|
OFF: Запуск от имени другого пользователя, для защиты от копирования файловой БД | ☑ | ||
---|---|---|---|---|
0
Гений 1С
гуру
03.05.22
✎
17:43
|
Идея параноидальная.
У пользвоателя не должно быть доступа к базе, но он должен запускать 1С от имени пользователя, у которого доступ к базе открыт. При этом как-то блокировать меню файл. Это возможно? |
|||
1
ДедМорроз
03.05.22
✎
17:56
|
Не только меню файл,но и все места,где выбор файла для открытия или сохранения.
Это совсем непросто. Я по такой схеме браузеры пользователям запускал,чтобы вирусы не ловили. Опять же,копирование через буфер обмена так не отключишь,а вот запуск excel работать перестанет или будет также запускаться от того же пользователя. |
|||
2
Гений 1С
гуру
03.05.22
✎
17:58
|
(1) Клинет хочет защитить базу от копирования. Можно конечно поднять IIS локально, но блин из пушки по воробьям, там N точек
|
|||
3
sandal_r
03.05.22
✎
18:40
|
когда то делал такое
в батник засовываешь строку запуска 1с вместе с runas сам батник переупаковываешь в exe (утилиту ищется в гугле bat-to-exe) |
|||
4
vovastar
03.05.22
✎
19:33
|
сколько интересно за эту дрянь возьмет наша порнозвезда.
|
|||
5
Amra
03.05.22
✎
19:37
|
(4) Пару палок чая
|
|||
6
Krendel
03.05.22
✎
19:41
|
1м венгерских сосисок?
|
|||
7
Garykom
гуру
03.05.22
✎
19:42
|
(0) апач локально поднять и все
|
|||
8
Sneer
03.05.22
✎
19:42
|
(3) Это не помешает скопировать базу открыв диалог выбора файла например в клиент-банке.
|
|||
9
Garykom
гуру
03.05.22
✎
19:43
|
(7) апач пашет от имени системы в фоне как сервис вместе с 1С файловой
юзер запускает тонкого клиент а 1С или через браузер на том же компе от другого юзера с урезанными правами |
|||
10
Garykom
гуру
03.05.22
✎
19:44
|
и да гЕнЯ ты меня в очередной раз не удивил своим незнанием основ
|
|||
11
Sneer
03.05.22
✎
19:44
|
(7) Так он хочет без веб-сервера
|
|||
12
Garykom
гуру
03.05.22
✎
19:45
|
(11) он просто не умеет
|
|||
13
dreizehn
03.05.22
✎
20:08
|
У гыгыгени талант подбирать себе клиентов по уровню развития.
|
|||
14
Гений 1С
гуру
03.05.22
✎
21:31
|
(9) ты в (2) не заметил трех букв IIS?
|
|||
15
Гений 1С
гуру
03.05.22
✎
21:32
|
(12) ошибаешься. Несколько раз разворачивал IIS под 1с. Апач не разворачивал, но думаю дело нехитрое
|
|||
16
Ненавижу 1С
гуру
03.05.22
✎
22:25
|
Я так и не понял, есть доступ или нет доступа?
|
|||
17
vovastar
03.05.22
✎
22:30
|
(6) с поглощением прям у клиента.
|
|||
18
dreizehn
04.05.22
✎
00:38
|
(15) Статью только не забудь написать. О героической борьбе нанайского мальчика против несправедливого мира.
|
|||
19
Bigbro
04.05.22
✎
07:17
|
(18) зачем гению статьи, он в тренде же - видосик снимет))
|
|||
20
Гений 1С
гуру
04.05.22
✎
08:39
|
я вот думаю, если не ставить апач или иис, то можно:
1. Запретитить пользователю право на обзор папки с базой, это 80% пользователей отсеет. 2. Поставить программу, разрешающую доступ к файлу базы только приложению 1С (посоветуйте бесплатную, которая умеет). Это из серии программ, препятствующих несанкционированному доступу. |
|||
21
Гений 1С
гуру
04.05.22
✎
08:40
|
(16) куда доступ?
(19) ты перепутал. По видосикам - Леонтьев, но он шас питона душит |
|||
22
vovastar
04.05.22
✎
08:43
|
(20) Бесплатных не бывает, а те что есть, твои клиенты не потянут.
|
|||
23
Гений 1С
гуру
04.05.22
✎
08:43
|
(22) ты плохо искал, видимо.
|
|||
24
vovastar
04.05.22
✎
08:46
|
(23) а ну, покажи пример для подражания.
|
|||
28
vovastar
04.05.22
✎
09:04
|
(27) ИБ, это закрытая тема. Там люди миллиарды делают. А Беня хочет с наскока залезть туда.
Даже простенький Dallas стоит 15к. |
|||
29
Kassern
04.05.22
✎
09:09
|
я так понимаю поставить скуль не предлагать?
|
|||
30
DrZombi
гуру
04.05.22
✎
09:13
|
(0) Останови их, есть же бесплатные сервера для БД, ПосгресСКЛ... :)
|
|||
31
Kassern
04.05.22
✎
09:14
|
(30) только вот лицуху нужно будет докупить серверную)
|
|||
32
DrZombi
гуру
04.05.22
✎
09:17
|
(31) Жадность, и трудозатраты на реализацию жадности?
Ну тогда (0) "Руби с них по полной..." :) А так Как запретить копирование конкретных файлов? https://social.technet.microsoft.com/Forums/ru-RU/517c78b7-1051-4e33-af07-02dbb1d0c450/105010721082-107910721087108810771090108010901100?forum=xpru |
|||
33
DrZombi
гуру
04.05.22
✎
09:18
|
+ Не надо каталог запрещать, просто запретить один файл.
|
|||
34
Kassern
04.05.22
✎
09:23
|
(32) ТС не ищет легких путей, его походу скуль и веб вариант не устраивает. Лучше же пару костылей добавить и возможно, 80% пользователей (3 из 4) не догадаются как базу стянуть.
|
|||
35
Гений 1С
гуру
04.05.22
✎
09:44
|
(29) зачем скуль если IIS проще?
(28) есть такое слово - сегментирование рынка. Программа, которая перекрывает доступ к файлам пишется легко и непринужденно, поэтому не должна стоить дорого. (33) если они не будут иметь возможность просматривать каталог, не смогут скопировать файл. Ну обычные пользователи, не вооруженные знанием CMD, все лучше чем ничего. (32) по ссылке не очень понял, рекомендуют Sharepoint, но как это к 1С относится? |
|||
36
Гений 1С
гуру
04.05.22
✎
09:45
|
я так понимаю, нужно доступ к файлу 1cv8.1CD дать только приложению 1С и тогда все в шоколаде. Вопрос - как.
|
|||
37
Kassern
04.05.22
✎
09:47
|
(35) "зачем скуль если IIS проще", ну так скуль дает помимо этого еще множество возможностей, это и регламентные задания без запущенной 1с, это и бекапы нормальные и многопользовательский доступ к данным. Вы бы для начала расписали, что за контора и какой штат, если там 2 человека работают, то да IIS проще.
|
|||
38
Гений 1С
гуру
04.05.22
✎
09:48
|
(37) это точки РИБ. ну какой там SQL?
там лицензионный софт стоит, SQL будет золотым. |
|||
39
Kassern
04.05.22
✎
09:49
|
(36) Еще раз вопрос, как вы в диалоге выбора файла запретите 1CD файл копировать?
|
|||
40
Гений 1С
гуру
04.05.22
✎
09:53
|
(39) если доступ к файлу только у 1с, то она его может поместить в буфер, но другое приложение не сможет его скопировать, ок?
|
|||
41
Kassern
04.05.22
✎
09:53
|
(38) ну тогда выломайте все слоты USB и запретите выход в инет, кроме 1ски. Вот тогда даже если скопируют базу, вставить будет некуда))
|
|||
42
trad
04.05.22
✎
09:53
|
Послушай специалистов, спрятать файл базы за вебсервером - самое грамотное решение в твоем случае.
|
|||
43
Гений 1С
гуру
04.05.22
✎
09:53
|
Кстати, а меню файл в 1С никак не кастрировать?
|
|||
44
Гений 1С
гуру
04.05.22
✎
09:54
|
(42) да, я послушал, но мой гений ищет и другие варианты
|
|||
45
Kassern
04.05.22
✎
09:54
|
(43) Все можно кастрировать, нарисуйте свой интерфейс с блекждеком и АРМ
|
|||
46
Гений 1С
гуру
04.05.22
✎
09:55
|
(45) все не надо. я про пункт меню Файл спрашиваю
|
|||
47
Fish
04.05.22
✎
09:55
|
(40) Почему другое? Та же 1С и скопирует. Всё в диалоге выбора файла: В одном каталоге "скопировать в буфер" в другом - "Вставить из буфера.
|
|||
48
vovastar
04.05.22
✎
09:55
|
(38) ты начал работать с лицензионным софтом? Вот это уровень!
|
|||
49
Гений 1С
гуру
04.05.22
✎
09:55
|
(47) тогда надо закрыть меню файл в 1с
|
|||
50
Kassern
04.05.22
✎
09:56
|
(49) а вы думаете диалог выбора файла только там?))
|
|||
51
NorthWind
04.05.22
✎
09:56
|
(41) клеем можно заклеить. Либо запретить Mass Storage устройства через какой-нибудь софт для безопасности, по-моему, касторкин секьюрити даже умеет, который для организаций.
|
|||
52
Kassern
04.05.22
✎
09:57
|
зайдет юзвер в номенклатуру в присоединенные файлы и там сделает теневую копию CD
|
|||
53
Kassern
04.05.22
✎
09:57
|
(51) Во, моя идея пошла в оборот)
|
|||
54
NorthWind
04.05.22
✎
09:58
|
(53) та было уже все... Каких только е..анашек не видели...
|
|||
55
NorthWind
04.05.22
✎
09:59
|
кстати, в Win10 корпоративной разве все еще нельзя mass storage политикой запретить?
|
|||
56
NorthWind
04.05.22
✎
10:01
|
самое смешное, что я видел в плане ебзопасности - это на обычном комповом кузове концевик-тампер на вскрытие и сирена от автосигнализации с питанием от батареек :))
|
|||
57
Kassern
04.05.22
✎
10:01
|
(55) так каждый может, а вот красиво залить эпоксидкой - вот это искусство)
|
|||
58
trad
04.05.22
✎
10:01
|
(44) другой вариант - спрятать БД за сервером 1с, но как выше сказано он избыточен в твоем случае.
Остальные варианты, во-первых, скорее всего дырявые, во-вторых, будут выглядеть как коровьи мины для ИТ-шников которые придут туда после тебя |
|||
59
Kassern
04.05.22
✎
10:05
|
(56) Ну хоть током не бил и то хорошо)
|
|||
60
Базис
naïve
04.05.22
✎
10:07
|
Наклейка "Обработка секретной документации на этом компьютере запрещена", регулярные проверки (не помню номер отдела и службу) и доплата за секретность - тоже неплохо в комплексе работают.
|
|||
61
NorthWind
04.05.22
✎
10:16
|
(58) >> Остальные варианты, во-первых, скорее всего дырявые, во-вторых, будут выглядеть как коровьи мины для ИТ-шников которые придут туда после тебя
Настоящих гениев минами не запугать :)) |
|||
62
Fish
04.05.22
✎
10:18
|
(60) Главное, чтобы эта наклейка была выше стикера с паролем. Если ниже - то не сработает :)))
|
|||
63
Bigbro
04.05.22
✎
10:37
|
помню находили способ обрезать виндовое меню, как раз команду в нем сделать недоступной.
кажется этот метод как раз для Гения. если осилит конечно. |
|||
64
lodger
04.05.22
✎
11:16
|
(0) iis/apache с файловой базой - идеальное решение для этого кейса.
затрат денег = 0 руб. усилий гения = 2 часа с перекуром и приёмом кофе. требования к мощностям местного железа - мало отличаются от запуска локальной файловой базы. |
|||
65
Leonardo1c
05.05.22
✎
07:48
|
Если локальный комп то только шифрование раздела иначе базу можно просто слить подключив накопитель к ноуту.
Не понимаю конторы которые не могут использовать отдельный комп под серверные нужды и хотят IT безопасности.. Скажи хозяину ларька что комп утащат подмышкой прям с базой))) |
|||
66
uno-group
05.05.22
✎
07:55
|
Делал это на 7.7. в начале 2000 в реестре 1 ключик прорисуешь и меню файл пропадает во всех приложениях.
|
|||
67
uno-group
05.05.22
✎
08:02
|
в HKEY_CLASSES_ROOT\Directory\shell нужно добавить пару ключей. работы на 5 минут. ищи в поиске нужные ключи. А так пользователь может запускать РДП сеанс с прописанным запуском 1с и свои права. если вырубить буфер обмена, ограничить сетевые права и поставить маленькую дисковую квоту для данного сеанса то стащить он никуда ничего не сможет.
|
|||
68
Гений 1С
гуру
05.05.22
✎
12:04
|
(67) ну во всех то не надо. хотя...
(65) тащить комп вряд ли будут, это слишком заметно. |
|||
69
Конструктор1С
05.05.22
✎
19:18
|
(20) что за онанизм? Веб-сервер развернуть не хочешь, а какую-то левую тормозную софтину - пожалуйста. Придет после тебя нормальный 1сник, он как должен будет догадаться, что где-то на компе стоит авнопрограмма, которая режет права пользователя?
|
|||
70
dangerouscoder
06.05.22
✎
11:35
|
(68) склонировать хард с лайвсиди дело 30-40 минут
еще раз - без отдельного сервера забудь по какую то IT безопасность.. |
|||
71
dangerouscoder
06.05.22
✎
11:36
|
(69) веб сервер с ssl иначе снифером подломят
|
|||
72
Trimax
06.05.22
✎
11:41
|
Через пару месяцев ждем ветки "Клиент не делал бэкапы, база рухнула сама, я ничё не делал",
|
|||
73
oslokot
06.05.22
✎
12:16
|
1С пыжилась и сделала тонкие клиенты, а гене не в коня корм
|
|||
74
Конструктор1С
06.05.22
✎
13:11
|
(73) Г1С никогда не делает по-человечески, у него кризис вайти: только костыли, только хардкор!
|
|||
75
Гений 1С
гуру
06.05.22
✎
13:24
|
(74) я наоборот, сторонник человечности, а не аппендикса через гланды. По идее 1с файловая могла бы сделать механизм, чтобы базу нельзя было скопировать.
|
|||
76
Garykom
гуру
06.05.22
✎
13:29
|
(75) а как тогда заставить покупать сервер 1С ?
|
|||
77
lodger
06.05.22
✎
13:31
|
(75) сделала. веб-публикация файловой базы.
|
|||
78
Garykom
гуру
06.05.22
✎
13:32
|
runas /user:admin /savecred “C:\Windows\notepad.exe”
меню файл закрывать не обязательно достаточно закрыть открытие внешних обработок и вывод на печать... |
|||
79
lodger
06.05.22
✎
13:35
|
(78) только не /user:admin, а /user:InfobaseUser
|
|||
80
Конструктор1С
06.05.22
✎
13:38
|
(75) твои извраты со сторонними прогами - вот аппендикс через гланды
|
|||
81
uno-group
06.05.22
✎
15:05
|
(68) если во всех не убирать под данным пользователем то что ему помешает произвести копирование файлов базы в другой программе. и контекстное меню копировать вставить нужно убирать. смысла нет строить большие неприступные ворота и забыть построить забор.
|
|||
82
uno-group
06.05.22
✎
15:10
|
(78) Кроме меню файл нужно и табло убирать. Что мешает в 1с запущенной под юзером с нужными правами в табло набрать ФС.КопироватьФайл(<ИмяФайлаИсточника>,<ИмяФайлаПриемника>,<ФлагПерезаписи>)
|
|||
83
ДедМорроз
07.05.22
✎
18:12
|
От просмотра каталога можно защититься,например,сделав файл скрытым и запретить пользователю отключать сокрытие файлов.
А вот от прямого указания файла для копирования никак не спрятаться,так как любой доступ из процесса 1с к файлу для системы будет неоличим. |
|||
84
Сергиус
09.05.22
✎
20:15
|
(75)[По идее 1с файловая могла бы сделать механизм, чтобы базу нельзя было скопировать.]
А нафига 1с про это думать в принципе? Безопасность в компаниях это точно не их забота.. P.s. Любую инфу можно "достать", вопрос цены. |
|||
85
ДедМорроз
09.05.22
✎
20:44
|
(84) Один процесс может при доступе к файлу наложить блокировку,тогда остальные процесмы прочитать не смогут,но 1с работает в многопользовательском режиме,что не дает так просто закрыть файл,а реализация процесса-посредника для доступа к файлу в планы 1с явно не входит,так как это отодвинет серверные версии.
|
|||
86
Конструктор1С
10.05.22
✎
07:58
|
(85) >>это отодвинет серверные версии
Каким образом? Главный тормоз для параллельности в файловой это блокировка таблиц целиком. Процесс-посредник не решит эту проблему никак. Тут требуется переделка движка файловой СУБД |
|||
87
uno-group
10.05.22
✎
10:30
|
Сейчас столько средств удаленного администрирования, что даже если пользователь идиот, но у него есть доступ к компу и он может вставить флешку в него то он может дать удаленный доступ профи для которого обойти защиты вида запуска из под другого пользователя и т.п. не будут проблемой.
|
|||
88
Chai Nic
10.05.22
✎
11:01
|
(86) Главный тормоз в случае файл-сервера - это работа с файлами по сети и особенности кэширования в микрософтовской реализации SMB.
С файловой базой нужно работать или через терминал локально, или же через веб-сервер. |
|||
89
ДедМорроз
10.05.22
✎
12:32
|
Web-сервер,на самом деле,это и есть тот посредник,о котором мы говорим.
В любом случае,многопользовательсий режим с обменом через файл требует наложения блокировок для предотвращения взаимной перезаписи,тут,например, Excel тоже не с лучшей стороны себя показывает. |
|||
90
Конструктор1С
10.05.22
✎
13:09
|
(88) речь была про то, что если появится процесс-посредник, резруливающий доступ к файлу БД, то это якобы будет заменой серверной 1с. Для простоты полагаем, что никаких сетевых тормозов у нас нет
|
|||
91
Конструктор1С
10.05.22
✎
13:11
|
(89) так есть транзакционные блокировки в файловой 1с. Только они блокируют таблицы целиком
|
|||
92
Chai Nic
10.05.22
✎
13:38
|
(90) Так этот "процесс-посредник" - реально замена серверной 1с. Да, с ограничениями и нюансами. Но по факту, там происходит четкое отделение контекстов клиента от сервера, чего нет в чисто файловой базе.
|
|||
93
Chai Nic
10.05.22
✎
13:40
|
(91) Реально, на масштабах и нагрузках, характерных для файловой базы, транзакционные блокировки практически не проявляют себя на типовых решениях. А работа через веб-сервер реально ускоряет саму по себе работу с файловой базой, тем самым продолжительность транзакции резко снижается, по сравнению с чистым файл-сервером через сеть.
|
|||
94
Конструктор1С
10.05.22
✎
13:41
|
(92) за серверной 1с находится полноценная СУБД с возможностями для параллельной работы юзеров (SQL Server, PostgreSQL). За "процессом-посредником" будет находиться примитивная файловая СУБД
|
|||
95
Chai Nic
10.05.22
✎
13:43
|
(94) С этим я и не спорю. Но до десятка пользователей с типичной нагрузкой до десятка документов в час файловая база вполне достаточна.
|
|||
96
Конструктор1С
10.05.22
✎
13:45
|
(95) тогда какая польза от посредника, если один фиг разбиваться о файловый движок?
|
|||
97
Chai Nic
10.05.22
✎
13:48
|
(96) В отличие от файл-серверного доступа, где происходит блочный доступ к файлам базы, здесь происходит чистое общение клиента с сервером по http на уровне "один запрос http - один серверный вызов". Намного меньше зависимость от скорости и латентности сетевого доступа. Намного ниже вероятность повреждения базы при отвале клиентов.
|
|||
98
Конструктор1С
10.05.22
✎
13:53
|
(97) допустим, но в чем тут угроза серверной 1с?
|
|||
99
Chai Nic
10.05.22
✎
13:56
|
(98) Нет никакой угрозы, просто для небольших организаций есть возможность обойтись без покупки серверной 1с. А когда транзакции станут узким местом - купить серверную лицензию и поднять сервер 1с.
|
|||
100
Chai Nic
10.05.22
✎
14:01
|
У файловой базы, кстати, есть одна особенность в типовых решениях - там меньше используются фоновые задания для формирования отчетов и обработок данных. То есть в коде стоит проверка "Если ЭтоФайловаяБаза() Тогда ФормироватьСразу() иначе ФормироватьФоновым()". Как правило, тупое "в лоб" формирование быстрее, чем через фоновое задание, где добавляется квант опроса результата выполнения.
|
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |