Torna indietro   Hardware Upgrade Forum > Altre Discussioni > Amministrazione e Configurazione Server

Samsung Micro RGB R95H, il primo LCD a LED rossi, verdi e blu di Samsung alla prova del banco di misura
Samsung Micro RGB R95H, il primo LCD a LED rossi, verdi e blu di Samsung alla prova del banco di misura
Il primo Micro RGB di Samsung per il salotto è il 65 pollici da 2.749 euro. Sul banco di misura abbiamo rilevato 2.000 nit di picco, nero assoluto con il local dimming e il 91,4% del BT.2020, il colore più ampio che abbiamo misurato su un LCD
iPhone 18 Pro: la recensione del miglior iPhone compatto di sempre
iPhone 18 Pro: la recensione del miglior iPhone compatto di sempre
Apple ha rinnovato iPhone 18 Pro soprattutto dentro: chip A20 Pro a 2 nm con memoria affiancata al SoC, camera di vapore tre volte più ampia, Dynamic Island più piccola del 25% grazie a Face ID sotto il display e fotocamera principale con diaframma variabile da f/1.48 a f/4. Lo abbiamo misurato al colorimetro e nei benchmark, usato con iOS 27 e messo alla prova in fotografia tra laghi, borghi e interni poco illuminati
Panasonic, 30 anni di Toughbook: la "Bibbia" di mille regole dietro i nuovi G3 e 34
Panasonic, 30 anni di Toughbook: la "Bibbia" di mille regole dietro i nuovi G3 e 34
A Londra, per il trentennale dei Toughbook, Panasonic ha presentato il tablet G3 e il 2-in-1 34. Con Jon Tucker, a capo dell'ingegneria europea, abbiamo parlato di ciò che non si vede: batterie, antenne, porte seriali e accorgimenti nati sul campo
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 24-04-2015, 21:51   #1
cata81
Senior Member
 
L'Avatar di cata81
 
Iscritto dal: Nov 2000
Città: Tokyo
Messaggi: 3008
Gestione share con ABE

Chiedo lumi per capire quale sia il best practice da utilizzare in questi casi, ho creato il mio bel share condiviso e ho abilitato l'ABE, dentro lo share poniamo che ci siano le seguenti cartelle:

- Amministrazione
- Produzione
- Tecnico
- Magazzino

Ognuna con le permission NTFS assegnate al gruppo corretto per vedere solo le proprie cartelle, ora mettiamo che il gruppo Tecnico vuole che l'amministrazione veda dentro la cartella Tecnico una cartella e solo quella, la strada più veloce è condividere la cartelle dentro tecnico e dare le permission NTFS al gruppo amministrazione, ma vorrei evitare questa soluzione per non pasticciare con la propagazione delle permission NTFS e creare altri share inutili.

Esistono altre strade più "pulite" per gestire questo tipo di richieste?
cata81 è offline   Rispondi citando il messaggio o parte di esso
Old 25-04-2015, 23:21   #2
Dane
Senior Member
 
L'Avatar di Dane
 
Iscritto dal: Jun 2001
Città: Gorizia/Trieste/Slovenia
Messaggi: 4338
Usa i gruppi innestati e i permessi NTFS, che vengono utilizzati SEMPRE, indifferentemente da come accedi.

Fai dei gruppi domain local che rappresentano l'azione, e dai i relativi permessi sulla cartella. Esempi:
FSACL_Amministrazione_Read
FSACL_Amministrazione_RW
FSACL_Ammministrazione_MangioEBevo

Poi metti dentro al gruppo FSACL_Amministrazione_RW il gruppo Amministrazione (global group). Dentro il gruppo FSACL_Admministrazione_Read il gruppo Tecnico (global group) e così via.
Questi gruppi devono rappresentare ruoli.

Dentro i gruppi Amministrazione o Tecnico ci metti gli utenti. In altre parole: gli utenti svolgono uno o più ruoli, e possono fare delle cose in base ai permessi non assegnati a loro o ai gruppi "ruoli", ma ai gruppi "azione" (FSACL).

Per le eccezioni metti (in casi estremi) l'utente nel gruppo FSACL_Qualcosa_Come. Non dare MAI i permessi ad un utente su una cartella.


La raccomandazione che ti posso dare è di farti dei tool per la creazione delle cartelle, che fanno:
- creano la cartella su un server a tua scelta
- mettono i permessi NTFS come sopra (FSACL_cosa_azione, FSACL_cosa_azione2, ....)
- creano una condivisione (direi con permessi a tutti, dato che vengono controllati a livello ntfs)
- linkano la condivisione su un namespace DFS, dove ci attivi anche abe.
- (eventualmente) mettono i gruppi ruoli dentro ai gruppi FSACL

In questa ottica i permessi andrebbero gestiti in maniera orizzontale piuttosto che verticale. Quindi otterresti tante cartelle sparse in uno o più server. A ciascuna corrisponderebbero dei propri permessi NTFS (che vanno dati ai gruppi FSACL) e una condivisione, linkata come ti serve nel namespace dfs.

Se riesci a militarizzare questa cosa:
- sarai in grado di dire nel giro di pochi istanti chi può fare cosa su un qualsiasi file (risolvi i gruppi cercando il memberof ricorsivamente)
- sarai in grado di dire nel giro di pochi istanti a che files ha accesso un dato utente (risolvi i gruppi cercando i members ricorsivamente)
- tutti gli utenti accederanno ai dati usando il namespace dfs. Se devi cambiare server spostarai i dati, cambierai la condivisione, ma basterà lasciare il collegamento al namespace dfs per rendere agli utenti trasparente il tutto

La via diventa veloce se prima hai ragionato correttamente e ti sei costruito bene gli script per automatizzare il tutto. A gestire a mano il tutto diventi scemo, sia che fai con RBAC (il sistema sopra descritto), sia che metti permessi come fosse prezzemolo.
__________________
Dio ha fatto il cavo, il diavolo il wireless.

"CCIE-level challenges should stay in CCIE labs." (cit I.Pepelnjak)

Ultima modifica di Dane : 25-04-2015 alle 23:23.
Dane è offline   Rispondi citando il messaggio o parte di esso
Old 27-04-2015, 10:12   #3
cata81
Senior Member
 
L'Avatar di cata81
 
Iscritto dal: Nov 2000
Città: Tokyo
Messaggi: 3008
Quote:
Originariamente inviato da Dane Guarda i messaggi
Usa i gruppi innestati e i permessi NTFS, che vengono utilizzati SEMPRE, indifferentemente da come accedi.

Fai dei gruppi domain local che rappresentano l'azione, e dai i relativi permessi sulla cartella. Esempi:
FSACL_Amministrazione_Read
FSACL_Amministrazione_RW
FSACL_Ammministrazione_MangioEBevo

Poi metti dentro al gruppo FSACL_Amministrazione_RW il gruppo Amministrazione (global group). Dentro il gruppo FSACL_Admministrazione_Read il gruppo Tecnico (global group) e così via.
Questi gruppi devono rappresentare ruoli.

Dentro i gruppi Amministrazione o Tecnico ci metti gli utenti. In altre parole: gli utenti svolgono uno o più ruoli, e possono fare delle cose in base ai permessi non assegnati a loro o ai gruppi "ruoli", ma ai gruppi "azione" (FSACL).

Per le eccezioni metti (in casi estremi) l'utente nel gruppo FSACL_Qualcosa_Come. Non dare MAI i permessi ad un utente su una cartella.


La raccomandazione che ti posso dare è di farti dei tool per la creazione delle cartelle, che fanno:
- creano la cartella su un server a tua scelta
- mettono i permessi NTFS come sopra (FSACL_cosa_azione, FSACL_cosa_azione2, ....)
- creano una condivisione (direi con permessi a tutti, dato che vengono controllati a livello ntfs)
- linkano la condivisione su un namespace DFS, dove ci attivi anche abe.
- (eventualmente) mettono i gruppi ruoli dentro ai gruppi FSACL

In questa ottica i permessi andrebbero gestiti in maniera orizzontale piuttosto che verticale. Quindi otterresti tante cartelle sparse in uno o più server. A ciascuna corrisponderebbero dei propri permessi NTFS (che vanno dati ai gruppi FSACL) e una condivisione, linkata come ti serve nel namespace dfs.

Se riesci a militarizzare questa cosa:
- sarai in grado di dire nel giro di pochi istanti chi può fare cosa su un qualsiasi file (risolvi i gruppi cercando il memberof ricorsivamente)
- sarai in grado di dire nel giro di pochi istanti a che files ha accesso un dato utente (risolvi i gruppi cercando i members ricorsivamente)
- tutti gli utenti accederanno ai dati usando il namespace dfs. Se devi cambiare server spostarai i dati, cambierai la condivisione, ma basterà lasciare il collegamento al namespace dfs per rendere agli utenti trasparente il tutto

La via diventa veloce se prima hai ragionato correttamente e ti sei costruito bene gli script per automatizzare il tutto. A gestire a mano il tutto diventi scemo, sia che fai con RBAC (il sistema sopra descritto), sia che metti permessi come fosse prezzemolo.
Urka! grazie per l'input, è roba di alto livello ai limiti della mia comprensione , ho capito comunque il succo, cercherò di implementare ciò che mi hai detto, la situazione però non mi permette di perderci troppo tempo (ma credimi che vorrei starci dietro), il cliente non capirebbe e apprezzerebbe la finezza di questa soluzione, e la perdita di tempo che ci sarebbe dietro... meglio perdere poco tempo tante volte e far vedere che ogni volta si risolve il problema in tempi brevi

Grazie ancora
cata81 è offline   Rispondi citando il messaggio o parte di esso
Old 27-04-2015, 11:00   #4
Dane
Senior Member
 
L'Avatar di Dane
 
Iscritto dal: Jun 2001
Città: Gorizia/Trieste/Slovenia
Messaggi: 4338
digli così, in genere funziona:

- siete in grado di dire chi ha accesso a cosa? (risolvi i memberof)
- siete in grado di dire chi ha accesso ad un certo file? (risolvi i members)
- se dovete aggiungere un utente all'organico aziendale, quanto tempo perdete per metterlo in condizione di lavorare? (lo aggiungi ai gruppi-ruolo)

Con due script diventa una questione di secondi ;-)

Il problema è che ti andranno 2-3 settimane per costruirli benino....
__________________
Dio ha fatto il cavo, il diavolo il wireless.

"CCIE-level challenges should stay in CCIE labs." (cit I.Pepelnjak)
Dane è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Samsung Micro RGB R95H, il primo LCD a LED rossi, verdi e blu di Samsung alla prova del banco di misura Samsung Micro RGB R95H, il primo LCD a LED rossi...
iPhone 18 Pro: la recensione del miglior iPhone compatto di sempre iPhone 18 Pro: la recensione del miglior iPhone ...
Panasonic, 30 anni di Toughbook: la "Bibbia" di mille regole dietro i nuovi G3 e 34 Panasonic, 30 anni di Toughbook: la "Bibbia...
realme C100x, lo smartphone economico con la batteria da 7500 mAh. La recensione realme C100x, lo smartphone economico con la bat...
Star Wars Zero Company è l'erede di XCOM 2 Star Wars Zero Company è l'erede di XCOM ...
Nuovo accordo tra Qualcomm e Huawei sui ...
Battlefield al cinema: Sony in trattativ...
Siri AI su iPhone e iPad si farà attende...
Core Ultra 4000 anche sui notebook, ma n...
Kolibri-1: nuovo LLM a pesi aperti con 7...
tado° in offerta Prime: 3 valvole te...
La turbina eolica più alta del mo...
HD 3167 b, il pianeta infernale che potr...
RTX 5090, la mod che aggiunge due connet...
La tecnologia di bordo e i sistemi ADAS ...
Il malware Warlock colpisce acqua e comu...
Da 2 a 20 FPS in pochi giorni, Marvel's ...
Una mano robotica cammina da sola come q...
Renault punta più di 10 miliardi ...
Misurato per la prima volta il campo mag...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 15:44.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v