Новость из категории: Информация

Джон Сэвилл отвечает на наши вопросы. Часть IV

Содержание:


1. Часть I;
2. Часть II;
3. Часть III;
4. Часть IV (Вы читаете данный раздел);
5. Часть V.
Почему комбинации PIN в Windows считаются более надежными, чем пароли?
Джон Сэвилл отвечает на наши вопросы. Часть IV

В Windows недавно были введены комбинации PIN для получения доступа к устройствам вместо набора постоянного пароля. Пароли имеют два недостатка:
• открыты атакам методом перебора (попытка преодоления зашиты с регистрацией перебором имен по словарю или из базы данных украденных паролей);
• это «общий секрет», то есть если я, скажем, подсмотрю ваш пароль, я могу использовать любое устройство.
PIN создаются на каждом устройстве и используются для доступа к ключу (паролю), который сохраняется на устройстве Windows в хранилище Windows Vault. PIN имеют следующие характеристики.
• Защищены механизмом антивзлома (anti-hammering). Это означает, что после пяти попыток устройство блокируется. Помните, что четырехзначный цифровой набор имеет 10000 комбинаций, и дается только пять попыток на то, чтобы ввести правильный PIN.
• PIN используется на конкретном устройстве. Это означает, что, даже если кто-то знает PIN, он просто обязан иметь доступ к конкретному устройству.

Тот факт, что PIN защищен механизмом антивзлома и используется только на одном устройстве, делает его более мощным, чем постоянный пароль, во многих отношениях. Впрочем, для хакера средней руки даже такая защита не станет преградой. В данном плане гораздо более надежной является "яблочная" техника: здесь при потере доступа к системе выход только один - поход в сервисный центр apple (http://smartmaster.kz/remont-apple/).

Как сделать пароли Azure AD действующими бессрочно?
Джон Сэвилл отвечает на наши вопросы. Часть IV
Настройка паролей

Используя административный портал Office 365, можно задать паролям бесконечный срок действия. Для этого в области Service Settings — Passwords («Настройки службы — пароли») следует установить флажок у параметра Passwords never expire (см. скриншот выше).

Кроме того, можно задать нужный вариант, используя PowerShell, но это делается отдельно для каждого пользователя. В приведенном ниже примере я выбрал всех пользователей, а затем задал паролям отсутствие срока окончания действия:
Get-MsolUser I Set-MsolUser -PasswordNeverExpires $true

Существует ли способ интегрировать Azure АО без использования локальной службы ADFS?
Microsoft активно тестирует и поддерживает интеграцию Azure AD с локальными экземплярами Active Directory через ADFS и, где возможно, применяет этот подход. Однако можно задействовать и другие решения интеграции, поддерживаюшие стандарт WS-*, которые основаны на идентификации провайдеров, таких как WS-Trust и WS-Federation. У Microsoft существует ряд документов, детализирующих данный подход:
• Office 365-Identity program («Программа идентификации Office 365»): http://blogs.office.com/2013/09/03/works-with-office-365-identity-program/.
• Third-party identity providers («Идентификация сторонних провайдеров»): https://msdn.microsoft.com/en-us/library/azure/jy679342.aspx.

Обратите внимание, что использование этих решений может потребовать обширного тестирования для обеспечения гарантии того, что они отвечают требованиям различных способов использования Azure AD.

Я использую инструмент развертывания Office Office Deployment Tool для загрузки Office 365 по схеме click-to-run («нажми и работай») и создания пакета App-V для развертывания через менеджер настройки SCCM. Какой существует самый простой способ поддерживать его в обновленном состоянии?
Это несложно. Используя Office Deployment Tool, можно загрузить двоичные данные Office 365 для схемы click-to-run, а затем создать пакет App-V 5, который может быть загружен в SCCM. Каждый месяц вариант Office 365 для схемы click-to-run обновляется на серверах Microsoft, но как развернуть его локально? Вряд ли вы захотите, чтобы ваши корпоративные машины, подготовленные с использованием пакета App-V 5, запускали обновление прямо с серверов Microsoft, и потому вариант автоматического обновления будет блокирован. Таким образом, существует два пути.

Загрузите пакет App-V в модуль секвенсера, выполните обновление до последней версии через обновление в Office 365 и сохраните новую версию, которая может быть импортирована в SCCM.

Снова используйте Office Deployment Tool для создания новой версии приложения для App-V 5 и загрузите его в SCCM в качестве новой версии.

Оба метода приемлемы, однако первый подразумевает дополнительную работу, тогда как второй метод очень прост. Каждый раз, когда используется Office Deployment Tool, исходящий пакет App-V будет иметь тот же самый идентификатор GUID пакета с единственной разницей в версии. Это означает, что клиенты получат только небольшое количество изменений и задача управления для ИТ-администратора будет проще.

Существуют ли какие-нибудь требования для получения прав в Azure, которые связаны с лицензией восстановления сайта Azure Site Recovery?
Джон Сэвилл отвечает на наши вопросы. Часть IV

Есть два типа лицензий Azure Site Recovery (ASR): лицензия для локальных установок по отношению к себе подобным и лицензия локальных установок по отношению к Azure. На данный момент лицензия для локальных установок по отношению к Azure включает в себя следующие права для каждой лицензированной виртуальной машины (помните, что эти разрешения общие):
• 100 Гбайт хранилища Azure Storage;
• 100 Гбайт сетевого графика;
• 1 млн транзакций оперативной памяти.

Чтобы получить эти разрешения, вы должны купить лицензии ASR по своему корпоративному договору Enterprise Agreement, используя соответствующие позиции ASR SKU. Если вы приобретаете лицензии ASR через другие каналы, такие как прямые каналы, то эти права реализовать будет нельзя.

Рейтинг статьи

Оценка
0/5
голосов: 0
Ваша оценка статье по пятибальной шкале:
 
 
   

Поделиться

Похожие новости

Комментарии

^ Наверх