Развертывание программного обеспечения в активном каталоге [закрыто]

Я не уверен, что это подходящее место для публикации этого вопроса, но я подумал, поскольку некоторые пользователи здесь знакомы с серверами Windows и Active Directory, что я мог бы получить некоторую информацию о моей проблеме.

Я разрабатываю приложение для облачного резервного копирования сервера. Программное обеспечение будет развернуто для всех пользователей в Active Directory, и файлы должны быть скопированы в облако под той же учетной записью с использованием одного адреса электронной почты и пароля. Все это очень тривиально и просто.

Моя проблема заключается в том, что определенный пользователь (не являющийся администратором) пытается управлять своими файлами резервных копий. Мне нужно различать этого пользователя в веб-консоли, ему нужно ввести некоторые учетные данные, уникальные для этого пользователя. Это потому, что только администратор должен знать основные учетные данные учетной записи.

Я полагаюсь на реализацию метода, который включает имя учетной записи [username @ domain] в качестве имени дополнительной учетной записи, и приложение будет запрашивать у пользователя пароль, в то время как администратор по-прежнему может получить доступ ко всем данным пользователей, используя основную учетную запись реквизиты для входа.

Я задаю этот вопрос в основном для того, чтобы спросить, каковы лучшие практики для такой системы, поскольку я не эксперт по серверам и не уделял много времени Active Directory и серверам Windows. Меня больше всего беспокоит безопасность основной учетной записи и учетных записей дополнительных пользователей.

-1
задан 13 March 2014 в 16:54
1 ответ

Я почти уверен, что вам нужно , а не случайное имя пользователя и пароль. Я почти уверен, что вы хотите, чтобы само программное обеспечение было осведомлено о AD и спрашивало контроллер домена, действителен ли пользователь.

Увы, это не то же самое, что «учетные данные веб-консоли». Но само клиентское программное обеспечение должно знать, действителен ли вошедший в систему пользователь стандартными средствами AD (действительный билет Kerberos и т. Д.).

Возможно, вы могли бы извлечь адрес электронной почты пользователя из AD и таким образом сгенерировать пароль / OTP для пользователя.

(Я также был бы обеспокоен тем, что менее сообразительные пользователи вводят свои действительные учетные данные AD на ваш веб-портал, если их запрашивают с помощью DOMAIN / USERNAME, и / или «обучают их этому» с третьими сторонами. Но это '

2
ответ дан 5 December 2019 в 19:28

Теги

Похожие вопросы