![]() |
|
Модераторы: LSD, AntonSaburov |
![]()
|
|
| Alagert |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 129 Регистрация: 25.8.2005 Где: Санкт-Петербург Репутация: нет Всего: 1 |
Доброго времени суток!
Проясните следующую ситуацию плиз: Есть Tomcat, запущенный под неким юзером Х. На нем крутиться сервлет, который работает с базой на MSSQL сервере. По условию задачи нам нужно юзать NT Authentication. В связи с этим возник вопрос: мы будем пытаться автаризироваться на сервере под юзером Х? Заранее спасибо! --------------------
[color=blue]BORN TO BE ROOT#[/color] |
|||
|
||||
| tux |
|
|||
![]() Летатель ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1853 Регистрация: 10.2.2005 Где: msk.ru Репутация: 74 Всего: 132 |
||||
|
||||
| Alagert |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 129 Регистрация: 25.8.2005 Где: Санкт-Петербург Репутация: нет Всего: 1 |
С сервлетом работают юзеры некоторого домена, авторизируются в нем по своему доменному логину/паролю (это жесткое условие - поменять никак нельзя) И по логике с этими же данными сервлет должен ломиться к БД серверу. Но тут берут сомнения. --------------------
[color=blue]BORN TO BE ROOT#[/color] |
|||
|
||||
| tux |
|
||||
![]() Летатель ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1853 Регистрация: 10.2.2005 Где: msk.ru Репутация: 74 Всего: 132 |
Я думаю вот на этом этапе и используется NTLM. То есть у пользователя не надо запрашивать имя и пароль, должны использоваться те credentials, с которыми он вошел в домен.
Правильно берут. Так не делается. Для доступа к данным на соответствующем слое как правило используется одно имя и пароль. Более того, не знаю умеет ли работать с NTLM родной майкрософтовский драйвер (обычно его не рекомендуют использовать), но jtds точно не умеет. Это сообщение отредактировал(а) tux - 23.1.2007, 15:19 |
||||
|
|||||
| Alagert |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 129 Регистрация: 25.8.2005 Где: Санкт-Петербург Репутация: нет Всего: 1 |
Именно так у нас и сделано. С этой частью нет проблем, все работает правильно.
Вы имеете ввиду, что неплохо бы иметь непосредственно логин/пасс к SQL серверу? Такой режим у нас тоже есть и работает все норм! Но нашему заказчику, блин, нужна возможность NT Authentication. Те я неправильно копаю в сторону Tomcat? Вся бяка в jdbc драйвере? Кстати, по требованию заказчика, мы вынуждены юзать MS JDBC driver --------------------
[color=blue]BORN TO BE ROOT#[/color] |
|||
|
||||
| tux |
|
|||
![]() Летатель ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1853 Регистрация: 10.2.2005 Где: msk.ru Репутация: 74 Всего: 132 |
Ну тогда у вас кажется NTLM возможен. Только единственный результат, который вижу от использования NTLM при подключении к базе данных - это геморрой с администрированием. В общем не знаю, никогда такого не видел. А какие-нибудь аргументы заказчик приводит или как обычно - "я хочу", "я не хочу"? |
|||
|
||||
| COVD |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1655 Регистрация: 26.7.2005 Репутация: 4 Всего: 43 |
Когда в базе прописывается пользователь, то приходится выбирать между Windows Aut.. и SQL Server Aut.. В первом случае прописывается domain, т.е. соединение разрешается только с определенного компьютера. Во втором случае прописывается логин и пароль, т.е. к базе можно подсоединиться с любого компьютера, который видит базу. Наверное , первый вариант более "секюрный"
|
|||
|
||||
| tux |
|
|||
![]() Летатель ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1853 Регистрация: 10.2.2005 Где: msk.ru Репутация: 74 Всего: 132 |
||||
|
||||
| COVD |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1655 Регистрация: 26.7.2005 Репутация: 4 Всего: 43 |
Как я понимаю, в первом случае разрешение дается компьютеру с определенным адресом в сети, т.е. физическому компьютеру. А во втором - злоумышленнику достаточно узнать логин-пароль и иметь сетевое соединение на базу данных. А злоумышленник может быть и внутри Это сообщение отредактировал(а) COVD - 23.1.2007, 17:34 |
|||
|
||||
| tux |
|
|||
![]() Летатель ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1853 Регистрация: 10.2.2005 Где: msk.ru Репутация: 74 Всего: 132 |
Нет. Причем почти что наоборот. Разрешение дается пользователю домена независимо от того с какой машины в сети он подключается. Имя и пароль узнать проще по той причине что таких пользователей больше, а некоторые юзвери еще и имеют обыкновение приклеивать листочек с именем и паролем на монитор. Думаю имя и пароль внутреннего пользователя MSSQL на листочке на мониторе вряд ли кто-то видел. |
|||
|
||||
| COVD |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1655 Регистрация: 26.7.2005 Репутация: 4 Всего: 43 |
Возможно, в этом случае проблема перекладывается на администратора сети. Имя и пароль конечно проще. А листочки... девелопер ведь тоже может интересоваться содержанием базы. Особенно, если завтра он увольняется Это сообщение отредактировал(а) COVD - 23.1.2007, 18:46 |
|||
|
||||
![]()
|
| Правила форума "Java" | |
|
|
Если Вам помогли, и атмосфера форума Вам понравилась, то заходите к нам чаще! С уважением, LSD, AntonSaburov, powerOn, tux. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Java EE (J2EE) и Spring | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |