|
Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - 1 пользователь - 1 логон |
|
|
Вопрос - 1 пользователь - 1 логон
|
Пользователь Сообщения: 95 |
Профиль | Отправить PM | Цитировать Добрый день.
Домен Windows 2003. 15 пользователей. Хочу избавиться от проблемы передачи пароля другому пользователю, а точнее хочу исключить возможность одновременной работы за разными ПК одному пользователю. К примеру, есть пользователь - ivanov с паролем password. В компанию пришел новый сотрудник, и пока ему не завели новый логин, добродушный ivanov говорит - а поработай пока под моими учетными данными. Тот логиниться, и выходит, что в единицу времени на шаре вносятся изменения от 2х Ивановых, и кто из них кто - не разобрать. Не рассматриваю какие-то административные наказания. Нужен прямой запрет. Решение с логоном на 1-м ПК (ivanov работает _только_ на comp13) - не подходит. Пользователи свободны в выборе рабочего ПК. Если ivanov сутра залогинился, то больше никто не может войти под этим же логином, до тех пор, пока он не сделает логофф. Желательно конечно стандартными инструментами это сделать. Если возможно. Ну и без смарт-карт. Если нужны какие-то уточнения, обязуюсь оперативно их предоставить. Спасибо. |
|
Отправлено: 13:31, 15-08-2011 |
Ветеран Сообщения: 5624
|
Профиль | Отправить PM | Цитировать Я бы сделал 2 скрипта - на вход и выход из системы. Затолкал бы их в групповую политику. Один скрипт при входе в систему писал бы в какую нибудь сетевую папку текстовый файл с именем пользователя. перед этим бы проверялось, если такой файл уже есть, то выполнялся бы выход из системы. Второй скрипт при выходе удалял файл с сетевой папки.
|
------- Отправлено: 14:29, 15-08-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
PainStaking Сообщения: 3992
|
Профиль | Отправить PM | Цитировать zubkoff.s, если мне не изменяет память это можно было реализовать в ISA Server (ныне Microsoft Forefront). Ну, или если скрипты не устроят, то стоит смотреть в сторону подобных решений - http://www.isdecisions.com/
|
------- Отправлено: 17:04, 15-08-2011 | #3 |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать xoxmodav, если я не ошибаюсь, то наследник ISA - TMG. Пруф.
Да и как-то слабо представляю, как сетевой экран (прокси) будут запрещать мне логон. Они _возможно_ запретят выход в мир 2-м аккаунтам, но врядли запрещают процедуру логона. Ведь логон (аутентификация и авторизация) происходит на ДК. И никоим образом не затрагивает прочие службы. За коммерческое решение - спасибо. Delirium, мне тоже эту идею подкинули изначально. Но в скриптах (даже на уровне создать файл) не силен, разве что через Posh смогу создать файл, а вот узнать, существует ли такой же.. ( Судя из всего вышенаписанного, предполагаю, что стандартного решения нет (а-ля параметр какого-то атрибута пользователя). |
Отправлено: 17:31, 15-08-2011 | #4 |
PainStaking Сообщения: 3992
|
Профиль | Отправить PM | Цитировать Цитата zubkoff.s:
Стандартных решений нет, есть некий скрипт в этой теме - http://forum.ixbt.com/topic.cgi?id=7:20591 |
||
------- Отправлено: 22:16, 15-08-2011 | #5 |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать Стандартных средств нет...
Докручивать что-то стороннее, коммерческое - не хочу. xoxmodav, Delirium, спасибо за ответы. |
Отправлено: 11:23, 16-08-2011 | #6 |
Ветеран Сообщения: 5624
|
Профиль | Отправить PM | Цитировать zubkoff.s, вот пример скрипта, который будет удалять файл при выходе из системы(logout.cmd)
А вот код, который при входе проверяет, есть ли файл и производит выход из системы, если он есть(logon.cmd): Если файла нет, то выхода не происходит и на серверную папку пишется текстовик в формате "имя пользователя".txt. При выходе из системы этот файл удаляется. |
------- Отправлено: 19:01, 16-08-2011 | #7 |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать Delirium, остаётся только один вопрос.
Что получится, если вдруг компьютер зависнет либо аварийно перезагрузится? |
------- Отправлено: 07:03, 17-08-2011 | #8 |
Ветеран Сообщения: 5624
|
Профиль | Отправить PM | Цитировать проблему можно решить задачей в планировщике в полночь, которая будет очищать все файлы в папке с индикаторами входа. По другому тут увы никак ну или написать мини программку для этих целей )
|
------- Отправлено: 08:59, 17-08-2011 | #9 |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать Значит до следующего утра человек, у которого ВНЕЗАПНО случился BSOD, работать не сможет
Теоретически возможен вариант открывать файл по сети с "блокировкой". То есть, пока работает программа, другой программой этот файл закрыть нельзя, а в случае разрыва соединения эта блокировка снимается. Вот только как это сделать практически? Другой вариант - запущенная "фоном" программа каждую минуту "трогает" файл, изменяя время изменения. А при логоне программа проверяет время последнего изменения. Если меньше минуты, то "до свидания". Правда возникает вопрос - не протрёт ли такая программа дырку в жёстком диске? Так что придётся эти файлы на RAM-диске создавать |
------- Отправлено: 11:02, 17-08-2011 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
2008 - групповая политика + 50 ПК + авто логон??? | God-of-Chaos | Windows Server 2008/2008 R2 | 1 | 01-09-2009 09:33 | |
Загрузка - [решено] Логон | Vsevolod22 | Microsoft Windows 7 | 4 | 16-07-2009 21:55 | |
[решено] логон-скрипт в домене | Dj Dynamite | Microsoft Windows NT/2000/2003 | 3 | 23-03-2009 18:33 | |
долгое выполнение логон скрипта | farlow | Microsoft Windows NT/2000/2003 | 11 | 14-01-2008 14:50 | |
[решено] В чем отличия учетной записи Пользователь от учетной записи Опытный Пользователь??? | Ivan_PIV | Microsoft Windows 2000/XP | 3 | 22-03-2007 06:23 |
|