Форум программистов, компьютерный форум, киберфорум
HCL Notes: Администрирование
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск  
 
 
Рейтинг 4.76/99: Рейтинг темы: голосов - 99, средняя оценка - 4.76
0 / 0 / 0
Регистрация: 30.11.2007
Сообщений: 410

Ограничить доступ

25.03.2015, 08:43. Показов 20950. Ответов 66
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Добрый день!
Нужна консультация по вопросам

В Lotus сейчас у группы людей есть полные админские права. В эту группу входят:
1. Администраторы компании, которые вводят / редактируют / удаляют пользователей (внутренние);
2. Администраторы прочих баз;
3. Разработчики баз в Lotus;

Нужно:
1.В связи с утечкой информации, необходимо ограничить права доступа к письмам всех сотрудников у всех админов, но должна остаться возможность вводить / редактировать / удалять пользователей и решать их проблемы.
2.И если есть возможность каким либо образом шифровать или паролить почтовые базы, чтобы админы не могли скопировать базу и открыть ее в другом Lotus или локально.
Думаю действия такие: (поправьте)

1. Знаю что есть волшебная кнопка Full Access Administrations, возможно ей пользуются.
Запретить ее в настройках серверного документа вкладка Security - Full Access administrators?

2. Далее думаю нужно пройтись по почтовым базам и удалить группу Administrations, и поставить вместо нее свою, в которой будут только нужные люди.

3. Админов думаю нужно оставить в разделах на вкладке Security серверного документа:
Чтобы они могли работать с Адресной Книжкой и другими базами.

Full Access administrators: убрать
Administrators: оставить
Database Administrators: оставить
Full Remote Console Administrators: оставить

4. Что сделать с шифрованием?

5. где можно систематизировать логи того какие люди куда лазиют?
0
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
25.03.2015, 08:43
Ответы с готовыми решениями:

Доступ По Web, Какие Логины Нужно Вводить Или Как Настроить Доступ?
В общем хочется сделать базу доступной по web, раньше когда тока поставил себе локально сервер и с дефолтной админской учеткой нормально...

Ограничить пользователя числом получателей
Доброго времени суток! Есть такая задача: Нужно ограничить пользователя (х) числом получателей, т.е. от определенный пользователь...

Ограничить доступ
Доброго времени суток! Ситуация такая: есть общая папка (obmen), в которой несколько папок (otdel1, otdel2...), а в них ещё куча. В...

66
0 / 0 / 0
Регистрация: 04.11.2007
Сообщений: 3,019
31.03.2015, 08:54
Студворк — интернет-сервис помощи студентам
Цитата Сообщение от lmike
то - что если док изменился, а прав на это нет (на сервере) - то обратно его "не примут"
будь добр объясни мне этот механизм проверки в репликации на "примут/не примут"

а то у меня почему-то всегда принимает назад и я не могу смоделировать ситуацию чтобы НЕ принимало...
0
0 / 0 / 0
Регистрация: 23.08.2008
Сообщений: 6,252
31.03.2015, 09:19
Цитата Сообщение от ToxaRat
будь добр объясни мне этот механизм проверки в репликации на "примут/не примут"
алаверды в обратную сторону - у меня не принимает


--- Добавлено 1 апр 2015. Первое сообщение размещено 1 апр 2015 ---

давай так - ты расскажешь общественности, для грубого примера, что у тебя есть реплика, в кот. ты - ридер (и только один ИД - твой), и ты, в этой реплике создаешь документ (или меняешь), и эти изменения попадают на сервер (кот. тебе доступен только через клиента нотес)
0
0 / 0 / 0
Регистрация: 06.12.2016
Сообщений: 491
31.03.2015, 10:41
Предлагаю поднять тестовый сервер ;)
Мне дико интересно, ибо если это правда то размер дыры сложно описать словами
0
0 / 0 / 0
Регистрация: 06.12.2004
Сообщений: 389
31.03.2015, 11:00
TaxaRat, вспоминаем азы Lotus в части механизма репликации. ;)
И уточняем условия задачи.
К примеру: Имеем два сервера, участвующих в репликации. При репликации проводится проверка по ACL прав на изменение каждого сервера. Если один из серверов будет Читателем, то изменения из его реплики БД не будут допущены в реплику БД на другом сервере.
0
0 / 0 / 0
Регистрация: 12.11.2009
Сообщений: 882
31.03.2015, 11:03
Цитата Сообщение от aameno2
Предлагаю поднять тестовый сервер
И почему я не люблю попкорн?

upd: Не забываем, что цель - родить недоадмина в домине ))
0
0 / 0 / 0
Регистрация: 13.04.2013
Сообщений: 198
31.03.2015, 11:19
На самом деле интереснейшее шоу, в этой ветке просто зоопарк.

Кто нить аккумулируйте задачу в теперешнем состоянии, ато срачь разведем.
0
0 / 0 / 0
Регистрация: 23.08.2008
Сообщений: 6,252
31.03.2015, 11:21
Цитата Сообщение от Wanderer
К примеру: Имеем два сервера, участвующих в репликации.
ситуация еще интереснее - сервера второго нет, есть ИД некоего персонажа, у кот, ограничены права
про ридера я усугубил, для наглядности, из жизни - автор, но без прав создавать доки
цель - получить измененный док на сервере или новый док, все это относится не просто к БД, а + к АК
0
0 / 0 / 0
Регистрация: 23.08.2008
Сообщений: 6,252
31.03.2015, 11:27
Цитата Сообщение от Domino-Designer
На самом деле интереснейшее шоу, в этой ветке просто зоопарк.
@ToxaRat произвел странный вброс - де он может изменять БД (типа даже разенкриптить) не имея прав на изменение доков
изначально полагалось что цепочка ограничений + шифрование доков - исключает доступ к докам "кому не попадя"
в том что сейчас утверждает @ToxaRat я не могу быть уверенным - ибо там набор не специфичных сентенций, мало (никак) обоснованных и описанных
0
0 / 0 / 0
Регистрация: 13.04.2013
Сообщений: 198
31.03.2015, 11:35
@lmike, вы его превратно поняли.
Дело в том, что он не понял условия задачи и рассуждает как админ/прогер с правами к серверу как Бог.
Я то же не понял условий задачи. Поэтому и прошу хоть кого нить сделать выжимку из обсуждения, что бы не растекаться мыслями по черт знает чему.


ЗЫЖ @lmike, по секрету вам скажу, если не правильно пользоваться Notes C++ API, можно натворить такого, что .... лучше помолчу. @ToxaRat не глумится над вами, он просто не договаривает.
0
0 / 0 / 0
Регистрация: 23.08.2008
Сообщений: 6,252
31.03.2015, 11:40
Цитата Сообщение от Domino-Designer
как админ/прогер с правами к серверу как Бог
ему несколько раз повторили - что прав таких нет (и с этого и начинался топик)


--- Добавлено 1 апр 2015. Первое сообщение размещено 1 апр 2015 ---




Цитата Сообщение от Domino-Designer
ЗЫЖ @lmike, по секрету вам скажу, если не правильно пользоваться Notes C++ API, можно натворить такого, что .... лучше помолчу.
например? я смогу поменять данные, на сервере, не имея прав, с рабочей станции и по сети?
0
0 / 0 / 0
Регистрация: 04.11.2007
Сообщений: 3,019
31.03.2015, 11:48
Я чуть скорочу, но суть процесса выдам вот так:
1) я обычным 8м или 9м клиентом забираю реплику АК
2) я кидаю полученную реплику на СВОЙ сервер
3) я меняю доки на своём сервере - ну он мой, я на нём БОГ и ACL существующей БД-АК мне менять не нужно, я там или точно также одноименно заведён как админ в пунке №1 или я вхожу в одну из групп типа LocalDomainAdmins как побочный одноименный админ
4) забираю БД-АК с СВОЕГО сервера
5) реплицируюсь назад с сервером из пункта №1

как человек производящий реплику туды/сюды я ни один док не изменил и моих следов изменения тама нету как и изменения ACL


--- Добавлено 1 апр 2015. Первое сообщение размещено 1 апр 2015 ---




Цитата Сообщение от lmike
например? я смогу поменять данные, на сервере, не имея прав, с рабочей станции и по сети?
Для выполнения этой задачи мне всего-то нужно предварительно оставить на сервере базку для анонимуса, и потом не авторизируясь через веб я делаю ВСЁ ;)
Пути как я оставляю базку для анонимуса или кусочек "базки" - различны....
0
0 / 0 / 0
Регистрация: 23.08.2008
Сообщений: 6,252
31.03.2015, 11:53
Цитата Сообщение от ToxaRat
4) забираю БД-АК с СВОЕГО сервера
5) реплицируюсь назад с сервером из пункта №1
у тебя нет сертифайера и сервер авторизованный для подобных изменений, на удалении, ты создать не можешь
кросс-сертификация - не, не знаем
то что реплицируешь ты - основная засада - т.к. ты не имеешь прав


--- Добавлено 1 апр 2015. Первое сообщение размещено 1 апр 2015 ---




Цитата Сообщение от ToxaRat
Для выполнения этой задачи мне всего-то нужно предварительно оставить на сервере базку для анонимуса, и потом не авторизируясь через веб я делаю ВСЁ ;)
Пути как я оставляю базку для анонимуса или кусочек "базки" - различны....
у тебя НЕТ прав для "оставления" баз - ну сколько можно это повторять! и твоя подись не валидна для изменений на сервере
0
0 / 0 / 0
Регистрация: 13.04.2013
Сообщений: 198
31.03.2015, 11:55
@lmike, "например? я смогу поменять данные, на сервере, не имея прав, с рабочей станции и по сети?" - Правильный ответ = Нет. Но если очень хочется, то ДА. Однако по другому. Прогеры тут лишние.

@ToxaRat, ИМХО, прости меня, но ты уводишь аудиторию куда то на опушку. Извени.

Вот по этому я и прошу выжимку ситуации
Или переименовывайте ветку в "Как поднасрать админу"
0
0 / 0 / 0
Регистрация: 12.11.2009
Сообщений: 882
31.03.2015, 11:57
Изначально задача стояла, что бы "админы" не могли читать письма Был предложен вариант шифрования писем + ужесточения контроля за ИД.
Конечно же эти меры не обеспечат полную безопасность ибо:
1 - Админ может журналировать всю почту куда-ть
2 - может выдернуть ИД из ид ваулт или восстановить ид и под ним смотреть.
Вариация 1.1 по @ToxaRat - внести модификации в АК сервера на предмет журналирования почты. - но это становится видно другим. Можно модифицировать как 1.2 - создать 2 дока с ридерсами 1 - сервер+вуерист, 2- все остальные.
Но это опять таки будет видно админам с фулаксес и вычислить падлюку легко.
Остается закрыть АК от всех кроме суперадмина - вернее нужные доки. И в принципе задача решена - незаметно уже сложно будет читать чужую почту.
0
0 / 0 / 0
Регистрация: 04.11.2007
Сообщений: 3,019
31.03.2015, 11:59
Цитата Сообщение от lmike
у тебя нет сертифайера и сервер авторизованный для подобных изменений, на удалении, ты создать не можешь
мой сервер ничего не удаляет, БД ему я подкладываю и забираю на файловом уровне
БД не шифрована, доступ у меня к нет полноценный
что не так?

чтобы "нарушить" документ - мне нужно сбить с него цифровую подпись - но она на них не накладывалась

Реплицирую назад я изменения сделанные НЕ мною (не тем пользователем который производит репликацию)
И при репликации документы так же показывают что они изменены не тем кто реплицировался, а тем кто их менял
Свойсвтво - автор не от репликатора идёт


--- Добавлено 1 апр 2015. Первое сообщение размещено 1 апр 2015 ---




Цитата Сообщение от rinsk
Вариация 1.1 по @ToxaRat - внести модификации в АК сервера на предмет журналирования почты. - но это становится видно другим. Можно модифицировать как 1.2 - создать 2 дока с ридерсами 1 - сервер+вуерист, 2- все остальные.
Но это опять таки будет видно админам с фулаксес и вычислить падлюку легко.
Остается закрыть АК от всех кроме суперадмина - вернее нужные доки. И в принципе задача решена - незаметно уже сложно будет читать чужую почту.
создать скрытое правило видимое только серверу, которое будет делать копию сообщений куда нужно ;)
0
0 / 0 / 0
Регистрация: 12.11.2009
Сообщений: 882
31.03.2015, 12:02
Цитата Сообщение от ToxaRat
видимое только серверу
Оно видно по фулл аксес
0
0 / 0 / 0
Регистрация: 23.08.2008
Сообщений: 6,252
31.03.2015, 12:05
Цитата Сообщение от ToxaRat
мой сервер ничего не удаляет, БД ему я подкладываю и забираю на файловом уровне
БД не шифрована, доступ у меня к нет полноценный
что не так?
не так то, что присутствие любых имен должно быть разрешено на удаленном сервере, для проведения изменений...
устал объяснять очевидное
0
0 / 0 / 0
Регистрация: 06.12.2016
Сообщений: 491
31.03.2015, 12:11
Давайте от слов к делу? Поднимаем тестовый сервер и проверяем.
Готов поднять для @ToxaRat
0
0 / 0 / 0
Регистрация: 13.04.2013
Сообщений: 198
31.03.2015, 12:14
[Изначально задача стояла, что бы "админы" не могли читать письма]

Ла-ла-ла ... закрывайте топик.
0
0 / 0 / 0
Регистрация: 06.12.2016
Сообщений: 491
31.03.2015, 12:18
Цитата Сообщение от Domino-Designer
ХИзначально задача стояла, что бы "админы" не могли читать письмаХ

Ла-ла-ла ... закрывайте топик.
Погодите сударь, из не решаемой тема превратилась в очень интересную.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
31.03.2015, 12:18

Ограничить доступ?
Привет всем.Вопрос вот в чем.Стоит 2 системы ХР и 7.Можно ли сделать так что бы из под ХР нельзя было заходить на диски с 7.Т.к. за компом...

Ограничить доступ по IP
Здравствуйте. Подскажите пожалуйста, как можно сделать: Есть IIS-сервер с несколькими сайтами. Один из них имеет две привязки http и...

Ограничить доступ к сайтам
Нужно написать программу для ограничения доступа к сайтам. Программу написал , блокирует через hosts. Проблема в том, что касперский...

Ограничить доступ в интернет
Приветствую. У меня, собственно такая проблема - Есть сеть(примерно 90 пк), есть сервер(windows 2009 r2). Нужно ограничить пользователям...

Ограничить доступ к файлу
Добрый день. Есть две проги которые повязаны с одним файлом. Первая прога (назовем её писатель) записывает данные в файл, вторая прог...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
60
Ответ Создать тему
Новые блоги и статьи
Запустил конкурс "тем и промптов для текстовых квестов созданных почти чисто ИИ"
Adler 06.10.2026
Всем привет! За последние три-четыре дня я создал более 16 текстовых квестовых игр используя преимущественно по одному запросу к ИИ на игру. Мне так понравилось смотреть все ветки/ сцены во всех. . .
ИИ не может найти нужный язык в списке
Supersumestria 05.10.2026
Я ему даю вот такое изображение и прошу найти и подчеркнуть немецкий язык. Возвращает он вот это: https:/ / i. **********/ vqBWLe2. png Нужную строчку в 3й колонке просто выдумал. . Это. . .
Новая последняя моя музыка в SUNO
zorxor 05.10.2026
Здравствуйте, дорогие мои друзья! С большой радостью я хотел бы представить вам свою новую последнею музыку, которую сгенерировала мне по моей просьбе нейросеть SUNO. С уважением, zorxor. Это. . .
Программный домашний кинотеатр
russiannick 27.09.2026
Сподобился на программный домашний кинотеатр. В качестве ЯВУ по традиции выбрал js. В помощники взял Яндекс-Алису. Было создано три зала на разные интересы. исторические и ретро сериал Хичкок. . .
Беседа с ИИ о программистах, недопускающих к созданию и правке кода генеративные ИИ и причины этого
zorxor 21.09.2026
Раньше я радовался или получал некоторые эмоции, пусть небольшие, но всё же, от самого процесса написания кода, рекомпиляции и запуска, видя постепенное развитие программы и прочее. А теперь лень. . .
Мобильное приложение ColorStep
pavlinmavlin 17.09.2026
Реализовал приложение Красный, Зеленый, Синий в Unity3d + c#. Название изменил на ColorStep. Приложение прошло модерацию и теперь доступно для скачивания. Делал его сам, шаг за шагом — и вот,. . .
Запрет дублирования строк в табличной части
Maks 13.09.2026
Реализация из решения ниже выполнена на нетиповом справочнике "Нормы ТО" с табличной часть "Виды ТО", разработанного в КА2, со следующими реквизитами: - ВидТО (СправочникСсылка. ВидыТО); - ВидГСМ. . .
Скрипты Tampermonkey для CyberForum, ChatGPT, Claude и пр.
Jin X 06.09.2026
Скрипты Tampermonkey для CyberForum, ChatGPT, Claude и пр. Работая с форумом и нейросетями в браузере часто хочется что-то подкорректировать или добавить какого-то функционала. Ниже прикреплён. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru