Mi chiedevo se era possibile gestire gli utenti con dei file user.id privi di password.. per favore ditemi se quanto segue ha un senso o se sto sbagliando clamorosamente qualcosa :-) 1) nei Security Settings del documento server, seleziono: - Compare Notes public keys against those stored in Directory = YES - Allow anonymous Notes connections = NO - Check passwords on Notes IDs = DISABLED 2) registro gli utenti con user.id con password facoltativa 3) memorizzo gli user.id esclusivamente su un file server, p.es. nelle home directory degli utenti, che sono accessibili solo dopo autenticazione su un dominio Windows o quant\'altro In questo modo un utente potrà accedere a Notes solo dopo essersi autenticato sul dominio, perchè altrimenti l\'user.id è inaccessibile. Possono esserci delle situazioni che compromettono il livello di sicurezza, ma non mi sembrano peggio di quelle che possono accadere nella normale gestione di una password: - l\'utente (ma ci vuole un utente evoluto) copia l\'user.id p.es. sul proprio PC, che non è altrettanto sicuro di un file server. Questo potrebbe equivalere a "scrivere la password da qualche parte", e non può succedere per caso. - l\'utente invia il proprio user.id ad un altro utente. Questo equivale a "rivelare la password ad un altro". Nel caso di compromissione di un user.id, non resterebbe che ri-registrare l\'utente. Ciò equivale a "cambiare la password". L\'opzione "compare notes public keys.." del documento server dovrebbe garantire che l\'user.id compromesso sia inutilizzabile. La scadenza pianificata dell\'user.id e successiva ricertificazione è equivalente alla scadenza pianificata della password. Per chi non lo avesse capito, sto cercando di capire se è possibile eliminare la gestione delle password di Notes senza naturalmente compromettere la sicurezza del sistema. Commenti? :-)
|