Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
Расскажите, пожалуйста, на чём основывается ваша уверенность, что такого подхода достаточно для реализации любого рабочего сценария?
Лично я в свою виндовую давность deny вполне пользовался, и индивидуальные права (per user) выдавал. И оно вовсе не превращалось в ад, потому что это были вполне осознанные исключения, которые конвертировались в правила (т.е. превращались в группы) как только оказывались постоянно востребованными.
Потому в тот момент, когда права становятся стационарными ....
Основная схема групп в домене должна отражать реальную организационную структуру предприятия, то есть должны быть отделы, подотделы, должности и т.п.
Тогда как гораздо удобнее один раз создать группу FILE-путь-TR
Есть один вопрос. А для чего Вам так нужен траверс для дополнительных ресурсов?
Я не делаю ресурсы вложенными
… сигнал к тому, что информационный ресурс надо разделить на два ресурса…
NTFS это очень низкоуровневое решение для задач полноценного файлового хранилища (управления файловыми ресурсами, их учета и т.д). Т.е. не хватает целой прослойки ПО которая бы автоматизировала бы эти процессы и стояла уже выше NTFS и обеспечивала бы интерфейс для управления администратору.
Доступ пользователя к файлам теперь не зависит от AD групп
С AD две проблемы:
1 — обновление вектора пользователя, при добавлении/исключении в группы
2 — ограничение на членство в группах в 1020 штук. Мы реально в это упёрлись
Согласен, что система нетривиальная. Пока всё достаточно прозрачно, но, конечно, может и разрастись в неподъемного монстра. Именно поэтому мы решили, что добавление функционала проводиться не будет, только багфикс. Можно, конечно, перепилить ее с внутренней базы на кастомные поля в AD, но кмк это только всё усложнит. Если все понимают риски на входе и готовы их нести — почему нет? Ну и, конечно, везде своя специфика.
1 — обновление вектора пользователя, при добавлении/исключении в группы
2 — ограничение на членство в группах в 1020 штук. Мы реально в это упёрлись
The issue occurs when the logon user is an explicit or transitive member of about 1,010 or more security groups.
Стандарт управления правами доступа к корпоративным файловым информационным ресурсам