Жмем правой клавишей мыши на корне нашего домена, выбираем Делегирование управления. Появляется мастер настройки. Жмем Далее. Жмем Добавить. Пишем нашего пользователя squid, который будет иметь права чтения из домена. Жмем ОК. Добавился наш пользователь. Жмем Далее. Включаем Чтение информации о всех пользователях и Чтение всей информации для intOrgPerson. Жмем Далее. Жмем Готово.
Зачем? Не хватило стандартного набора прав пользователя? Вполне должно было хватить для описанных в статье действий.
Кстати, стоит не забыть установить созданному пользователю не истекающий пароль.
Авторизацию в squid будем использовать на основе LDAP. Для этого сначала необходимо проверить соединение с Win2008AD механизмом LDAP, который заложен в Squid.
А вот это плохо:
Вы создаёте лишнюю нагрузку на контроллер домена — при каждой аутентификации пользователя на прокси — squid будет делать авторизацию от его имени в AD. При количестве пользователей более 100 это создаст кучу мусора в журнале безопасности (у вас ведь настроен аудит!). А при более 1000 — нагрузку на контроллер.
При отказе контроллера имя которого задано в конфигурации squid перестанет работать (в принципе это разрешимо...)
Пользователю для доступа в интернет придётся вводить пароль --> пользователи будут сохранять свой пароль в хранилищах браузеров --> это не безопасно + пользователей будет лочить после смены пароля и они будут выедать вам мозг
Гораздо:
безопасней (не будет служебной учётки пользователя с не истекающим паролем, пользователи не будут хранить свои доменные пароли в хранилище браузеров, авторизация будет проходить с использованием более безопасного механизма)
надёжней (squid будет работать с любым доступным контроллером домена)
Это прекрасно, но почему при прокладке маршрута с учётом пробок навигационное ПО совсем не учитывает, что моё перемещение займёт некоторое время и картина пробок за это время может существенно измениться!
Например: выезжая в 17-00 я вижу на экране навигатора, что город относительно свободен и маршрут прокладывается почти напрямую, но проехав около получаса я оказываюсь в пробке, потому что у людей закончилась работа и половина моего маршрута предсказуемо покраснела…
Ведь это вполне реально предсказать и проложить маршрут с учётом пробок, которые могут появится.
Вы уж определитесь с размером компании ;)
И никто не призывает внедрять «корпоративные» решения (например использовать в качестве БД Oracle) — речь идёт о применении концептуально «правильных» решений (например если у Вас маленькая компания — возьмите sqlite — всегда сможете заменить на oracle с минимумом доработок — логика работы не изменится.)
Подумайте над следующим:
У Вас в скрипте подключения к компьютеру для удалённого управления явно заданы учетные данные.
Что запустить консоль ADUC у себя на компьютере не надо быть администратором домена.
Т.е. у Вас на предприятии любой пользователь домена, запустивший у себя ADUC, получит возможность удалённого управления другими компьютерами!?
Ну — у меня задача стояла шире — нужно было получить физическое расположение пользователя — поэтому в той же БД ведётся журнал размещения сетевого оборудования и кроссовки кабельных систем. По данным из cisco + события входа + журнал кроссировки определяется из какого помещения, через какой порт оборудования пользователь осуществлял вход в систему в последний раз.
Спасибо за статью.
Сразу рекомендация: если собираетесь искать по значению созданного атрибута — поставьте в его свойствах флаг «Индексировать атрибут» (на вашем скриншоте он не стоит)
Было очень интересно прочитать про альтернативное решение.
Я, в свою очередь, когда столкнулся с необходимостью поиска компьютера пользователя — написал на C# службу, подписывающуюся на события входа в систему на всех контроллерах и сохраняющую эту информацию в SQL БД.
Всё просто — когда в компании для различных сервисов (например внутренних веб-порталов или почты) используются сертификаты, выданные собственным корневым ЦС перед администратором встаёт задача установить (обносить) корпоративный сертификат в хранилища клиентских устройств. Было бы удобно иметь такой функционал в MDM системе.
И ещё — пользоваться Вашей консолью с устройства с малы разрешением экрана (или из не развёрнутого на весь экран окна) невозможно — элементы интерфейса наезжают друг на друга (заходил с телефона из Opera)
Спасибо. Удалось добраться до демо. С Вашего позволения напишу замечания/пожелания по функционалу:
Огорчило отсутствие возможности организовывать устройства/пользователей в контейнеры — не могу себе представить как можно найти что-либо в списке из более чем 50-100 объектов
Очень пригодился бы функционал объединения устройств в группы и назначения администратора группы. Вообще возможности разграничения прав администраторы очень бедны. (Например неплохо иметь возможность части администраторов запретить просмотр истории звонков или разрешить сетевым администраторам выполнять только настройки Wi-Fi)
Досадно, но не нашёл возможности для централизованного распространения на устройства корневого сертификата предприятия.
Remote Control использует какие-то нестандартные порты? Не удалось подключить его, работая через Wi-Fi в гостинице. Подозреваю. что у администратора за proxy тоже будут некоторые проблемы.
Это пока первые впечатления за вечер. Продолжаю изучать Ваш продукт. Спасибо.
Что-то не удаётся зарегистрироваться…
Насколько понял после регистрации должно прийти письмо для активации — письма нет.
Повторно пройти регистрацию не даёт — «Account Name is in use.» (в первый раз вроде создался — перешёл на страницу с описанием дальнейших действий).
Войти не даёт «The Account name provided is invalid.»
Email указывал на gmail.com.
Что я делаю не так?
Мне одному показалось, что подделать результаты такого эксперимента проще простого? Receiver'у достаточно просто что-нибудь почувствовать и нажать на кнопку.
Зачем? Не хватило стандартного набора прав пользователя? Вполне должно было хватить для описанных в статье действий.
Кстати, стоит не забыть установить созданному пользователю не истекающий пароль.
А вот это плохо:
Гораздо:
настроить авторизацию посредством kerberos (что-то как-то так: wiki.squid-cache.org/ConfigExamples/Authenticate/Kerberos)
Модель в студию!
Например: выезжая в 17-00 я вижу на экране навигатора, что город относительно свободен и маршрут прокладывается почти напрямую, но проехав около получаса я оказываюсь в пробке, потому что у людей закончилась работа и половина моего маршрута предсказуемо покраснела…
Ведь это вполне реально предсказать и проложить маршрут с учётом пробок, которые могут появится.
Вы уж определитесь с размером компании ;)
И никто не призывает внедрять «корпоративные» решения (например использовать в качестве БД Oracle) — речь идёт о применении концептуально «правильных» решений (например если у Вас маленькая компания — возьмите sqlite — всегда сможете заменить на oracle с минимумом доработок — логика работы не изменится.)
У Вас в скрипте подключения к компьютеру для удалённого управления явно заданы учетные данные.
Что запустить консоль ADUC у себя на компьютере не надо быть администратором домена.
Т.е. у Вас на предприятии любой пользователь домена, запустивший у себя ADUC, получит возможность удалённого управления другими компьютерами!?
ms-DS-Primary-Computer — атрибут ссылка. Он должен содержать DN компьютера.
msdn.microsoft.com/en-us/library/windows/desktop/hh446627%28v=vs.85%29.aspx
Тому, кто запишет в него имя ПК или ip «придёт счастье», в виде неработающего нового функционала
Сразу рекомендация: если собираетесь искать по значению созданного атрибута — поставьте в его свойствах флаг «Индексировать атрибут» (на вашем скриншоте он не стоит)
Было очень интересно прочитать про альтернативное решение.
Я, в свою очередь, когда столкнулся с необходимостью поиска компьютера пользователя — написал на C# службу, подписывающуюся на события входа в систему на всех контроллерах и сохраняющую эту информацию в SQL БД.
Всё просто — когда в компании для различных сервисов (например внутренних веб-порталов или почты) используются сертификаты, выданные собственным корневым ЦС перед администратором встаёт задача установить (обносить) корпоративный сертификат в хранилища клиентских устройств. Было бы удобно иметь такой функционал в MDM системе.
И ещё — пользоваться Вашей консолью с устройства с малы разрешением экрана (или из не развёрнутого на весь экран окна) невозможно — элементы интерфейса наезжают друг на друга (заходил с телефона из Opera)
Это пока первые впечатления за вечер. Продолжаю изучать Ваш продукт. Спасибо.
Насколько понял после регистрации должно прийти письмо для активации — письма нет.
Повторно пройти регистрацию не даёт — «Account Name is in use.» (в первый раз вроде создался — перешёл на страницу с описанием дальнейших действий).
Войти не даёт «The Account name provided is invalid.»
Email указывал на gmail.com.
Что я делаю не так?