пароль для Notes"
будем пробовать. Нам необходимо менять интернет пароль тоже, в этом загвоздка...
Может есть еще способы сделать единый вход?
Он нам очень нужен...

2. Как сделать "прослойку" для web? Не Lotus, внешняя технология нужна.
Пользователь открывает страницу вводит логин пароль, если его нет в списках - доступа нет, если есть - перенаправление уже в лотус. Логин/пароль вводить уже не должно требовать, затем тут же переадресация на его ПЯ.
Что именно использовать?
Сколько времени это настраивать?

3. Traveler...
Так как сменить можно только вручную, то проблема будет у сотрудников в командировке или где-то еще. Когда нет возможности передать пароль... Вот тут вопрос "Как передать сотруднику пароль?"
Еще про traveler - android выводит окно, что пароль неверный и его можно сразу ввести, а на iOS предупреждения нет, почта просто не обновляется...
Если кто-то занимался парольной политикой для Traveler - прошу поделится опытом, мы не знаем как делать...
 

lmike

нет, пердело совершенство
Lotus team
27.08.2008
6 492
367
#2
у меня нет рецепта...
теперь не про домину :)
для чанги тоже не предлагает, для IOS, пароль сменить ;) (сколько раз люди обламывались)
а для робота - у нас ваще чехарда с клиентами к чанге - там подключаемся через глобальный прокси, к кот. еще нужна платная прога, а выше опред. версии - не нужна
вощем - забот вам мало, пароли синхронить ;)
а еще у каждого свой пароль в САП и +100500 др. свистоперделок - у юзверей мосх развивается
 
Последнее редактирование модератором:

savl

Well-Known Member
Lotus team
28.10.2011
2 126
163
#3
@lmike, понимаешь, это реально проблема, тут ничего не поможет - надо синхронить.
Кстати, у тебя nginx же есть, верно? На основе него можно сделать "прослойку", которую я описал? Долго это?
 

lmike

нет, пердело совершенство
Lotus team
27.08.2008
6 492
367
#4
Кстати, у тебя nginx же есть, верно? На основе него можно сделать "прослойку", которую я описал? Долго это?
я не настолько в нем спец :(
вторая часть - что должна делать прослойка?
 
типа получить отлуп от домины - в ответ запросить клиента пароль новый?
 

savl

Well-Known Member
Lotus team
28.10.2011
2 126
163
#5
типа получить отлуп от домины - в ответ запросить клиента пароль новый?
ммм... Я захожу на сайт, ввожу логин пароль. "Прослойка" проверяет есть ли я в её списке доступа, если нет - пошел вон.
Если есть - редирект на ПЯ, но без повторного ввода пароля.
Просто, если мы всем синхронизируем пароль в клиент и интернет пароль, то доступ через web будет у всех, а так нельзя :'(
Вот и думаю как сделать...
 

lmike

нет, пердело совершенство
Lotus team
27.08.2008
6 492
367
#6
ну тогда учите LUA ;) - нужно будет устанавливать куки на клинете и биндить их с юзером домины
Чтобы видеть этот контент необходимо: Войти или зарегистрироваться

и вод
Чтобы видеть этот контент необходимо: Войти или зарегистрироваться

 
вот так, в результате получится юзер в домине
т.е. задача запросить авторизацию клиента, записать ему куку, по куке сопоставлять юзера
 
есть вариант писать на Си - DSAPI, но мне он кажется более замороченным и рискованным ;)
 
Последнее редактирование модератором:

lmike

нет, пердело совершенство
Lotus team
27.08.2008
6 492
367
#7

erdi

Well-Known Member
20.08.2008
265
36
#8
приведу пару из своих ссылок по настройки сквозной авторизации для web, по которым я у себя настраивал
Чтобы видеть этот контент необходимо: Войти или зарегистрироваться

Чтобы видеть этот контент необходимо: Войти или зарегистрироваться

Чтобы видеть этот контент необходимо: Войти или зарегистрироваться

Чтобы видеть этот контент необходимо: Войти или зарегистрироваться

Вся трагичность заключается в том, что SPNEGO для Domino, IBM сделало только, если Domino установлено под виндой. Если, как у меня, Domino под Linux, а боевой кластер под Aix - это уже не работает. Для этого пришлось поднимать дополнительный пустой Domino сервер под виндой и воспользоваться
Чтобы видеть этот контент необходимо: Войти или зарегистрироваться
библиотекой
 

savl

Well-Known Member
Lotus team
28.10.2011
2 126
163
#9
Хм... Спасибо, с web понятно, знаем куда идти теперь.
А что с Travelerv можете посоветовать?
 

erdi

Well-Known Member
20.08.2008
265
36
#10
Traveler авторизуется через http, DSAPI фильтр, который устанавливается для серверов не-виндовс перехватывает все эти запросы и прогоняет через SPNEGO, возвращая при этом этот же url с приписанным token. Т.е. чисто теоретически введя в Traveler доменное имя и пароль и с настроенным на Domino SSO - должен корректно пустить.
С травелером мало работал и всех тонкостей настройки уже и не помню там, но можно посмотреть здесь
Чтобы видеть этот контент необходимо: Войти или зарегистрироваться
и пытаться настроить тревелел уже после того, как заработает web авторизация
 

savl

Well-Known Member
Lotus team
28.10.2011
2 126
163
#11
@erdi, Спасибо, тоже почитаю.
Но главное с TRaveler мне нужен совет, как передавать пароль сотрудникам.
Особенно если они далеко, другая страна...
 

rinsk

Well-Known Member
Lotus team
12.11.2009
896
84
#13
Если есть АД, то SAML самое то по идее - с 901 версии сервера.
SPNEGO - это для прозрачно аудинтификации из браузера или иных прог через kerberos в сети предприятия.
А вот интересна реализация 2-факторной аудинтификации при смене\забывания паролей. через SMS Gate\e-mail.
т.е. чел заходит на некий URL, вводит свой номер тел и ему приходит код. который он вводит на странице. введя этот код чел может сменить пароль в АД например.
Реализовать это в домино проблем нет...
 

lmike

нет, пердело совершенство
Lotus team
27.08.2008
6 492
367
#14
@rinsk, мне показалось - возникла еще задача
Просто, если мы всем синхронизируем пароль в клиент и интернет пароль, то доступ через web будет у всех, а так нельзя :'(
"развязать" пользователей, на варианты решения кот. я и приводил ссылки
 

rinsk

Well-Known Member
Lotus team
12.11.2009
896
84
#15
Дошло наконец)
2. Как сделать "прослойку" для web? Не Lotus, внешняя технология нужна.
Пользователь открывает страницу вводит логин пароль, если его нет в списках - доступа нет, если есть - перенаправление уже в лотус. Логин/пароль вводить уже не должно требовать, затем тут же переадресация на его ПЯ.
Что именно использовать?
Сколько времени это настраивать?
Может проще использовать Internet lockout (
Чтобы видеть этот контент необходимо: Войти или зарегистрироваться
)
и явно заносить пользователей в базу inetlockout.nsf у которых не должно быть доступа?
 

rinsk

Well-Known Member
Lotus team
12.11.2009
896
84
#16
Есть еще вариант - при использовании связки АД+комп+ID с одним паролем - авторизоваться напрямую в АД для и-нет протоколов. это затронет и inotes и травелер и pop3/imap.
В качестве LDAP фильтра использовать принадлежность к некой группе в АД "Все члены группы, включая вложенность групп (прим. 10) (memberOf:1.2.840.113556.1.4.1941:=cn=Test,ou=East,dc=Domain,dc=com)".
 

savl

Well-Known Member
Lotus team
28.10.2011
2 126
163
#17
@rinsk, Отчлиное решение, да еще и на LN.
при использовании связки АД+комп+ID
У нас ж*** в AD, её даже причесывать не хотят.
Но можно инициировать все это дело в рамках задачи, попробуем пробить.
 

rinsk

Well-Known Member
Lotus team
12.11.2009
896
84
#18
У нас ж*** в AD, её даже причесывать не хотят.
Но можно инициировать все это дело в рамках задачи, попробуем пробить.
Но компы то в домене? И при старте компа юзвери вводят доменный пароль. В этом случае бардак в АД роли не играет и выступает поставщиком и-нет паролей.
Что бы отключить проверку и-нет паролей через names.nsf, в da просто прописывается ваш notes домен и снимается галки использования names для аудинтификации. И будут браться пароли только с внешнего LDAP.
Для однозначного сопоставления имени пользователя в лоту и АД нужно определится с ключом. Им может быть например shortname в нотес и sAMAccountName в АД . Простеньким скриптом на чем угодно прописываете FullName в поле otherMailbox АД например и используете это поле в DA.

P.S. SPNEGO пытался прикрутить - но как то нестабильно работало - наверн у нас тож бардак с керберосом. и если нет доступного домена оно не перекл на форму авторизации а постоянно вылезает диалог...
 

savl

Well-Known Member
Lotus team
28.10.2011
2 126
163
#19
Но компы то в домене? И при старте компа юзвери вводят доменный пароль. В этом случае бардак в АД роли не играет и выступает поставщиком и-нет паролей.
Что бы отключить проверку и-нет паролей через names.nsf, в da просто прописывается ваш notes домен и снимается галки использования names для аудинтификации. И будут браться пароли только с внешнего LDAP.
Да, в домене, да, пароль доменный. Но имена пользаков в нем, адища... Порядок наводить надо, да и оказалось что приступили к этому, ждем-с...
Есть другой косяк. Удаленный доступ...
VPN + (2 варианта):
1. Доступ через удаленный стол - проблем нет, там AD
2. Прямой доступ, с компа вне домена.
Вторым способом пользуются, мало, но пользуются. Тут единый вход сделать не получится, но этот вопрос решенный - обязаны вводить.
 

erdi

Well-Known Member
20.08.2008
265
36
#20
Когда в da прописываешь ldap к AD, то там можно указать любое поле из AD, которое должно возвращаться. Поэтому можно указать любое имеющее или же в AD заполнить какое-нить поле соответствующей записью с Domino, у нас например такое поле табельный номер сотрудника, т.к. только он уникален в разрезе организации и никогда не повторяется. Соответственно содержание из этого поле прописать сотруднику в качестве доп имени. И в конфигурации Domino указать что авторизация http с большим числом вариантов.
В бардак AD лучше не влазить, а брать то что там уже есть у всех - GUID