最近敝公司在進行系統開發的流程
在系統即將上線前我才進入了這個專案小組且固定參與會議
但上個月上線後我發現了一個頗異常的狀況
就是這個Web介面的系統在按了登出且關閉IE後
重新開啟IE進入系統網址就會自動登入不必再重新打一次帳號密碼了..........
在上個月底的會議中我有將這個問題提出來
但廠商沒有給我正面的回應
這週我覺得問題有點大
到時被稽核我們會整個很頭痛於是再度提出這個問題
結果今天早上廠商回電給我的答覆是
因為當初決定這個系統的帳號密碼綁AD
所以在Windows未登出的狀況之下
該系統無法因為登出而再次輸入帳號密碼的問題是"正常"的
聽完我一整個很想翻桌................
但因為個人對於程式設計的駑頓
為尋求發言時更加有說服力
因為又來請求大家的建議
請多多包涵 Orz
補充說明
我想, 版大的問題是集中在不要自動登入, 每次登出離開系統或關閉IE結束系統後, 下次執行系統時會一定要到登入功能中輸入正確帳號和密碼, 才能進入系統操作.
我這樣的認知是正確的話, 我的解釋是:
這代表, 廠商只會寫 AP, 不會管理 AD 和 IE....
請打開 IE, 設定: 工具> 網際網路選項 > 安全性 > 近端內部網路 > 網站
取消: 自動偵測內部網路, 以及底下的所有選項. 如果有其他需要自動登入的公司網站, 請按: 進階, 以手動方式將網址輸入到這裡面, 否則就不需要再設定. 只要網址不加入進階裡面, 就不會被自動登入
如果一台一台設定很麻煩, 可以透過 AD 用 Group Policy 強制限制, 請在 DC 管理台執行: gpedit.msc 進入:
使用者設定\系統管理範本\Windows 元件\Internet Explorer\網際網路控制台\安全性網頁\內部網路區域, 選右邊的登入選項, 改成: 已啟用, 下面選: 提示輸入使用者名稱及密碼, 就不用一台一台去設定.
只要是通過微軟認證合格的 Enterprise Administration MCITP 人員, 應該都知道以上設定....
您好
在敝公司所有的員工都鎖定了網際網路選項的使用
透過Policy派發是個方法
但是我不認同一個系統不去修改程式碼而要靠其他的方式去處理這個問題
感謝您的回應
補充回應
修改使用者設定的確是個好辦法
但這個AP的最大問題是
他按了登出後有個確認登出的按鈕
繼續按下去還有個登入的按鈕
那個登入按下去也不必打帳號密碼就進去了.........
也就是說
使用者如果沒把IE視窗關閉的話
這個設定是無效的
您說的這個現象, 用得到的人叫 *功能*, 用不到的叫 *Bug*....
這是微軟的設計, 主要是為了方便 Domain User 做 SSO 登入, 而且, 這個功能是綁定在 IE 裡面的, 除非 AP 廠商有能力改 IE (...但誰有能力?), 要不然, 就要放棄使用 Windows 整合驗證, 改用表單式驗證, 就可以避開這個問題.
跟AD相同有好處有壞處
好處是不用重複打帳密
壞處是如果需要重複打帳密需要另外處理
其實很簡單
另外在程式中AD檢查過之後再加個一檢查是否登入的欄位
不過我看可能要記錄在資料庫
如果資料庫中那個值是否 就要重新打帳密
然後在登出的時候去資料庫把值改成否
登進去的時候改成是
如果真是像版主所說的,系統一開始還有登入畫面,也使用AD的帳號作為登入的驗證,但是到後面卻在登出之後還可以立即回到系統中而不用再次登入,那只能說是廠商在晃點版主的公司了。
話說回來,如果版主真的希望每次都會出現登入畫面,而且要真的有使用AD再一次執行身分驗證的話,可以使用以下的方式:
第一、強迫廠商改用表單驗證模式,無論如何必須先進入登入畫面(而且務必要加密,例如使用SSL)。
第二、讓使用者輸入AD帳號與密碼。
第三、請廠商使用Impersonate的方式驗證使用者的登入,來驗證使用者身份的正確性。
第四、儘可能使用Session來存放驗證旗號(Cookie也可以,但是我想會比較麻煩一點),如果Session過期,就要強迫自動導回到登入畫面。
但是這樣的作法比較討厭的是:
第一、因為程式有機會直接處理使用者的密碼,需要嚴防小人。
第二、使用者常常會因為畫面放太久而需要重新登入,容易招致民怨。
這是認證方式不同, 一般用form, windows整合, 而windows就由AD來認使用者.
若果, 不想打破原有架構, 最快是購買一套single site-on的套裝軟體.
把原來的驗證程式碼mark掉,我想應該是用同一個公用程式吧, 不花什麼工.
再設定iis為匿名存取.
最後, 安裝/設定好sso的realm和policy等等, 就可以上線了.
而sso, 有通過AD時, 他會主動認AD.
沒登入時, 他會要你輸入一組有權限的account. 當然, 不會要求和windows同一組的.
這就方便多了.