Модераторы: LSD, AntonSaburov
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> NT Authentication в MSSQL и Tomcat 
:(
    Опции темы
Alagert
Дата 23.1.2007, 12:27 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 129
Регистрация: 25.8.2005
Где: Санкт-Петербург

Репутация: нет
Всего: 1



Доброго времени суток!

Проясните следующую ситуацию плиз:
Есть Tomcat, запущенный под неким юзером Х. На нем крутиться сервлет, который работает с базой на MSSQL сервере. 
По условию задачи нам нужно юзать NT Authentication. В связи с этим возник вопрос: мы будем пытаться автаризироваться на сервере под юзером Х? 

Заранее спасибо!
--------------------
[color=blue]BORN TO BE ROOT#[/color]  
PM MAIL ICQ   Вверх
tux
Дата 23.1.2007, 13:01 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Летатель
***


Профиль
Группа: Участник Клуба
Сообщений: 1853
Регистрация: 10.2.2005
Где: msk.ru

Репутация: 74
Всего: 132



Цитата(Alagert @  23.1.2007,  12:27 Найти цитируемый пост)
мы будем пытаться автаризироваться на сервере под юзером Х? 

А как в условии задачи? Нужно на SQL-сервере авторизоваться? 
PM MAIL Skype GTalk Jabber YIM   Вверх
Alagert
Дата 23.1.2007, 15:10 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 129
Регистрация: 25.8.2005
Где: Санкт-Петербург

Репутация: нет
Всего: 1



Цитата(tux @  23.1.2007,  13:01 Найти цитируемый пост)
А как в условии задачи? Нужно на SQL-сервере авторизоваться?  

С сервлетом работают юзеры некоторого домена, авторизируются в нем по своему доменному логину/паролю (это жесткое условие - поменять никак нельзя) И по логике с этими же данными сервлет должен ломиться к БД серверу. Но тут берут сомнения.
--------------------
[color=blue]BORN TO BE ROOT#[/color]  
PM MAIL ICQ   Вверх
tux
Дата 23.1.2007, 15:16 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Летатель
***


Профиль
Группа: Участник Клуба
Сообщений: 1853
Регистрация: 10.2.2005
Где: msk.ru

Репутация: 74
Всего: 132



Цитата(Alagert @  23.1.2007,  15:10 Найти цитируемый пост)
С сервлетом работают юзеры некоторого домена, авторизируются в нем по своему доменному логину/паролю (это жесткое условие - поменять никак нельзя)

Я думаю вот на этом этапе и используется NTLM. То есть у пользователя не надо запрашивать имя и пароль, должны использоваться те credentials, с которыми он вошел в домен.

Цитата(Alagert @  23.1.2007,  15:10 Найти цитируемый пост)
И по логике с этими же данными сервлет должен ломиться к БД серверу. Но тут берут сомнения. 

Правильно берут. Так не делается. Для доступа к данным на соответствующем слое как правило используется одно имя и пароль. Более того, не знаю умеет ли работать с NTLM родной майкрософтовский драйвер (обычно его не рекомендуют использовать), но jtds точно не умеет.

Это сообщение отредактировал(а) tux - 23.1.2007, 15:19
PM MAIL Skype GTalk Jabber YIM   Вверх
Alagert
Дата 23.1.2007, 15:38 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 129
Регистрация: 25.8.2005
Где: Санкт-Петербург

Репутация: нет
Всего: 1



Цитата(tux @  23.1.2007,  15:16 Найти цитируемый пост)
Я думаю вот на этом этапе и используется NTLM. То есть у пользователя не надо запрашивать имя и пароль, должны использоваться те credentials, с которыми он вошел в домен.

Именно так у нас и сделано. С этой частью нет проблем, все работает правильно.

Цитата(tux @  23.1.2007,  15:16 Найти цитируемый пост)
Правильно берут. Так не делается. Для доступа к данным на соответствующем слое как правило используется одно имя и пароль.

Вы имеете ввиду, что неплохо бы иметь непосредственно логин/пасс к SQL серверу? Такой режим у нас тоже есть и работает все норм! 
Но нашему заказчику, блин, нужна возможность NT Authentication. Те я неправильно копаю в сторону Tomcat? Вся бяка в jdbc драйвере?
Кстати, по требованию заказчика, мы вынуждены юзать MS JDBC driver smile
--------------------
[color=blue]BORN TO BE ROOT#[/color]  
PM MAIL ICQ   Вверх
tux
Дата 23.1.2007, 15:43 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Летатель
***


Профиль
Группа: Участник Клуба
Сообщений: 1853
Регистрация: 10.2.2005
Где: msk.ru

Репутация: 74
Всего: 132



Цитата(Alagert @  23.1.2007,  15:38 Найти цитируемый пост)
Кстати, по требованию заказчика, мы вынуждены юзать MS JDBC driver

Ну тогда у вас кажется NTLM возможен. Только единственный результат, который вижу от использования NTLM при подключении к базе данных - это геморрой с администрированием. В общем не знаю, никогда такого не видел. А какие-нибудь аргументы заказчик приводит или как обычно - "я хочу", "я не хочу"?
PM MAIL Skype GTalk Jabber YIM   Вверх
COVD
Дата 23.1.2007, 16:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1655
Регистрация: 26.7.2005

Репутация: 4
Всего: 43



Когда в базе прописывается пользователь, то приходится выбирать между Windows Aut.. и SQL Server Aut..  В первом случае прописывается domain, т.е. соединение разрешается только с определенного компьютера. Во втором случае прописывается логин и пароль, т.е. к базе можно подсоединиться с любого компьютера, который видит базу. Наверное , первый вариант более "секюрный" smile
PM MAIL   Вверх
tux
Дата 23.1.2007, 16:24 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Летатель
***


Профиль
Группа: Участник Клуба
Сообщений: 1853
Регистрация: 10.2.2005
Где: msk.ru

Репутация: 74
Всего: 132



Цитата(COVD @  23.1.2007,  16:09 Найти цитируемый пост)
первый вариант более "секюрный"

А какая разница? Установка соединения с базой скрыта внутри приложения и наружу не светится.
PM MAIL Skype GTalk Jabber YIM   Вверх
COVD
Дата 23.1.2007, 17:32 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1655
Регистрация: 26.7.2005

Репутация: 4
Всего: 43



Цитата

А какая разница? Установка соединения с базой скрыта внутри приложения и наружу не светится.


Как я понимаю, в первом случае разрешение дается компьютеру с определенным адресом в сети, т.е. физическому компьютеру.  А во втором - злоумышленнику достаточно узнать логин-пароль и иметь сетевое соединение на базу данных. А злоумышленник может быть и внутри  smile . Мы используем второй вариант.

Это сообщение отредактировал(а) COVD - 23.1.2007, 17:34
PM MAIL   Вверх
tux
Дата 23.1.2007, 17:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Летатель
***


Профиль
Группа: Участник Клуба
Сообщений: 1853
Регистрация: 10.2.2005
Где: msk.ru

Репутация: 74
Всего: 132



Цитата(COVD @  23.1.2007,  17:32 Найти цитируемый пост)
Как я понимаю, в первом случае разрешение дается компьютеру с определенным адресом в сети, т.е. физическому компьютеру. 

Нет. Причем почти что наоборот. Разрешение дается пользователю домена независимо от того с какой машины в сети он подключается. Имя и пароль узнать проще по той причине что таких пользователей больше, а некоторые юзвери еще и имеют обыкновение приклеивать листочек с именем и паролем на монитор. Думаю имя и пароль внутреннего пользователя MSSQL на листочке на мониторе вряд ли кто-то видел.
PM MAIL Skype GTalk Jabber YIM   Вверх
COVD
Дата 23.1.2007, 18:43 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1655
Регистрация: 26.7.2005

Репутация: 4
Всего: 43



Цитата

Разрешение дается пользователю домена независимо от того с какой машины в сети он подключается.


Возможно, в этом случае проблема перекладывается на администратора сети. Имя и пароль конечно проще. А листочки... девелопер ведь тоже может интересоваться содержанием базы. Особенно, если завтра он увольняется  smile 

Это сообщение отредактировал(а) COVD - 23.1.2007, 18:46
PM MAIL   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Java"
LSD   AntonSaburov
powerOn   tux
  • Прежде, чем задать вопрос, прочтите это!
  • Книги по Java собираются здесь.
  • Документация и ресурсы по Java находятся здесь.
  • Используйте теги [code=java][/code] для подсветки кода. Используйтe чекбокс "транслит", если у Вас нет русских шрифтов.
  • Помечайте свой вопрос как решённый, если на него получен ответ. Ссылка "Пометить как решённый" находится над первым постом.
  • Действия модераторов можно обсудить здесь.
  • FAQ раздела лежит здесь.

Если Вам помогли, и атмосфера форума Вам понравилась, то заходите к нам чаще! С уважением, LSD, AntonSaburov, powerOn, tux.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Java EE (J2EE) и Spring | Следующая тема »


 




[ Время генерации скрипта: 0.0508 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.