webForumDet fria alternativet

Slippa inloggningsrutan i win2k3?

Windows

22 svar · 860 visningar · startad av joxxe · sida 2 av 2

Frågan, av joxxe

Någon som vet hur man fixar så jag slipper skriva in lösenord och trycka på enter(inloggnings rutan som med windows) vid start av win2k3 server standard edition? Skulle vara tacksam för svar.

Läs frågan i sin helhet →
Medlem sedan dec. 199917 055 inlägg
#21

niko skrev:

Ja, nu misstänker jag att vi diskuterar ur ganska radikalt olika perspektiv.

Det gör vi nog, samtidigt som jag tror att vi inte gör det. ;)

niko skrev:

Självfallet ska man så lång som möjligt i alla situationer undvika att strö klartextlösenord omkring sig. MEN (stort men) ibland uppkommer situationer då man måste köra en applikation (på en särskilt avsedd maskin) och inte kan/har möjlighet/får betalt för att köra/skriva den som en service.

Man ska aldrig strö klartextlösenord omkring sig - särskilt inte såna som har administrativa rättigheter, vilket jag hoppas att jag med mitt tidigare något längre resonemang har påvisat "behövs".

niko skrev:

I det fallet menar jag nog att autoinloggning är en "OK" lösning som är (ungefär) så säker som man själv väljer att göra den: Man lägger upp ett konto med lokal inloggningsrätt med minimala, men tillräckliga, rättigheter (vilket trots allt är hyfsat lätt om man själv skrivit applikationen). Man begränsar läsrättigheterna på lösenordsnyckeln. Man kör med LockWorkStation (gärna på en timer).

Eller skärmsläckaren. :) Jo, i en ren "labbmiljö" kan en sådan lösning var fullt acceptabel, men då bör (läs ska) labbmiljön vara fysiskt frånskiljd från den skarpa miljön.

niko skrev:

Nästa fråga är, så klart, vad man lägger i ordet "server".

En "central" dator som har till uppgift att till flera användare (datorer/människor) dela ut resurser i form av applikationer, skrivare, lagringsutrymme eller annan funktionalitet.

niko skrev:

Jag uppfattar nog att joxxes fråga handlade om något som ligger närmast de två sista alternativen och ur det perspektivet menar jag nog trots allt att det inte är en särskilt "dum" lösning. Jag använder den ibland själv i de fall då det handlar om servrar som är avsatta enbart för "min" applikation och kunderna inte har några särskilda invändningar.

Inte alls omöjligt. Men då bör Joxxe även direkt upplysas om vilka risker han tar. Vilket jag nu tror har framgått med all önskvärd tydlighet... ;)
Vidare, nej jag skulle inte tillåta en sådan lösning, inte ens hos Nisses plåtfirma. Av flera skäl.
Om det går åt helvete en dag och autoinloggningen råkar vara en del av problematiken, vem tar då ansvaret för de konsekvenser Nisses plåtfirma ev. får utstå? Om programvaruleverantören gör det ska jag ärligt säga att jag blir glatt överraskad eftersom det allt som oftast står i avtalen att man friskriver sig ansvar för det som sker till följd av "multipla händelser"/"följdhändelser".
Vidare, Nisses plåtfirma har med stor sannolikhet inte den kompetens som krävs för att avgöra vilka risker de tar om de inför en lösning där man har "lättat på säkerhetstänket". Det är ju en av de uppgifterna man har som konsult/applikationsutvecklare - att dela med sig av sin kompetens om än det sker mot faktura. :)

Låt mig dock få avsluta med att poängtera att nej, den miljö jag ansvarar för är långt ifrån perfekt - om än jag kanske föresvävar att så skulle vara fallet med mitt resonemang.
Det finns en del brister, en del allvarliga, en del mindre allvarliga. Men det jag vill poängtera är att jag är rätt på det klara med åt vilket håll vi måste gå. Och, jag tror att många av oss känner igen situationer där en temporär lösning som införs i hast under ett projekt plötsligen blir långlivad och finns kvar långt efter att projektet är avslutat. ;)
Av det skälet avser jag att fortsätta min kamp mot lösningar som lättar på säkerhetstänket och temporärlösningar. :)

Medlem sedan juni 20022 599 inlägg
#22

Rikard skrev:

Eller skärmsläckaren.

Protest. En skärmsläckare är en vanlig applikation som inte är integrerad med Windows säkerhet. Om LockWorkStation inte gör sitt jobb att hålla icke-autentiserade användare borta från den fysiska desktopen så är ju inte operativet att lita på öht.

Rikard skrev:

Vidare, Nisses plåtfirma har med stor sannolikhet inte den kompetens som krävs för att avgöra vilka risker de tar om de inför en lösning där man har "lättat på säkerhetstänket".

Nej, det är rätt. Deras synpunkter kommer ofta att vara på nivån att de vill ha en lösning som "fungerar" och (givetvis) kostar så lite som möjligt.

Rikard skrev:

Det är ju en av de uppgifterna man har som konsult/applikationsutvecklare - att dela med sig av sin kompetens om än det sker mot faktura.

Ja, ibland funkar det så och det är trevligt när det gör det. Men ofta kommer säkerhetsaspekterna i skymundan för korta utvecklingstider och låga kostnader. Tyvärr.

Rikard skrev:

Men då bör Joxxe även direkt upplysas om vilka risker han tar. Vilket jag nu tror har framgått med all önskvärd tydlighet...

Håller fullständigt med och vill från mitt håll (med uppenbar risk för att vara tjatig) poängtera att det inte heller är så enkelt som att man automatiskt glömmer all säkerhet bara för att man tvingas köra med autoinloggning. Det går fortfarande att göra det bästa av situationen:

1. Välj/lägg upp ett autoinloggningskonto med minimala (men nödvändiga) rättigheter.
2. Plocka bort alla användare utom "System" från Winlogon-nyckeln. (Ta även bort "Administrator".)
3. Disabla "remote registry"-tjänsten.
4. Se till att låsa den lokala desktopen.

Om nån sen kan ge ett konkret recept på hur man utnyttjar en sån konfiguration som en språngbräda för en attack så är jag "all ears".

I övrigt vill jag (återigen) ge dig rätt: Det är en nödlösning. Det finns bättre sätt. Man bör undvika det.

Medlem sedan maj 20012 080 inlägg
#23

Bra skrivet alla! Autoinloggning är av ondo!
Men visst finns det fortfarande utvecklare som inte kan göra riktiga applikationer. Tex var det bara några månader sedan som vi lyckades sparka ut Nordeas betalsystem som enbart gick att köra som en applikation (ej som service). Fick gott logga in manuellt på denna dator och låsa den för att det skulle fungera för ekonomiklienterna.

Bra skrivet Rickard.

290 ms totalt · 4 externa anrop · v20260731065814-full.e96017d9
151 ms — deklarationer (db)
0 ms — hämta statistik (cache)
133 ms — hämta tråd, inlägg och bilagor (db)
153 ms — ändringar (db)