Вопрос про AD и VPN
От: SergASh  
Дата: 20.04.17 09:06
Оценка:
Привет всем.

Вопрос больше админский, но спрошу всё же здесь.

Есть корпоративная сеть с Active Directory.
Доступ к ней появляется после установки VPN соединения. Для этого у меня есть логин/пароль и цисковский клиент.
Далее, мне выдали акаунт CORPORATE_DOMAIN\Vasya, который сделан локальным админом на одном из хостов в этой сети.
Соответственно, я могу зайти по RDP на этот хост.
А вопрос вот в чем. Могу ли я, после установки VPN соединения, запустить на своем компьютере процесс
от имени CORPORATE_DOMAIN\Vasya ?

Предвидя вопрос зачем скажу, что в этой сети ещё есть SQL Server, на котором у "Васи" есть права,
но там только Windows Authentication. Гораздо проще было бы запустить на локальной машине например
SSMS и ходить по базам, чем лезть по RDP и запускать SSMS там.

Спасибо.
Re: Вопрос про AD и VPN
От: Twirl Швеция  
Дата: 20.04.17 09:10
Оценка: 18 (2) +1
Здравствуйте, SergASh, Вы писали:

SAS>Привет всем.


SAS>Вопрос больше админский, но спрошу всё же здесь.


SAS>Есть корпоративная сеть с Active Directory.

SAS>Доступ к ней появляется после установки VPN соединения. Для этого у меня есть логин/пароль и цисковский клиент.
SAS>Далее, мне выдали акаунт CORPORATE_DOMAIN\Vasya, который сделан локальным админом на одном из хостов в этой сети.
SAS>Соответственно, я могу зайти по RDP на этот хост.
SAS>А вопрос вот в чем. Могу ли я, после установки VPN соединения, запустить на своем компьютере процесс
SAS>от имени CORPORATE_DOMAIN\Vasya ?

SAS>Предвидя вопрос зачем скажу, что в этой сети ещё есть SQL Server, на котором у "Васи" есть права,

SAS>но там только Windows Authentication. Гораздо проще было бы запустить на локальной машине например
SAS>SSMS и ходить по базам, чем лезть по RDP и запускать SSMS там.

SAS>Спасибо.


runas /netonly /user:domain\username ssms.exe
Re: Вопрос про AD и VPN
От: Tanacet  
Дата: 20.04.17 09:10
Оценка:
Здравствуйте, SergASh, Вы писали:

SAS>Привет всем.


SAS>Вопрос больше админский, но спрошу всё же здесь.


SAS>Есть корпоративная сеть с Active Directory.

SAS>Доступ к ней появляется после установки VPN соединения. Для этого у меня есть логин/пароль и цисковский клиент.
SAS>Далее, мне выдали акаунт CORPORATE_DOMAIN\Vasya, который сделан локальным админом на одном из хостов в этой сети.
SAS>Соответственно, я могу зайти по RDP на этот хост.
SAS>А вопрос вот в чем. Могу ли я, после установки VPN соединения, запустить на своем компьютере процесс
SAS>от имени CORPORATE_DOMAIN\Vasya ?

SAS>Предвидя вопрос зачем скажу, что в этой сети ещё есть SQL Server, на котором у "Васи" есть права,

SAS>но там только Windows Authentication. Гораздо проще было бы запустить на локальной машине например
SAS>SSMS и ходить по базам, чем лезть по RDP и запускать SSMS там.

SAS>Спасибо.


Можно
Re: Вопрос про AD и VPN
От: vmpire Россия  
Дата: 20.04.17 10:31
Оценка:
Здравствуйте, SergASh, Вы писали:

SAS>Есть корпоративная сеть с Active Directory.

SAS>Доступ к ней появляется после установки VPN соединения. Для этого у меня есть логин/пароль и цисковский клиент.
SAS>Далее, мне выдали акаунт CORPORATE_DOMAIN\Vasya, который сделан локальным админом на одном из хостов в этой сети.
SAS>Соответственно, я могу зайти по RDP на этот хост.
SAS>А вопрос вот в чем. Могу ли я, после установки VPN соединения, запустить на своем компьютере процесс
SAS>от имени CORPORATE_DOMAIN\Vasya ?
Только если ваш компьютер включён в домен

SAS>Предвидя вопрос зачем скажу, что в этой сети ещё есть SQL Server, на котором у "Васи" есть права,

SAS>но там только Windows Authentication. Гораздо проще было бы запустить на локальной машине например
SAS>SSMS и ходить по базам, чем лезть по RDP и запускать SSMS там.
Запускайте SSMS на локальной машине, а в credential manager пропишите логин и пароль к серверу
Не забудьте указать порт (типа, megaserver.corporate.net:1433) и домен пользователя
Re[2]: Вопрос про AD и VPN
От: Tanacet  
Дата: 25.04.17 08:51
Оценка: +1
Здравствуйте, vmpire, Вы писали:

SAS>>А вопрос вот в чем. Могу ли я, после установки VPN соединения, запустить на своем компьютере процесс

SAS>>от имени CORPORATE_DOMAIN\Vasya ?
V>Только если ваш компьютер включён в домен

Вы уверены в необходимости этого требования?
Отредактировано 29.04.2017 5:52 AndrewVK . Предыдущая версия .
Re[3]: Вопрос про AD и VPN
От: vmpire Россия  
Дата: 25.04.17 09:37
Оценка:
Здравствуйте, Tanacet, Вы писали:

SAS>>>Есть корпоративная сеть с Active Directory.

SAS>>>Доступ к ней появляется после установки VPN соединения. Для этого у меня есть логин/пароль и цисковский клиент.
SAS>>>Далее, мне выдали акаунт CORPORATE_DOMAIN\Vasya, который сделан локальным админом на одном из хостов в этой сети.
SAS>>>Соответственно, я могу зайти по RDP на этот хост.
SAS>>>А вопрос вот в чем. Могу ли я, после установки VPN соединения, запустить на своем компьютере процесс
SAS>>>от имени CORPORATE_DOMAIN\Vasya ?
V>>Только если ваш компьютер включён в домен
T>Вы уверены в необходимости этого требования?
Не на 100%, но мне это кажется вполне логичным: чтобы запустить процесс на компьютере пользователь процесса должен на нём как-то аутентифицироваться. Для этого нужет authentication authority.
Таковым может служить либо локальный SAM либо контроллер домена.
Но чтобы компьютер "доверял" домену, он должен быть в него включён.
Либо домен, в который компьютер включён, должен доверять домену, в котором находится пользователь.
Re[4]: Вопрос про AD и VPN
От: Tanacet  
Дата: 25.04.17 18:42
Оценка:
Здравствуйте, vmpire, Вы писали:

T>>Вы уверены в необходимости этого требования?

V>Не на 100%, но мне это кажется вполне логичным: чтобы запустить процесс на компьютере пользователь процесса должен на нём как-то аутентифицироваться. Для этого нужет authentication authority.
V>Таковым может служить либо локальный SAM либо контроллер домена.
V>Но чтобы компьютер "доверял" домену, он должен быть в него включён.
V>Либо домен, в который компьютер включён, должен доверять домену, в котором находится пользователь.

Не думаю. Есть же Kerberos.
Отредактировано 29.04.2017 5:52 AndrewVK . Предыдущая версия .
Re[5]: Вопрос про AD и VPN
От: vmpire Россия  
Дата: 25.04.17 21:16
Оценка:
Здравствуйте, Tanacet, Вы писали:

V>>>>Только если ваш компьютер включён в домен

T>>>Вы уверены в необходимости этого требования?
V>>Не на 100%, но мне это кажется вполне логичным: чтобы запустить процесс на компьютере пользователь процесса должен на нём как-то аутентифицироваться. Для этого нужет authentication authority.
V>>Таковым может служить либо локальный SAM либо контроллер домена.
V>>Но чтобы компьютер "доверял" домену, он должен быть в него включён.
V>>Либо домен, в который компьютер включён, должен доверять домену, в котором находится пользователь.
T>Не думаю. Есть же Kerberos.
Что это меняет? Kerberos — это только механизм реализации данного процесса.
Где-то всё равно должно быть authentication authority, к которому принадлежит юзер и которому доверяет компьютер, на котором крутится процесс.
Re[6]: Вопрос про AD и VPN
От: Tanacet  
Дата: 26.04.17 13:05
Оценка:
Здравствуйте, vmpire, Вы писали:

T>>Не думаю. Есть же Kerberos.

V>Что это меняет? Kerberos — это только механизм реализации данного процесса.
V>Где-то всё равно должно быть authentication authority, к которому принадлежит юзер и которому доверяет компьютер, на котором крутится процесс.

В общем, "запустить от имени другого пользователя" спасает (даже без принадлежности компьютера к домену, от имени пользователя которого производится запуск).
Отредактировано 29.04.2017 5:52 AndrewVK . Предыдущая версия .
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.