• 15 апреля стартует «Курс «SQL-injection Master» ©» от команды The Codeby

    За 3 месяца вы пройдете путь от начальных навыков работы с SQL-запросами к базам данных до продвинутых техник. Научитесь находить уязвимости связанные с базами данных, и внедрять произвольный SQL-код в уязвимые приложения.

    На последнюю неделю приходится экзамен, где нужно будет показать свои навыки, взломав ряд уязвимых учебных сайтов, и добыть флаги. Успешно сдавшие экзамен получат сертификат.

    Запись на курс до 25 апреля. Получить промодоступ ...

Роли/группы в майловой базе

  • Автор темы Zeka
  • Дата начала
Z

Zeka

Что-то я не соображаю... :gigi:
Добавил кнопочку в mail85.ntf.
Кнопоку прячу, если !@IsMember("[Manager]"; @UserRoles)
mail85.ntf добавил роль "Manager" и присвоил её группе Managers.

А вот дальше начинается проблемка:
У каждого пользователя своя майловая база, которая наследует дизайн mail85.ntf
После обновления дизайна, в почтовых базах появилась роль "Manager", но записи в ACL о том, что группа Managers имеет роль Manager нет (что логично - почтовая база лишь наследует дизайн).

И что мне теперь делать? Открывать все почтовые базы и в них в ручную группе Managers давать роль Manager???
 
H

hosm

Можно заюзать Manage ACL в Domino Administrator
 
Z

Zeka

Можно заюзать Manage ACL в Domino Administrator

Вторая проблемма....
Даже если я во всех базах дам группе Managers роль Manager. То толку с этого не будет, т.к. в ACL каждой почтовой базы прописан её владелец. И, соответственно, эта запись имеет приоретет над группой...
Т.е. Иван Иваныч входит в группу Managers. В ACL почтовой базы есть 2 записи - Managers и "Иван Иваныч". Если я централизовано группе Managers даю роль Manager, то Ваня кнопочки всё равно не увидет, т.к. запись "Иван Иваныч" без роли Manager осталась, а она имеет приоретет.

Что-то я не допонимаю...
Подскажите, люди добрые, как бы так централизованно управлять списком пользователей видящих эту новую кнопочку в своих почтовых базах?
 

Мыш

Lotus Team
12.02.2008
1 219
29
BIT
66
Если я централизовано группе Managers даю роль Manager, то Ваня кнопочки всё равно не увидет, т.к. запись "Иван Иваныч" без роли Manager осталась, а она имеет приоретет.
А роли точно не складываются? Я просто не помню... :gigi:

В принципе, можно написать агента, создающего необходимый ACL, и рулить им вручную или по расписанию.
 
H

hosm

из программных вариантов можно попробовать также обрабатывать группу:
1) @ExpandNameList - недокументирована
2) скриптом проверять скрытие через notesNameArray = notesSession.UserGroupNameList - попробовать, мб, подхватит группы.

Добавлено:
2) скриптом проверять скрытие через notesNameArray = notesSession.UserGroupNameList - попробовать, мб, подхватит группы.
т.е. скриптом устанавливать признак, есть ли текущий юзер в группе или нет
 
O

oshmianski

Zeka
лучше используйте @IsNotMember.
@IsMember ищет полное соответствие списков
 
Z

Zeka

А роли точно не складываются? Я просто не помню... :gigi:
Методом тыка было установлено, что роли складываются, если в ACL базы есть, две группы и пользователь входит в обе.
Если в ACL указан конкретный пользователь, то на группы внимание не обращается.

Например, если Default дать роль "Регистратор", а конкретному пользователю роль "Манагер", то в результате у этого пользователя будет только роль манагера.

скриптом проверять скрытие через notesNameArray = notesSession.UserGroupNameList - попробовать, мб, подхватит группы.
Если честно, лениво всякие скриптики писать... :) Думал может можно как-то админскими средствами вопрос решить.
 
H

hosm

ну, если в группе всё нормально (нет большой вложенности и т.п.), можно попробовать подредактировать скрытие примерно так: @IsnotMember("[Manager]"; @UserRoles) & @IsnotMember(@userName; @ExpandNameList(@Subset(@DbName;1):"names.nsf";"Managers")
А по скриптовому методу - попробовала, у меня группы не подхватились, так что это не вариант.
 
Z

Zeka

Чего ж они такую хорошую функцию (@ExpandNameList) раздокументировали...
 

lmike

нет, пердело совершенство
Lotus Team
27.08.2008
7 941
609
BIT
214
После обновления дизайна, в почтовых базах появилась роль "Manager", но записи в ACL о том, что группа Managers имеет роль Manager нет (что логично - почтовая база лишь наследует дизайн).
размышления вслух:
-если похерить юзеровые настройки - реплэйснуть дизайн (в шаблоне задизайнить группу [Managers] с нужной ролью)
теоретически можно написать скрипт по сохранению папок и принадлежность доков к ним (или заархивировать БД штатно)
-можно скрипт (подписанный одмином) забаянить, кот ACL похачит...
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!