|
01.05.2015, 14:42 | #1 |
Administrator
|
Цитата:
Сообщение от igortsk
Правильно ли я Вас понял, что если я:
1) импортирую пользователя из AD в АХ 2) Назначаю ему группу прав 3) по какой-то причине решаю вообще запретить ему доступ в АХ мне не достаточно теперь просто исключить его из группы в актив директори, но еще и в АХ надо зайти и из группы пользователей в АХ его убрать (тогда он в систему будет заходить), а если хочу чтоб вообще не заходил - только полностью из АХ мочить пользователя? А как-то автоматизировать нельзя? Чтобы из одного места удалил из АД например и все? Давайте по порядку. 1. Вы импортируете пользователя из AD в AX. Какие роли в АХ при этом Вы ему назначаете? Нельзя проимпортировать без указания хоть какой-то роли. 2. Или Вы заводите группу AD, как пользователя в АХ (указываете в АХ, что этот пользователь есть группа из AD)? Тогда на эту группу в АХ Вы вешаете роли. И тогда АХ сама создаст пользователя, когда он попытается зайти, если он входит в эту группу в АD. AD тут вообще ни при чем. AD нужен лишь для того, чтобы сгруппировать пользователей. Так все-таки - опишите - что Вы делаете? Цитата:
1. Исключить его в оснастке AD 2. Сделать логофф пользователю, если он был залогинен. Если Вы не сделали п.2 - то Вы не исключили из AD. И еще момент. В предыдущих версиях такой возможности (создания группы AD, как пользователя АХ) вообще не было. Если Вы сравниваете функциональность с предыдущей версией - то это несравнимо. Цитата:
Сообщение от igortsk
По поводу WINDOWS и применения настроек АД:
а если я захожу под пользователем тест из под другого пользователя (своего) в АХ, используя "шифт+зайти от имени др. пользователя"? (В это время под пользователем "тест" никто не сидит). По идее мой выход из АХ в данном случае можно рассматривать как логоф и возможность АД применить изменения? Тут логика такая - если Вы исключили пользователя из группы в AD - то пользователь изменение почувствует только после того, как он вновь залогинится (сделает логон). Если пользователь был уже залогинен - ему нужно перезайти. Если пользователь был залогинен на 100500 компьютерах - то на этих компьютерах пока он не перезайдет - изменения не применятся. Если он не был залогинен на 100501-м компьютере - то там изменения он почувствует сразу. Цитата:
Сообщение от igortsk
Вот что интересного произошло:
Итак, прошло пару дней и мне понадобилось перезагрузить все АОС. Я это сделал. После этого проверяю своего пользователя (тестового) на всякий случай, которого 2 дня назад убрал из АД. При заходе в АХ теперь сообщение "не удалось войти в Microsoft dynamics"! Т.е. то, что мне и было нужно. Вопрос как это произошло? Ведь я 2 суток ничего не делал, а лишь перезагрузил АОС. Не кешируется ли что-то на стороне АОС по правам на столько, что это ничем кроме рестарта не выбить?? Если это кэш какой-то, как его чистить во время работы АОС? Типичная ситуация у пользователя - когда у него истек срок действия пароля, но он еще не перезашел в Windows. У него начинают отваливаться все сетевые ресурсы.
__________________
Возможно сделать все. Вопрос времени Последний раз редактировалось sukhanchik; 02.05.2015 в 13:01. |
|
06.05.2015, 13:52 | #2 |
Участник
|
Еще раз подробнее описываю свои действия:
1) импортирую пользователя из АД в АХ, назначаю любые роли (одну или несколько) 2) НЕ добавляю его в группу АД в оснастке, которая разрешает вход в АХ 3) Пользователь может заходить в АХ несмотря на тот факт, что в группу пользователей в АД, имеющих доступ к АХ он не включен. Что хочу: -создавать пользователя, давать ему любые роли, но пока не добавлю его в группу в АД, не давать ему заходить в АХ. Централизация управления. |
|
06.05.2015, 14:30 | #3 |
Administrator
|
Цитата:
Сообщение от igortsk
Еще раз подробнее описываю свои действия:
1) импортирую пользователя из АД в АХ, назначаю любые роли (одну или несколько) 2) НЕ добавляю его в группу АД в оснастке, которая разрешает вход в АХ 3) Пользователь может заходить в АХ несмотря на тот факт, что в группу пользователей в АД, имеющих доступ к АХ он не включен. Что хочу: -создавать пользователя, давать ему любые роли, но пока не добавлю его в группу в АД, не давать ему заходить в АХ. Централизация управления. Что надо сделать: Не надо импортировать пользователя из AD в АХ. Надо создать пользователя в АХ, как группу в AD и назначить ей роли. И до тех пор, пока пользователь не будет включен в группу в AD - у него не появится никаких прав. А после выкидывания его из группы в AD - нужно завершить везде все его активные сессии
__________________
Возможно сделать все. Вопрос времени Последний раз редактировалось sukhanchik; 06.05.2015 в 14:32. |
|
07.05.2015, 18:50 | #4 |
Участник
|
но...как же так?
Что-то изменилось ? У меня 500 пользователей, мне теперь их всех так прогнать чтоли?? Изменить с "пользователь ACTIVE DIRECTORY" на "группа ACTIVE DIRECTORY" в настройках? Конечно, можно джобом, но смысл? Почему раньше все работало (исключал пользователя из группы в АД и этот пользователь не мог зайти в АХ)? |
|
|
|