gpt4 book ai didi

sharepoint - SharePoint 集成模式和报表模型中的 SSRS 安全 - 安全漏洞?

转载 作者:行者123 更新时间:2023-12-03 16:48:24 25 4
gpt4 key购买 nike

这是我的场景:我让 SSRS 2008 R2 在与 SharePoint 2010 的集成模式下运行。
一切都按预期工作,因为我可以创建数据源、模型(通过 Studio 或通过 ECB 上的“生成模型”选项用于报告库中的数据源)。我的数据源使用带有存储凭据选项的专用 SQL 帐户。我的模型专门隐藏了几列,因此我的报表生成器 3.0 用户无法访问它们(考虑这些敏感列)。

但我发现的是 虽然用户无法编辑我的模型或数据源(他们只有读访问权限),但他们可以(从他们具有贡献权限的另一个报告库)创建一个新的报告模型(从 ShareEPPoint),然后只需将 url 传递到我在库中为它们设置的报告数据源 .一旦他们这样做,他们最终会得到一个模型,该模型没有我在锁定模型中设置的任何隐藏列。该模型也没有我应用的任何模型项安全设置——它是一个仅使用数据源的全新模型。

所以这是我的问题:Microsoft 暗示可以使用报表模型项安全性来防止用户访问模型中的某些实体(因此称为“报表模型项安全性”)。 但是,如果用户可以简单地使用 SharePoint UI 从他们自己创建的报告库中创建自己的模型并指向他们必须具有读取访问权限的数据源(.rsds 文件),这是否有点安全缺陷?

最佳答案

“我的数据源正在使用专用的 SQL 帐户”[...]“数据源(他们只有对它们的读取权限”。用户对数据源具有读取权限。这意味着用户可以对提供的数据做任何他想做的事情通过该数据源 - 无论您设置什么模型。

没有安全缺陷,但您的设计存在缺陷。一旦您使用专用帐户访问外部数据库,您就只有该帐户的安全性。您需要使用模拟将用户的凭据传递给数据库,以便他只能看到他应该看到的内容。这当然会打开另一个蠕虫,因为您不希望所有 SharePoint 用户都作为数据库用户。这给您留下的只有选项三:让数据库能够在某种安全查找数据库中查找用户,这当然是一个自定义解决方案。

现在您正在使用“默默无闻的安全”方法。您为用户提供一个具有某些“权限”或隐藏列的模型,但底层数据源为用户提供所有数据(甚至是隐藏的内容)。是什么阻止用户使用他们拥有读取访问权限的数据源?没有...

关于sharepoint - SharePoint 集成模式和报表模型中的 SSRS 安全 - 安全漏洞?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/11749355/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com