Der Dienst SOGSUSRV kann auf SOG ERP (VACOS)-Clients oder Terminal-Servern installiert werden, um verschiedene Aktionen, für die normalerweise eine UAC-Aktivierung, oder Administrationsrechte erforderlich wären, von einem normalen Benutzer, oder automatisch anstoßen zu lassen.
Zu diesem Zweck kann in der globalen Registrierung eingestellt werden, welche Aktionen unterstützt werden. Verwenden Sie "sogsusrv -cfg" zur Konfiguration des Dienstes.
Installieren Sie den Dienst durch Aufruf des Kommando "sogsusrv" aus der SOG Windows-Tools Entwicklungsumgebung (sogcmdgui).
Wählen Sie dort die Funktion "Dienst installieren". Verwenden Sie zur Installation ein Benutzerkonto, das in der Domäne als normaler Benutzer existiert und das auf dem aktuellen Client Administrationsrechte hat.
Rufen Sie erneut "sogsusrv" auf, und wählen Sie "Dienst konfigurieren". Konfigurieren Sie den Dienst wie unten beschrieben.
Rufen Sie nun die Dienstekonfiguration auf (Start - Ausführen - services.msc)
Stellen Sie die Startart des Dienstes auf automatisch, und starten Sie den Dienst. Geben Sie notfalls das Kennwort noch einmal neu ein, falls sich der Dienst sonst nicht starten lässt.
Rufen Sie "sogsusrv" aus der SOG Entwicklungsumgebung auf. Wählen Sie "Dienst konfigurieren".
Es erscheint folgende Maske:
Die Eingabefelder haben folgende Bedeutung:
Verzeichnis in dem Aufträge für den Dienst geschrieben werden, und über das die Ergebnisse der Aufträge gemeldet werden.
Das Verzeichnis wird automatisch anlegt, und sollte für alle relevanten Benutzer schreibrechte haben.
Liste von Logon-Scripten, die der Initialisierung des Dienstes dienen. Es soltlen in diesen Scripten nur Laufwerkszuordnungen stattfinden. Die Eingabebox dient nur der Anwahl eines Scriptes. Klicken Sie auf "Hinzu" um ein Script zur Liste der Scripte hinzuzufügen.
Sie können mehrer Scripte angeben, es wird aber nur das erste Script ausgeführt. (Mehrere Domänencontroller)
UNC-Pfad zur INstallationsbasis der SOG-Windows-Tools.
Aktivieren Sie diesen Dienst, um jedem Benutzer zu erlauben, das Kommando "regenv" in jedem beliebigen Verzeichnis auszuführen.
(Nicht empfohlen)
REMOTE Update-Dienst aktivieren
Aktivieren Sie diesen Dienst, um die Tools- und Projektaktualisierung im Zuge des Logons zu ermöglichen.
(Empfohlen)
Aktualisierungsscript, das die eigentliche Tools- und Projektaktualisierung. Das Script wird unter administrativen Rechten aufgerufen.
Die Eingabebox dient nur der Anwahl eines Scriptes. Klicken Sie auf "Hinzu" um ein Script zur Liste der Scripte hinzuzufügen.
Sie können mehrer Scripte angeben, es wird aber nur das erste Script ausgeführt. (Mehrere Domänencontroller)
Name der Gruppe "Jeder" auf dem lokalen System.
Dieser Gruppe werden schreibrechte auf das Dienste-Verzeichnis eingeräumt.
Lassen Sie dieses Feld leer, wird der Gruppenname automatisch ermittelt.
Ist diese Option gesetzt, wird alle 30-40 Minuten das Kommando "net.exe time /set /yes" gestartet.
Der Dienstebenutzer muss über ausreichende Rechte verfügen, um die Systemzeit beeinflussen zu können.
Die Verwendung dieses Dienstes ermöglicht die Verteilung von Updates der SOG-Windows-Tools und des SOG ERP (VACOS)-Projektes ohne den Eingriff eines Administrators.
Zu diesem Zweck werden auf dem Client Administrator-Rechte verwendet.
Die Verwendung von Administratorrechten durch einen Dienst, der selbst externe Scripte oder Programme aufruft, birkt gewisse Sicherheitsrisiken. Es sollten dabei folgende Hinweise beachtet werden:
Verwenden Sie für den Dienst kein Domänen-Administrations-Account.
Achten Sie darauf, dass nur Domänen-Administratoren schreibrechte auf die eingetragenen Scripte haben.
Achten Sie darauf, dass nur Administratoren schreibrechte auf die Konfiguration des Dienstes (lokale Registrierung) haben.
Achten Sie darauf, dass nur Administratoren schreibrechte auf das lokale Tools-Verzeichnis haben.
Achten Sie darauf, dass nur Domänen-Administratoren schreibrechte auf das ENV-Verzeichnis des Projektes (VACOS) haben.
Achten Sie darauf, dass nur Domänen-Administratoren schreibrechte auf das Tools-Verzeichnis haben.
Sollte einer dieser Punkte nicht beachtet werden, kann ein normaler Benutzer die Ausführung von Code oder Script unter administrativen Rechten erreichen, und sich damit mehr Rechte aneigenen als für ihn vorgesehen sind.