28.09.2015, 21:50 | #1 |
Участник
|
Как внедрить много-факторную аутентификацию
Я не разработчик или администратор Dynamics AX.
Мне нужно узнать, возможно ли настроить много-факторную аутентификацию (пароль ну и к примеру СМС токен, единовременный пароль, софт токен) непосредственно для Dynamics AХ 2012. Моя сфера работы ИБ, Dynamics не знаю и никогда руками не трогал, однако стоит задача найти возможный продукт или решение вроде RSA SecurID. Клиент хочет что бы его менеджеры, находясь в офисе или вне его, заходя через клиент или через веб портал, вводили не только пароль, но и дополнительный токен. Насколько я понял у клиента пользователи входят в Dynamics с отдельными аккаунтами, не интегрированными в Active Directory, по какой то причине компания не хочет использовать технологию единого входа (SSO). Видение клиента состоит в том, что он хочет заставить менеджеров вводить пароль и токен при авторизации каких либо транзакций, иначе они просто отдают пароль секретарям. Последний раз редактировалось ndabbot; 28.09.2015 в 21:55. |
|
29.09.2015, 03:02 | #2 |
Талантливый разгвоздяй
|
В стандартной AX подобную аутентификацию можно настроить с использованием электронной цифровой подписи. Подойдет?
|
|
29.09.2015, 07:50 | #3 |
Участник
|
Думаю что может подойти, хотя клиент и хотел бы токены, но можно попробовать убедить что аутентификация с сертификатами выполнит задачу. Я так понимаю, что можно каким то образом привязать пользователя и его права к определенному сертификату и тем самым исключить возможность логина если сертификат не установлен на ноутбуке или мобильном телефоне? Где найти больше информации о том как выглядит это решение, может диаграмма или описание настроек, непосредственно для Dynamics AX?
Заране спасибо. Последний раз редактировалось ndabbot; 29.09.2015 в 07:56. |
|
29.09.2015, 09:08 | #4 |
Участник
|
Цитата:
Цитата:
Цитата:
Цитата:
Цитата:
Если так, то идти, мне кажется, нужно в противоположном направлении: не пытаться усложнить менеджерам вход в Аксапту, а напротив, упростить им одобрение тех или иных документов/действий в системе. Это решается иначе, например, через функционал Workflow: в 2012-й куча бизнес-процессов может быть штатно привязана к Workflow, выполняющемуся на базе Windows Workflow Foundation (WF). WF позволяет "выходить за рамки" системы, в частности, уведомление о том, что пользователю передан на одобрение тот или иной документ или действие, может приходить в т.ч. на электронную почту, можно прямо в том же Outlook "проголосовать" - и ответ вернется в WF, повлияв на дальнейшее выполнение бизнес-процесса в Аксапте. См. также Workflow examples. А секретарям можно просто объяснить, что "авторизация транзакций" за менеджеров не только не входит в их обязанности, но и может преследоваться как уголовное преступление (п.2 статьи 272 УК РФ, штраф до 300 тыщ или лишение свободы на срок до 5-и лет). Последний раз редактировалось gl00mie; 29.09.2015 в 09:52. Причина: пример |
|
|
За это сообщение автора поблагодарили: Kabardian (2), Dreadlock (1). |
29.09.2015, 10:00 | #5 |
Злыдни
|
Есть еще вариант решения задачи: переход на смарт-карты и клавиатуры со считывателем и вводом запрета ввода пароля для не администраторов. При этом для "ужесточения" безопасности внедрить ЕСКД, карту использовать для входа/выхода в офис и помещения, для аутентификации AD и прочее. Менеджерам не надо будет вводить пароль, на компьютерах подразделений можно запретить вход со смарт-картами "чужих" подразделений, регистрировать попытки неразрешенных входов, проводить разъяснительную беседу, при повторении - наказывать.
__________________
люди...считают, что если техника не ломается, то ее не нужно ремонтировать. Инженеры считают, что если она не ломается, то нуждается в совершенствовании. |
|
29.09.2015, 10:23 | #6 |
Участник
|
Тут еще вопрос, как относиться к менеджерам Помнится, Дуглас Макгрегор предложил теориии X и Y:
|
|
|
За это сообщение автора поблагодарили: Ace of Database (5). |
29.09.2015, 12:48 | #7 |
Участник
|
Поясните пожалуйста, по тем документам, которые я прочитал на сайте МС, я так понял что есть возможность заводить пользователей вне AD, т.н. claim-based user. Может я не до конца понимаю концепцию, но разве это не решает вопрос с пользователями не интегрированными в AD? Может ли claim-based user заходить в приложение через клиент а не веб портал?
Я пока не подтвердил это с клиентом, но он точно утверждал что его пользователи логинятся в Windows с аккаунтом из AD и в приложение с отдельным аккаунтом. Есть вероятность того что он не до конца понял наш вопрос о том где хранятся его пользователи. Главный его запрос к нам был обеспечить много-факторную аутентификацию именно в Dynamics. Подобное решение на уровне операционки мы уже предложили. Последний раз редактировалось ndabbot; 29.09.2015 в 12:50. |
|
29.09.2015, 16:44 | #8 |
Талантливый разгвоздяй
|
Цитата:
Другой вопрос, насколько оправдано это. Подозреваю, что в компании сложилась практика когда менеджерам часть работы могут помогать выполнять секретари, и ничего плохого в этом нет - менеджер при этом может отвлекаться только на подтверждение действительно важных операций, которые как я понял из топика и требуется подтверждать. Проведите аналогию, например, с розничной торговлей и ролями кассир, старший кассир, если даже взять сценарии из стандартной коробки AX 2009/2012 Retail - там кассир по-сути операционист и выплоняет 95% работы, кассиров много и они могут ошибаться, тогда например, сброс чека может выполнить только старший кассир со своим паролем. Здесь скорее всего, аналогичная ситауция, и нужно придумать работающее решение. Если ситуация именно такая, то первый вопрос приходящий на ум - почему у секретарей нет своего логина и своих прав доступа? Возможно, ограниченное количество рабочих мест и за одним рабочим местом работают сразу несколько сотрудников поочередно и т. п. В общем, фантазировать можно много на эту тему.. и до тех пор пока не будет больше вводной информации о том как это сейчас работают у клиента, и почему именно так от топикстартера, ситуация совсем непонятная. Цитата:
Сообщение от gl00mie
Выходит, дело не в SSO, не в использовании AD для аутентификации пользователей, а в некоторых бизнес-процессах, требующих одобрения менеджерами тех или иных документов/действий. И сейчас просто менеджерам неудобно это делать в Аксапте самостоятельно, потому они и передают свои учетные данные посторонним людям, чтобы те выполняли одобрение за них.
Цитата:
Сообщение от gl00mie
Если так, то идти, мне кажется, нужно в противоположном направлении: не пытаться усложнить менеджерам вход в Аксапту, а напротив, упростить им одобрение тех или иных документов/действий в системе. Это решается иначе, например, через функционал Workflow: в 2012-й куча бизнес-процессов может быть штатно привязана к Workflow, выполняющемуся на базе Windows Workflow Foundation (WF). WF позволяет "выходить за рамки" системы, в частности, уведомление о том, что пользователю передан на одобрение тот или иной документ или действие, может приходить в т.ч. на электронную почту, можно прямо в том же Outlook "проголосовать" - и ответ вернется в WF, повлияв на дальнейшее выполнение бизнес-процесса в Аксапте. См. также Workflow examples.
|
|
29.09.2015, 17:02 | #9 |
Талантливый разгвоздяй
|
Цитата:
Цитата:
Цитата:
А вот это важно, теперь хоть что-то можно утверждать уверенно - есть бизнес-требование, его достаточно, чтобы начинать прорабатывать вопрос с клиентом, но недостаточно для принятия конкретного технического решения. Последний раз редактировалось Kabardian; 29.09.2015 в 17:49. |
|
|
|