Защита в DCOM/COM+
От: Владислав Чистяков Российская Империя www.nemerle.org
Дата: 25.06.03 07:37
Оценка: 320 (13) +2
Статья :
Защита в DCOM/COM+
Автор(ы): Владислав Чистяков
Дата: 28.01.2002


Авторы :
Владислав Чистяков

Аннотация :
COM+ в W2k радикально упростил работу с защитой, но, как ни крути, она базируется на защите DCOM, а та, в свою очередь, основывается на защите Windows. Для полного понимания некой предметной области нужно начинать с основ. Поэтому стоит последовательно разобрать систему защиты на этих трёх уровнях. Начнем с защиты Windows.
Есть логика намерений и логика обстоятельств, последняя всегда сильнее.
Re: Защита в DCOM/COM+
От: Glindor  
Дата: 12.01.04 10:11
Оценка:
Здравствуйте, Владислав Чистяков, Вы писали:

ВЧ>Статья :



ВЧ>Авторы :

ВЧ>Владислав Чистяков

ВЧ>Аннотация :

ВЧ>COM+ в W2k радикально упростил работу с защитой, но, как ни крути, она базируется на защите DCOM, а та, в свою очередь, основывается на защите Windows. Для полного понимания некой предметной области нужно начинать с основ. Поэтому стоит последовательно разобрать систему защиты на этих трёх уровнях. Начнем с защиты Windows.

В статье сказано:

...через интерфейс IAccessControl. Данный способ инициализации может пригодиться, если в качестве сервера выступает Windows 9x или Unix-машина. Последнее хотя и маловероятно, но возможно – CA перенесла COM на большое количество Unix-совместимых платформ. Для серверов, запускаемых под управлением NT, применение данного способа инициализации списка защиты нежелательно.

В связи с чем вопрос — а чем вызвана эта нежелательность???
Re[2]: Защита в DCOM/COM+
От: VladD2 Российская Империя www.nemerle.org
Дата: 12.01.04 11:17
Оценка:
Здравствуйте, Glindor, Вы писали:

G>В связи с чем вопрос — а чем вызвана эта нежелательность???


С тем, что это лазейка для эмулящии защиты там где ее по сути нет. В потомках NT есть полноценная реализация защиты.
... << RSDN@Home 1.1.2 beta 1 >>
Есть логика намерений и логика обстоятельств, последняя всегда сильнее.
Re: Защита в DCOM/COM+
От: Reostat Россия  
Дата: 14.10.04 12:37
Оценка:
Здравствуйте, Владислав Чистяков.

Спешу заметить, что в приводимых примерах для DCOM (ComSrvEvents) есть неточность. Если на клиенте не выключить защиту (т.е., например, просто не вызывать CoInitializeSecurity), то обратные вызовы с сервера на клиент не проходят даже при использовании CoSetProxyBlanket. Возможно, это связано с тем, что клиент (точнее, сервер, т.к. идет обратный вызов, но это не важно) не может в одностороннем порядке установить параметры безопасности ниже, чем заданы на сервере. Действительно, это было бы странно: сервер установил, что для доступа к нему необходима аутентификация, а клиент взял да и переопределил через CoSetProxyBlanket, что аутентификацию (для него лично) проводить не надо
Тем не менее, при этом CoSetProxyBlanket упорно возвращает S_OK, что совсем запутывает эту и без того темную историю...
Возможно, уважаемый автор может как-либо прокомментировать эту ситуацию? Может я ошибаюсь в своих предположениях
...бабочки, курицы и прочие травоядные.
Re[2]: Защита в DCOM/COM+
От: Tom Россия http://www.RSDN.ru
Дата: 14.10.04 12:58
Оценка:
"Reostat" <5730@news.rsdn.ru> wrote in message news:852307@news.rsdn.ru...
> Здравствуйте, Владислав Чистяков.
>
> Спешу заметить, что в приводимых примерах для DCOM (ComSrvEvents) есть неточность. Если на клиенте не выключить защиту (т.е., например, просто не вызывать CoInitializeSecurity), то обратные вызовы с сервера на клиент не проходят даже при использовании CoSetProxyBlanket.
Для выполнения обратных вызовов от учётной записи клиента нужна делегация.

RPC_C_IMP_LEVEL_DELEGATE
Supported for Windows 2000 and later versions. The server process can impersonate the client's security context while acting on behalf of the client. The server process can also make outgoing calls to other servers while acting on behalf of the client, using Cloaking. The server may use the client's security context on other machines to access local and remote resources as the client. When impersonating at this level, the impersonation token can be passed across any number of machine boundaries.


Возможно, это связано с тем, что клиент (точнее, сервер, т.к. идет обратный вызов, но это не важно) не может в одностороннем порядке установить параметры безопасности ниже, чем заданы на сервере. Действительно, это было бы странно: сервер установил, что для доступа к нему необходима аутентификация, а клиент взял да и переопределил через CoSetProxyBlanket, что аутентификацию (для него лично) проводить не надо
> Тем не менее, при этом CoSetProxyBlanket упорно возвращает S_OK, что совсем запутывает эту и без того темную историю...
> Возможно, уважаемый автор может как-либо прокомментировать эту ситуацию? Может я ошибаюсь в своих предположениях

CoSetProxyBlanket — просто "говорит" какаие параметры безопасности следует использовать при вызове через определённую прокси. Никакие вызовы на серве при этом не осуществляются, соответственно нет возможности проверить параметры безопасности.
Posted via RSDN NNTP Server 1.9 gamma
Народная мудрось
всем все никому ничего(с).
Re[3]: Защита в DCOM/COM+
От: Reostat Россия  
Дата: 14.10.04 14:04
Оценка:
Здравствуйте, Tom, Вы писали:

Tom>Для выполнения обратных вызовов от учётной записи клиента нужна делегация.


Спрошу прямо: Вы пробовали это сделать?

Tom>CoSetProxyBlanket — просто "говорит" какаие параметры безопасности следует использовать при вызове через определённую прокси. Никакие вызовы на серве при этом не осуществляются, соответственно нет возможности проверить параметры безопасности.


Зачем же он тогда вообще нужен?
...бабочки, курицы и прочие травоядные.
Re[3]: Защита в DCOM/COM+
От: Аноним  
Дата: 28.12.04 15:33
Оценка: +1
Спасибо автору за статью
Целый провозился с аутентификацией
и хоть проблема оказалась в одной русской букве в пароле,
но механизм стал намного понятнее
Re: Изменения с выходом XP SP2
От: Reostat Россия  
Дата: 16.02.05 19:55
Оценка:
Доброго времени суток!

На всякий случай (а то вдруг кто не в курсе):с выходом SP2 в настройку безопасности DCOM были внесены некоторые существенные изменения. Обзор данных изменений приведен здесь. Обзор всех изменений в SP2 можно найти тут. Указанные материалы также доступны для скачивания (формат MS Word).
Владиславу: если будет время, неплохо бы статью обновить... уж больно хорошая статья
...бабочки, курицы и прочие травоядные.
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.