AXForum  
Вернуться   AXForum > Microsoft Dynamics AX > DAX: Администрирование
All
Забыли пароль?
Зарегистрироваться Правила Справка Пользователи Сообщения за день Поиск

 
 
Опции темы Поиск в этой теме Опции просмотра
Старый 01.05.2015, 14:42   #1  
sukhanchik is offline
sukhanchik
Administrator
Аватар для sukhanchik
MCBMSS
Злыдни
Лучший по профессии 2015
Лучший по профессии AXAWARD 2013
Лучший по профессии 2011
Лучший по профессии 2009
 
3,282 / 3491 (123) ++++++++++
Регистрация: 13.06.2004
Адрес: Москва
Цитата:
Сообщение от igortsk Посмотреть сообщение
Правильно ли я Вас понял, что если я:
1) импортирую пользователя из AD в АХ
2) Назначаю ему группу прав
3) по какой-то причине решаю вообще запретить ему доступ в АХ

мне не достаточно теперь просто исключить его из группы в актив директори, но еще и в АХ надо зайти и из группы пользователей в АХ его убрать (тогда он в систему будет заходить), а если хочу чтоб вообще не заходил - только полностью из АХ мочить пользователя?

А как-то автоматизировать нельзя? Чтобы из одного места удалил из АД например и все?
Так... У вас тут идет смешение терминов.
Давайте по порядку.
1. Вы импортируете пользователя из AD в AX. Какие роли в АХ при этом Вы ему назначаете? Нельзя проимпортировать без указания хоть какой-то роли.

2. Или Вы заводите группу AD, как пользователя в АХ (указываете в АХ, что этот пользователь есть группа из AD)? Тогда на эту группу в АХ Вы вешаете роли. И тогда АХ сама создаст пользователя, когда он попытается зайти, если он входит в эту группу в АD.

AD тут вообще ни при чем. AD нужен лишь для того, чтобы сгруппировать пользователей.

Так все-таки - опишите - что Вы делаете?

Цитата:
Сообщение от igortsk Посмотреть сообщение
мне не достаточно теперь просто исключить его из группы в актив директори
Что значит теперь? Чтобы исключить пользователя из группы в AD нужно сделать 2 действия:
1. Исключить его в оснастке AD
2. Сделать логофф пользователю, если он был залогинен.
Если Вы не сделали п.2 - то Вы не исключили из AD.
И еще момент. В предыдущих версиях такой возможности (создания группы AD, как пользователя АХ) вообще не было. Если Вы сравниваете функциональность с предыдущей версией - то это несравнимо.

Цитата:
Сообщение от igortsk Посмотреть сообщение
По поводу WINDOWS и применения настроек АД:
а если я захожу под пользователем тест из под другого пользователя (своего) в АХ, используя "шифт+зайти от имени др. пользователя"? (В это время под пользователем "тест" никто не сидит). По идее мой выход из АХ в данном случае можно рассматривать как логоф и возможность АД применить изменения?
Применительно к данной сессии - да.
Тут логика такая - если Вы исключили пользователя из группы в AD - то пользователь изменение почувствует только после того, как он вновь залогинится (сделает логон). Если пользователь был уже залогинен - ему нужно перезайти. Если пользователь был залогинен на 100500 компьютерах - то на этих компьютерах пока он не перезайдет - изменения не применятся.
Если он не был залогинен на 100501-м компьютере - то там изменения он почувствует сразу.

Цитата:
Сообщение от igortsk Посмотреть сообщение
Вот что интересного произошло:
Итак, прошло пару дней и мне понадобилось перезагрузить все АОС.
Я это сделал.
После этого проверяю своего пользователя (тестового) на всякий случай, которого 2 дня назад убрал из АД.
При заходе в АХ теперь сообщение "не удалось войти в Microsoft dynamics"! Т.е. то, что мне и было нужно. Вопрос как это произошло? Ведь я 2 суток ничего не делал, а лишь перезагрузил АОС. Не кешируется ли что-то на стороне АОС по правам на столько, что это ничем кроме рестарта не выбить??
Если это кэш какой-то, как его чистить во время работы АОС?
Вполне логичное поведение системы. Windows, где запущен клиент - еще не прознал про отсутствие прав пользователя. А Windows, где запущен АОС - прознал.

Типичная ситуация у пользователя - когда у него истек срок действия пароля, но он еще не перезашел в Windows. У него начинают отваливаться все сетевые ресурсы.
__________________
Возможно сделать все. Вопрос времени

Последний раз редактировалось sukhanchik; 02.05.2015 в 13:01.
Старый 06.05.2015, 13:52   #2  
igortsk is offline
igortsk
Участник
 
12 / 10 (1) +
Регистрация: 05.10.2014
Еще раз подробнее описываю свои действия:
1) импортирую пользователя из АД в АХ, назначаю любые роли (одну или несколько)
2) НЕ добавляю его в группу АД в оснастке, которая разрешает вход в АХ
3) Пользователь может заходить в АХ несмотря на тот факт, что в группу пользователей в АД, имеющих доступ к АХ он не включен.

Что хочу:
-создавать пользователя, давать ему любые роли, но пока не добавлю его в группу в АД, не давать ему заходить в АХ. Централизация управления.
Старый 06.05.2015, 14:30   #3  
sukhanchik is offline
sukhanchik
Administrator
Аватар для sukhanchik
MCBMSS
Злыдни
Лучший по профессии 2015
Лучший по профессии AXAWARD 2013
Лучший по профессии 2011
Лучший по профессии 2009
 
3,282 / 3491 (123) ++++++++++
Регистрация: 13.06.2004
Адрес: Москва
Цитата:
Сообщение от igortsk Посмотреть сообщение
Еще раз подробнее описываю свои действия:
1) импортирую пользователя из АД в АХ, назначаю любые роли (одну или несколько)
2) НЕ добавляю его в группу АД в оснастке, которая разрешает вход в АХ
3) Пользователь может заходить в АХ несмотря на тот факт, что в группу пользователей в АД, имеющих доступ к АХ он не включен.

Что хочу:
-создавать пользователя, давать ему любые роли, но пока не добавлю его в группу в АД, не давать ему заходить в АХ. Централизация управления.
Вот! Отличная постановка задачи!

Что надо сделать: Не надо импортировать пользователя из AD в АХ. Надо создать пользователя в АХ, как группу в AD и назначить ей роли.
Нажмите на изображение для увеличения
Название: Безымянный.png
Просмотров: 323
Размер:	84.4 Кб
ID:	9259
И до тех пор, пока пользователь не будет включен в группу в AD - у него не появится никаких прав. А после выкидывания его из группы в AD - нужно завершить везде все его активные сессии
__________________
Возможно сделать все. Вопрос времени

Последний раз редактировалось sukhanchik; 06.05.2015 в 14:32.
Старый 07.05.2015, 18:50   #4  
igortsk is offline
igortsk
Участник
 
12 / 10 (1) +
Регистрация: 05.10.2014
но...как же так?
Что-то изменилось ?

У меня 500 пользователей, мне теперь их всех так прогнать чтоли?? Изменить с "пользователь ACTIVE DIRECTORY" на "группа ACTIVE DIRECTORY" в настройках? Конечно, можно джобом, но смысл?

Почему раньше все работало (исключал пользователя из группы в АД и этот пользователь не мог зайти в АХ)?
 

Похожие темы
Тема Автор Раздел Ответов Посл. сообщение
DAX: How to gain additional value from the Microsoft application platform with Microsoft Dynamics AX 2012 R2 Blog bot DAX Blogs 3 21.06.2013 15:16
dynamicscpm: Migrating to Management Reporter 2012 Blog bot DAX Blogs 0 24.05.2012 01:13
dynamicscpm: Management Reporter 2012 Released! Blog bot DAX Blogs 0 31.03.2012 23:11
dynamicsaxtraining: Purchase Blog bot DAX Blogs 0 11.03.2012 05:25
daxdilip: Whats New in Dynamics AX 2012 (A brief extract from the recently held Tech Conf.) Blog bot DAX Blogs 7 31.01.2011 12:35

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.
Быстрый переход

Рейтинг@Mail.ru
Часовой пояс GMT +3, время: 20:04.
Powered by vBulletin® v3.8.5. Перевод: zCarot
Контактная информация, Реклама.