"Server": Windows Server 2003, der er medlem af et domæne. "Klient": Windows Server 2003, der IKKE er medlem af et domæne (eller alternativt medlem af et ANDET domæne end serveren).
Jeg vil gerne kunne tilgå en share på "Server" fra "Klient". Programmet, der skal køre på klienten som skal tilgå sharen, SKAL (SKAL!) køre under LocalSystem kontoen, og kan ikke selv impersonate en anden bruger.
Hvilke rettigheder skal der gives på "Server" for at dette kan lade sig gøre?
På "Server" har jeg aktiveret Guest kontoen, og både under Permissions for sharen og NTFS rettighederne har jeg givet Guest fuld adgang. Desuden har Everyone også adgang til begge delen.
Fra klienten kan jeg logge på uden problemer, HVIS jeg angiver et eller andet volapyk-navn som username. Hvis jeg derimod angiver et blankt brugernavn (""), så far jeg access denied. Dette svarer til at jeg gør denne share til en NullSessionShare.
Kan man på en eller anden måde sige at blanke brugernavne skal opfattes/fortolkes som "Guest"? Eller tillade connections der ikke angiver credentials?
Kan du i programmet sætte nogle opstarts parametre, såsom bruger navn/password?? Hvis det er muligt, kan du sætte programmet til at bruge credentials fra det andet domæne. Eks. "Domænenave\brugernavn og password" Derved skulle det gerne have de rettigheder den bruger har, indtil nedlukning af maskine/program
pempem: Nej, det er desværre ikke muligt i programmet at angive et andet sæt credentials, som den kan bruge når den vil tilgå netværket.
leif: Det er ikke muligt, da programmet kører under LocalSystem konteksten. Programmet kører som service, og da vi taler om en service der tilhører Microsoft SMS 2003, ønsker jeg ikke at pille ved hvad den logger på som.
Jeg kan naturligvis oprette en domæne bruger, der har lokal administrator adgang til serveren, men da LocalSystem (som jeg har forstået på det) har flere rettigheder end Administrators, skal jeg så til at finde ud af hvilke og give denne bruger de rettigheder - og så er det måske ikke engang nok. Ihvertfald var det ikke nok bare at logge servicen på som en domain Administrator.
Naturligvis - det er Microsoft SMS 2003, som jeg skrev i det forrige indlæg. Det er "Distribution Point" delen, der skal benytte alternativ credentials når den skal synkronisere sin Distribution Point med data fra filserver i et andet domæne. Man kan angive et "hav" (overdrivelse fremmer forståelsen) af credentials, men intet der dækker dette.
Derfor havde jeg håbet at man på en eller anden måde, på filserveren, kunne angive at alle må connecte som guest / anonymous.
Jeg har en mappe på drev E, lad os kalde den for "source", altså E:\Source. Denne blev shared ud som 'Source'.
ANONYMOUS brugeren skal have læse adgang på E:\Source - det siger sig selv, men hvad ANONYMOUS brugeren også skulle have læseadgang til var E:\. Om det betyder at ANONYMOUS skal have adgang gennem hele trækstrukturen op til den mappe, man vil share ud - eller om det kun parent-mappen, der skal have rettighederne har jeg ikke haft en grund til at finde ud af (begrundelsen kan læses i sidste afsnit).
Kniber det med at tilgå sharen overhovedet, så tilføj sharenavnet til NullSessionShares i registry - så er der fuld adgang hvad angår tilgang til selve sharen.
Nu viser det sig at anonymous tilgang til den share ikke er acceptabelt (set fra sikkerhedssynspunkt).. :)
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.