--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Автоматизация администрирования и учетных записей

Сисадминское
7
34
С друзьями на NN.RU
В социальных сетях
Поделиться
rootik
13.09.2013
Всем привет!
Лирическое вступление. Тут недавно была темка про выступление Митника в Москве, со ссылкой на Хабру. Дальше ссылки ведут на блоги компании К*Р*О*К (я знаю, многие здесь очень любят такие звездочки)))) В т.ч. «Ад с учётными записями — почему в одной компании пользователей было в 3 раза больше, чем сотрудников» После прочтения возникло до.. много вопросов. Прям актуально.

Собственно подхожу к самой теме вопроса.
Как вы решаете след. задачи:
-Пришел, ушел сотрудник – кто и как отслеживает состояние его учетки?
-Кто и как определяет кому какие права?
-Как часто менять пароли сотрудникам?
-Используете ли вы кучу логинов для одного пользователя к разным ресурсам (вход в домен, на сайт, в почту, в 1С и т.д.) или как-то упрощаете процесс получения доступам «ко всему сразу»
Про бухгалтерию вообще отдельный разговор…
Какие еще проблемы по учету пользователей приходилось решать?
Поделитесь наработками, идеями.
Для 95% случаев, один сотрудник - одна учетная запись. Сотрудник уходит учетная запись блокируется, при подписи обходного листа, переносится в спец. контейнер и через 3 месяца удаляется.
rootik
13.09.2013
Тоже была идея попросить кадры добавить посещение нашего отдела для отметки в обходном листе.
Особая группа для удаленных учеток на три месяца - хорошая мысль, спасибо.
А вот про "один сотрудник - одна учетка", пожалуйста, поподробней, у вас внедрена какоя-то система по управлению учетными записями и правами доступа?
У каждого ресурса свой владелец, доступ к ресурсу предоставляются по письменному ОК от владельца.
Пароли меняются каждые 90 дней.
Elesin
13.09.2013
Большая Черепаха писал(а)
и через 3 месяца удаляется

А через 3 месяца и 1 день появляются запросы (в том числе от аудиторов):
1. Хочу права, какие были у того сотрудника;
2. Хочу отчёт о том, владельцем каких файлов является до сих пор этот сотрудник.

Что тогда?
Бумажная процедура спасает от таких вопросов
echo_
13.09.2013
1. есть листок- памятка. все заносится\выпиливается вручную из всех баз.
2. через групповые политики
3. через групповые политики, раз в пол года
4. использую кучу паролей, логинов 2-3 всего. для пароля есть формат. например 1 часть- слово, 2 часть-набор цифр\символов, 3 часть- слово, 4 часть- один символ.
rootik
13.09.2013
4 - это скорее для себя вариант, сотрудникам хотелось бы максимально упросить жизнь, чем и себе обеспечить покой ))
2 GP решает значительную часть задач по автоматизации управления, классика. Сами политики как-то документируете?
1 Чуть подробнее расскажите??
echo_
13.09.2013
4- сотрудникам разрешено менять пароль, а в gp настроено ограничение на него: не менее 7 символов, обязательно наличие букв в верхнем регистре ... и тд
пусть ставят, на кд его всегда можно скинуть)
2- но уму бы надо, но лень. а большая часть настроек делалась очень давно и об этом не думали.
1- есть листок-памятка со списком мест, откуда надо выпилить сотрудника, просто чтобы не забыть. например:
-удалить из домена (учетку и машину)
-удалить почту
-освободить лицензии на 2-х серверах
-удалить из портала
-задисеблить ip
-внести изменения в инвентаризационную ведомость
тут только руками все делать, автоматизировать бесполезно. вот для того и памятка.
rootik
13.09.2013
1 теперь понятно что за листок-памятка, у меня весь рабочий стол в записках StikyNot - там же записываю заявки пользователей
echo_
13.09.2013
это похоже у всех так ))) делал как то сервер онлайн заявок- не прижилось.
тут главное еще мусорку рядом иметь, сделал-скомкал-выкинул-пошел курить =)
rootik
13.09.2013
Почему не прижилось?
У нас сейчас хотят тоже думают прижить, есть у меня сомнения, но не попробовав они пока не оформились ни в мысли, ни в четкие аргументы.
echo_
13.09.2013
в силу давней традиции основным средством коммуникации остаются мессенджеры\скайп\внутренний телефон. вот через них и пишут\звонят. мысль выразили так: если есть это, зачем еще что то вводить? начальство против этого не выступало, но и инициативу не поддержало. получится-хорошо, нет-нет.
ДимС
16.09.2013
Без поддержки начальства - 90%, что не получится.
Вообще ServiceDesk в электронном виде - огромный плюс и подспорье в работе. Заявки, поступающие по телефону/скайпу фиксируются сотрудниками SD, с последующим информированием инициатора заявки по мылу.
Как плюс, всегда можно наглядно показать начальству, что ИТ не просто так в конторе ошивается и зарплату получает.
echo_
16.09.2013
примерно в таком ключе и внедрял систему. но начальство у нас тоже технари и дали понять, что пока все работает и жалоб нету, им глубоко фиолетово, делаем мы что нибудь или нет. вообщем повезло с начальством)
rootik
16.09.2013
А Вы какие задачи хотели решить внедрением SD
-отчет по проделанной работе
-регламент действий
-фиксация заявок от пользователей
Что-то еще?
echo_
16.09.2013
это был хитрый план по увеличению зп ) поднять систему-собрать данные за месяц-доказать, что при такой нагрузке можно бы платить и побольше.
ну и конечно удобство работы с заявками, а то весь стол в макулатуре)
получилось то, что получилось, но зп подняли.
rootik
16.09.2013
Понятно.
Ну что ж, когда результатом является достижение первоочередной задачи, это можно считать победой.
А цель была достойная :)
VooDoo
13.09.2013
анаолгично!
..маленький кусочек..
имел дело с оодной оптово-розничной алкогольной конторой(довольно-таки серьезной в НН)
дык была одна ВНЕГЛАСНАЯ обязаннось- Держать БД(!) со всеми Лог-пассами сотрудников(без "сроков давности)" с предостафлением инфы в любое время 3м ГлавШишкам из одноименной фирмы
Что самое интересное при увольнении\приеме сотрудников срочно вызывали.. кто? Отдел кадрофф))
Пысы.. учетки\логи\пассы естественно корпоративные..
rootik
16.09.2013
.. и мне довелось работать в оптово-розничной конторе, рядовым оператором ПК. Говорят там были камеры, прослушки.
Как выяснилось на опыте, там тоже велись логи всех операций, всех сотрудников, но так как мои действия были исследовательского характера, а не коммерческого, ограничились предупреждением... а вот доступ к компу босса был открытый и полный )))
Зы видимо такая попытка все проконтролировать характерна торговой сфере, в госучреждениях в чем то проще, ...не считая 152-ФЗ
слишком многое зависит от того, насколько в головах у сотрудников есть понимание того, для чего и зачем нужны "компьютеры". причем от рядовых до генералов. исходя из этого и приходится выбирать средства.
В моем случае рядовые и знать не ДОЛЖны были этого(про БД)..инициатива так скать Генеральская была..
rootik
16.09.2013
Я обычно исхожу из того, что головы рядовых сотрудников должны быть заняты их работой.
Если у них получается отойти от заданного шаблона, считаю это своей недоработкой,
а вот генералам часто, как это сказать фиолетово - в моем случае основная задача получить разрешение понервировать пользователей на время намеченных работ.
mik-mak
13.09.2013
Дык, а чего думать? Один человек - одна учётная запись-один пароль.. Человек уходит - учётка убивается.. Нафига держать кучу сервисов с разными учётными записями, это ш лищняя работа :) А одмин должен сидеть на попе и читать доку.. Работать должон сервер - он большой, ему по статусу положено %)
и все вроде-бы хрошо,но,если политикИ тебе сверху навязывают?а мало таких контор ?
вот в этом-то и загвоздка..переубедить НЕРЕально.. часто посылаю многие требования,но иногда приходят времена- Кушать тоже хоцеЦЦа...ибо в подполье и на вольных хлебах..)
mik-mak
14.09.2013
Хм.. Обычно политики хотят, что б была табличка, где записаны пользователи-адреса-логины-пароли.. Почему-то такая инфа руководству душу греет :))
rootik
16.09.2013
С вашей ссылки на хабру началось движение мысли:
"http://habrahabr.ru/company/croc/blog/
В этот момент мы начали работать над внедрением общего решения по управлению учетными записями и правами доступа,
IdM. Для начала пришлось избавиться от раздробленности и свести все кадровые базы в одну промежуточную кадровую систему
. Её связали с Active Directory через новый центр-репозиторий. Потом подключили к репозиторию остальные бизнес-системы..."
Мысль то про одного пользователя-одну учетку, прекрасная, но вопрос в реализации, у Вас все базы между собой связаны? настраивали все с нуля?
mik-mak
16.09.2013
Было несколько реализаций в разных местах.. Там, где с нуля, все данные пользователей сразу заносились в OpenLDAP всё, что могло авторизовалось оттудова.. Пару раз постепенно приближались к идеалу :)), посредством авторизации всего чего можно через AD..
Вполне допускаю возможность того, что какой-то софт не умеет авторизоваться, где его просят, тогда приходится либо морщить лоб, выдумывая костыли, либо менять софт.. нуу.. или заводить ещё по учётке на пользователей :))
ДимС
16.09.2013
При приёме на работу/увольнении сотрудника заводится заявка в SD. Исполнение заявок контролируется менеджментом. Кроме того, при увольнении обязательным условием является отметка ИТ в обходнике увольняемого сотрудника.
rootik
16.09.2013
Просто ПесТня!
Платную систему SD используете?
ДимС
16.09.2013
Да.
rootik писал(а)
-Пришел, ушел сотрудник – кто и как отслеживает состояние его учетки?

Отдел кадров при заведении нового пользователя в SAP создает заявку в Service Desk на создание учетной записи. Так же при увольнении создает заявку на блокировку пользователя.

rootik писал(а)
-Кто и как определяет кому какие права?

По заявке через SD с утверждением от службы безопасности

rootik писал(а)
-Как часто менять пароли сотрудникам?

Раз в месяц они сами меняют

rootik писал(а)
-Используете ли вы кучу логинов для одного пользователя к разным ресурсам (вход в домен, на сайт, в почту, в 1С и т.д.) или как-то упрощаете процесс получения доступам «ко всему сразу»

Одна учетная запись - один пароль. К Exchange, TMG, AD. Если программа сторонняя, типа Этран то естественно свои логины-пароли.
rootik
17.09.2013
Спасибо
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Компьютерные и для оргтехники разъёмы

Компьютерные и для оргтехники разъёмы для различной коммутации. переходники . Назначение мне не известно. В наличии 13шт...
Цена: 1 500 руб.

Игровой компьютер с монитором

i7 3770 palit gtx 1070 8gb 2ssd ( 120, 465 ) 1hdd ( 1tb ) бп - zalman zn500-gs2 монитор в комплекте
Цена: 25 000 руб.