<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Verkon Todennus on Michael’s Domain</title><link>https://jeltsch.org/fi/tags/verkon-todennus/</link><description>Recent content in Verkon Todennus on Michael’s Domain</description><generator>Hugo</generator><language>fi</language><copyright>Copyright © 2002 - 2026 Michael Jeltsch.</copyright><lastBuildDate>Fri, 24 Jul 2026 00:18:18 +0300</lastBuildDate><atom:link href="https://jeltsch.org/fi/tags/verkon-todennus/index.xml" rel="self" type="application/rss+xml"/><item><title>Unicorn 7:n käyttäjien määrittäminen edellyttää manuaalista toimenpidettä verkkokäyttäjäympäristössä</title><link>https://jeltsch.org/fi/unicorn_7_benutzer_einrichtung_erfordert_manuelle_intervention_in_einer_netzwerkbenutzer_umgebung/</link><pubDate>Fri, 17 Jun 2016 00:00:00 +0000</pubDate><guid>https://jeltsch.org/fi/unicorn_7_benutzer_einrichtung_erfordert_manuelle_intervention_in_einer_netzwerkbenutzer_umgebung/</guid><description>&lt;p&gt;Unicorn, Äkta Avant, Äkta Explorer, GE Healthcare, Windows, verkkotodennus, käyttäjän määrittäminen, menetelmä, tulos, tiede, proteiinien puhdistus Koska käytämme Äkta Avant -laitettamme monikäyttäjäympäristössä, meidän on erotettava eri käyttäjien menetelmät ja tulokset toisistaan. Oletusasetuksina jokainen verkkokäyttäjä voi tällä hetkellä nähdä kaikki menetelmät ja tulokset, jotka kuka tahansa muu verkkokäyttäjä on laitteella tuottanut. Tämä on merkittävä yksityisyys- ja turvallisuusongelma, sillä pahantahtoinen käyttäjä voisi poistaa (tai vielä pahempaa: muokata) menetelmiä ja tuloksia.Äkta-laitteemme on konfiguroitu siten, että käyttäjät voivat kirjautua Unicorn 7 -tietokoneeseen yliopiston käyttäjätunnuksella ja salasanalla tavallisen Windows-verkkotodennusmekanismin kautta. Jos kuitenkin useat henkilöt jakavat vastuun yhdestä mittaussarjasta, tämä järjestely ei ole mahdollinen, sillä heidän olisi paljastettava salasanansa toisilleen. Siksi olemme luoneet paikallisen tilin, jota voivat käyttää ne käyttäjät, jotka haluavat jakaa Äkta-laitteen käytön. Windowsiin kirjautumisen jälkeen käyttäjien on vielä kirjauduttava Unicorn 7 -ohjelmistoon, minkä he tekevät yliopiston käyttäjätunnuksella ja salasanalla (&amp;ldquo;Windows-todennus&amp;rdquo;). Tässä järjestelyssä jokainen käyttäjä voi nähdä kaikki menetelmät ja tulokset, mikä ei ole hyväksyttävää. Kun uusi käyttäjä määritetään Unicorn-ohjelmistossa (valikko ”Access &amp;gt; Folders”), voidaan määrittää tarkasti, mihin kansioihin kyseisellä käyttäjällä on pääsy, jolloin käyttäjä näkee vain omat menetelmänsä ja tuloksensa. Koska Unicorn 5:n kansiorakenne noudatti Windows-tiedostojärjestelmän kansiorakennetta, käyttäjät pystyivät aina kopioimaan menetelmiä ja tuloksia kansiosta toiseen ja saamaan ne siten käyttöönsä huolimatta Unicorn 5 -ohjelman asettamista rajoituksista.Kun luin ensimmäisen kerran, että Unicorn 7 tukee Windowsin verkkoautentikointia, toivoin, että voisimme välttää sen työlään käyttäjien määrittämisen, jonka jouduimme suorittamaan jokaisen käyttäjän kohdalla Äkta Explorerissa. Vaiva jatkuu kuitenkin, sillä käyttöoikeuksien määrittäminen kerran ryhmälle ei takaa käyttäjien eristämistä.Ensinnäkin Unicorn 7:ssä ei voi rajoittaa yksittäisten käyttäjien käyttöoikeuksia, vaan ainoastaan ryhmien käyttöoikeuksia. Meidän piti luoda yksi käyttöoikeusryhmä jokaiselle verkkokäyttäjälle, lisätä verkkokäyttäjä tähän ryhmään, luoda ryhmälle erillinen kotikansio ja sitten rajoittaa kansion käyttöoikeudet tähän kotikansioon. Muutaman käyttäjän kohdalla tarvittiin satoja napsautuksia, sillä oletusasetuksena on, ettei käyttäjällä ole pääsyä mihinkään, ja jokainen käyttöoikeusvalintaruutu on aktivoitava paitsi järjestelmänvalvojan oikeudet. Tässä suhteessa Windows (ja kaikki muut käyttöjärjestelmät) on paljon älykkäämpi kuin Unicorn. Jos yliopiston työntekijä kirjautuu koneelle, johon hän ei ole aiemmin kirjautunut, järjestelmä luo automaattisesti kaiken tarvittavan oletusarvoisen paikallisen kansiorakenteen ja liittää kyseisen käyttäjän yksityisen kotikansion ilman, että hänelle myönnetään pääsyä mihinkään muuhun, mitä muut työntekijät ovat kyseisellä koneella tehneet. Mielestäni tämän pitäisi olla vaihtoehto myös Unicornissa. Ehkä se onkin, enkä vain osaa löytää sitä? Toinen suuri haittapuoli edellä kuvatussa menetelmässä, jossa jokainen käyttäjä erotetaan omaan käyttöoikeusryhmäänsä, on se, että Unicorn-ohjelmaan kirjautuminen muuttuu suureksi koettelemukseksi: käyttäjänimen ja salasanan kirjoittamisen lisäksi käyttäjän on valittava oikea käyttöoikeusryhmä, jotta kirjautuminen onnistuu. Ja mikä vielä pahempaa: meidän järjestelmässämme emme voi välttää sitä, että jokainen yliopiston työntekijä kuuluu kahteen käyttöoikeusryhmään: manuaalisesti luotuun käyttöoikeusryhmään käyttäjien erottelua varten ja ”oletusryhmään”, joka toimii Windowsin verkkoautentikoinnin kautta – ehkä Kerberos?). Siksi, jos käyttäjät valitsevat oletuskäyttöoikeusryhmän (jota meidän tapauksessamme kutsutaan nimellä ”Users”), he pääsevät kirjautumaan sisään, mutta eivät näe omia menetelmiään ja tuloksiaan.On kaksi syytä, miksi emme voi poistaa ”Users”-käyttöoikeusryhmää: Ensinnäkin se on tiedekunnan määräys, ja toiseksi (ja olemme yrittäneet) emme voi enää poistaa sitä, koska monet ovat jo luoneet menetelmiä ja tuottaneet tuloksia ollessaan ”Users”-käyttöoikeusryhmässä. Näin ollen UNICORN estää meitä poistamasta tätä tiliä. Työstän parhaillaan tätä ongelmaa: minun pitäisi pystyä pääsemään suoraan taustalla olevaan MS-SQL-tietokantaan, jotta voisin muuttaa menetelmien ja tulosten omistajuutta. GE ei kuitenkaan ollut kovin avomielinen, kun kysyin käyttöoikeuksien hallinnasta. Vastaus oli: ”Itsenäisessä UNICORN-ratkaisussa tietokannan käyttöoikeustiedot on salattu, eikä niitä julkisteta.” Jos sinulla olisi yritysratkaisu (jossa isännöit omaa (SQL Server) -tietokantaasi), sinulla olisi hallintaoikeudet tunnistetietoihin ja teoriassa voisit poimia halutut tiedot (muoto on sellainen, jonka joudut selvittämään itse, emmekä me tue sitä). Voit päivittää ratkaisusi yritysversioon, jos haluat. Tämä kuulostaa pahemmalta kuin se on, koska meillä on fyysinen pääsy MS-SQL-palvelimeen ja käyttöoikeustietojen poimiminen ei vaikuta kovin vaikealta. Mutta minulta vie aikaa löytää haavoittuvuus, jonka avulla voin ”murtautua omaan järjestelmäämme”, ja juuri se ärsyttää minua. GE:n Lisa Bromarkin mukaan 7.0.2-päivitys näyttää kuitenkin korjaavan tämän ongelman: UNICORN voidaan konfiguroida käyttämään uutta tietokantasalasanaa. On mahdollista luoda salattu salasana tai syöttää jo salattu salasana. Tämä tehdään ajamalla UNICORN Service Tool -työkalu UNICORNin asennuksen jälkeen.Päivityksen saaminen on kuitenkin uskomattoman vaikeaa (ainakin se näyttää vievän viikkoja). Jakelu tapahtuu ilmeisesti edelleen optisilla tallennusvälineillä ja postitse. Luulen, että viimeksi hankin ohjelmiston CD- tai DVD-levyltä yli 10 vuotta sitten. GE kertoi minulle kuitenkin, että he ovat juuri siirtämässä UNICORN-ohjelmistopäivityksiä ”sähköiseen jakeluun”. Tervetuloa 21. vuosisadalle!&lt;/p&gt;</description></item><item><title>Unicorn 7:n käyttäjien erottelu edellyttää manuaalista toimenpidettä verkkokäyttäjäympäristössä</title><link>https://jeltsch.org/fi/unicorn_7_user_separation_requires_manual_intervention_in_a_network_user_environment/</link><pubDate>Mon, 09 May 2016 00:00:00 +0000</pubDate><guid>https://jeltsch.org/fi/unicorn_7_user_separation_requires_manual_intervention_in_a_network_user_environment/</guid><description>&lt;p&gt;Koska käytämme Äkta Avant -laitettamme monikäyttäjäympäristössä, meidän on erotettava eri käyttäjien menetelmät ja tulokset toisistaan. Oletusasetusten mukaan jokainen verkkokäyttäjä voi tällä hetkellä nähdä kaikki menetelmät ja tulokset, jotka joku muu verkkokäyttäjä on tuottanut laitteella. Tämä on merkittävä yksityisyys- ja turvallisuusongelma, sillä pahantahtoinen käyttäjä voisi poistaa (tai vielä pahempaa: muokata) menetelmiä ja tuloksia.Äkta-laitteemme on konfiguroitu siten, että käyttäjät voivat kirjautua Unicorn 7 -tietokoneeseen yliopiston käyttäjätunnuksella ja salasanalla tavallisen Windows-verkkotodennusmekanismin kautta. Jos kuitenkin useat henkilöt jakavat vastuun yhdestä ajosta, tämä järjestely ei ole mahdollinen, sillä heidän pitäisi paljastaa salasanansa toisilleen. Siksi olemme luoneet paikallisen tilin, jota voivat käyttää ne käyttäjät, jotka haluavat jakaa Äkta-laitteen käytön. Windowsiin kirjautumisen jälkeen käyttäjien on vielä kirjauduttava Unicorn 7 -ohjelmistoon, minkä he tekevät yliopiston käyttäjätunnuksellaan ja salasanallaan (&amp;ldquo;Windows-todennus&amp;rdquo;). Tässä järjestelyssä jokainen käyttäjä voi nähdä kaikki menetelmät ja tulokset, mikä ei ole hyväksyttävää. Kun uusi käyttäjä määritetään Unicorn-ohjelmistossa (valikko ”Access &amp;gt; Folders”), voidaan määrittää tarkasti, mihin kansioihin kyseisellä käyttäjällä on pääsy, jolloin käyttäjä näkee vain omat menetelmänsä ja tuloksensa. Koska Unicorn 5:n kansiorakenne noudatti Windows-tiedostojärjestelmän kansiorakennetta, käyttäjät pystyivät aina kopioimaan menetelmiä ja tuloksia kansiosta toiseen ja saamaan ne siten käyttöönsä huolimatta Unicorn 5 -ohjelman asettamista rajoituksista.Kun luin ensimmäisen kerran, että Unicorn 7 tukee Windowsin verkkotodennusta, toivoin, että voisimme välttää sen työlään käyttäjien määrittämisen, jonka jouduimme suorittamaan jokaisen käyttäjän kohdalla Äkta Explorerissa. Vaiva jatkuu kuitenkin, sillä käyttöoikeuksien määrittäminen kerran ryhmälle ei takaa käyttäjien eristämistä.Ensinnäkin Unicorn 7:ssä ei voi rajoittaa yksittäisten käyttäjien käyttöoikeuksia, vaan ainoastaan ryhmien käyttöoikeuksia. Meidän piti luoda yksi käyttöoikeusryhmä jokaiselle verkkokäyttäjälle, lisätä verkkokäyttäjä tähän ryhmään, luoda ryhmälle erillinen kotikansio ja sitten rajoittaa kansion käyttöoikeudet tähän kotikansioon. Muutaman käyttäjän kohdalla tarvittiin satoja napsautuksia, sillä oletusasetuksena on, ettei käyttäjällä ole pääsyä mihinkään, ja jokainen käyttöoikeusvalintaruutu on aktivoitava paitsi järjestelmänvalvojan oikeudet. Tässä suhteessa Windows (ja kaikki muut käyttöjärjestelmät) on paljon älykkäämpi kuin Unicorn. Jos yliopiston työntekijä kirjautuu koneelle, johon hän ei ole aiemmin kirjautunut, järjestelmä luo automaattisesti kaiken tarvittavan oletusarvoisen paikallisen kansiorakenteen ja liittää kyseisen käyttäjän yksityisen kotikansion ilman, että hänelle myönnetään pääsyä mihinkään muuhun, mitä muut työntekijät ovat kyseisellä koneella tehneet. Mielestäni tämän pitäisi olla vaihtoehto myös Unicornissa. Ehkä se onkin, enkä vain osaa löytää sitä? Toinen suuri haittapuoli edellä kuvatussa menetelmässä, jossa jokainen käyttäjä erotetaan omaan käyttöoikeusryhmäänsä, on se, että Unicorn-ohjelmaan kirjautuminen muuttuu suureksi koitokseksi: käyttäjänimen ja salasanan kirjoittamisen lisäksi käyttäjän on valittava oikea käyttöoikeusryhmä, jotta kirjautuminen onnistuu. Ja mikä vielä pahempaa: meidän järjestelmässämme emme voi välttää sitä, että jokainen yliopiston työntekijä kuuluu kahteen käyttöoikeusryhmään: manuaalisesti luotuun käyttöoikeusryhmään käyttäjien erottelua varten ja ”oletusryhmään”, joka toimii Windowsin verkkoautentikoinnin kautta – ehkä Kerberos?). Siksi, jos käyttäjät valitsevat oletuskäyttöoikeusryhmän (jota meidän tapauksessamme kutsutaan nimellä ”Users”), he pääsevät kirjautumaan sisään, mutta eivät näe omia menetelmiään ja tuloksiaan.On kaksi syytä, miksi emme voi poistaa ”Users”-käyttöoikeusryhmää: Ensinnäkin se on tiedekunnan määräys, ja toiseksi (ja olemme yrittäneet) emme voi enää poistaa sitä, koska monet ovat jo luoneet menetelmiä ja tuottaneet tuloksia ollessaan ”Users”-käyttöoikeusryhmässä. Näin ollen UNICORN estää meitä poistamasta tätä tiliä. Työstän parhaillaan tätä ongelmaa: minun pitäisi pystyä pääsemään suoraan taustalla olevaan MS-SQL-tietokantaan, jotta voisin muuttaa menetelmien ja tulosten omistajuutta. GE ei kuitenkaan ollut kovin avomielinen, kun kysyin käyttöoikeuksien hallinnasta. Vastaus oli: ”Itsenäisessä UNICORN-ratkaisussa tietokannan käyttöoikeustiedot ovat salattuja eivätkä ne ole julkisia.” Jos sinulla olisi yritysratkaisu (jossa isännöit omaa (SQL Server) -tietokantaasi), sinulla olisi hallintaoikeudet tunnistetietoihin ja teoriassa voisit poimia halutut tiedot (muoto on sellainen, jonka joudut selvittämään itse, emmekä me tue sitä). Voit päivittää ratkaisusi yritysversioon, jos haluat. Tämä kuulostaa pahemmalta kuin se on, koska meillä on fyysinen pääsy MS-SQL-palvelimeen ja käyttöoikeustietojen poimiminen ei vaikuta kovin vaikealta. Mutta minulta vie aikaa löytää haavoittuvuus, jonka avulla voin ”murtautua omaan järjestelmäämme”, ja juuri se ärsyttää minua. GE:n Lisa Bromarkin mukaan 7.0.2-päivitys näyttää kuitenkin korjaavan tämän ongelman: UNICORN voidaan konfiguroida käyttämään uutta tietokantasalasanaa. On mahdollista luoda salattu salasana tai syöttää jo salattu salasana. Tämä tehdään ajamalla UNICORN Service Tool -työkalu UNICORNin asennuksen jälkeen.Päivityksen saaminen on kuitenkin uskomattoman vaikeaa (ainakin se näyttää vievän viikkoja). Jakelu tapahtuu ilmeisesti edelleen optisilla tallennusvälineillä ja postitse. Luulen, että viimeksi hankin ohjelmiston CD- tai DVD-levyltä yli 10 vuotta sitten. GE kertoi minulle kuitenkin, että he ovat juuri siirtämässä UNICORN-ohjelmistopäivityksiä ”sähköiseen jakeluun”. Tervetuloa 21. vuosisadalle!&lt;/p&gt;</description></item></channel></rss>