Ich habe einen Anbieter, der angibt, dass er den von ihm installierten Microsoft Server 2008 R2-Terminalserver nur unterstützt, wenn sich alle Benutzer mit demselben Benutzernamen und Kennwort anmelden. Sie behaupten, dies soll den Endnutzern die Sache erleichtern.
Der Server ist eigenständig und führt sowohl die Anwendung (EMR) als auch die Backend-Datenbank (MySQL) aus. Jedes unserer Büros erhält einen dieser Server. Meine Bedenken sind 1) Sicherheit und 2) mögliche Probleme mit allen Benutzern, die dasselbe Benutzerkonto verwenden. Sicherheit ist ein Problem, da wir unter HIPAA und DB fallen und alle gespeicherten Dokumente, die PHI enthalten, auf dem TS nicht verschlüsselt und ohne ACLs gespeichert werden, die den Zugriff über das generische Benutzerkonto einschränken. Der Hersteller gibt an, dass die Datenbank ein Kennwort für die Anmeldung benötigt, sodass dieses Setup sicher ist.
Ich habe immer verlangt, dass Benutzer ihre eigenen Konten haben, wenn sie einen RDP-, Citix- usw. Server oder eine Serverfarm verwenden, daher habe ich mit einem solchen Setup keine Erfahrung in der Praxis. Ich frage mich, was jeder über diese Art von Setup denkt.
Antworten:
Wenn die Dateien auf Dateisystemebene ohne benutzerbasierte Verschlüsselung und ohne ACLs gespeichert werden, laufen Sie weg. Wenn ALLE Daten in der Datenbank gespeichert wären, würde ich etwas weniger zögern, aber dennoch ist jeder Anbieter, der sagt, dass es in Ordnung ist (insbesondere wenn HIPPA im Mix ist), gemeinsam genutzte IDs zu verwenden, in meinem Buch verdächtig. Wenn Sie den Computer einer Domäne hinzufügen, ist aus Sicht des Endbenutzers nichts verwirrend, wenn Sie seine eigene individuelle ID verwenden. Vielmehr wäre es verwirrender, wenn sie die zusätzliche gemeinsame ID hätten.
quelle
Einverstanden ist, dass mit der Profilfreigabe eine ganze Reihe von Problemen verbunden sind - nicht zuletzt die Unfähigkeit, eine gute Rechenschaftspflicht (oder sogar JEDE Rechenschaftspflicht) dafür zu haben, wer genau was und wann genau getan hat. Finden Sie einen anderen Anbieter - einen, der den grundlegenden Sicherheitsgrundsätzen entspricht. Versuchen Sie nach Möglichkeit, jemanden mit einer SAS 70 Typ II-Zertifizierung zu finden. Ich garantiere, dass diese Organisationen das Teilen von Profilen nicht zulassen. Vielen Dank, dass Sie gefragt haben, bevor Sie sich auf diesen Gedanken gemacht haben und ihn später bereut haben.
quelle
Stimmen Sie überein. Dies ist eine Katastrophe, die darauf wartet, passiert zu werden. Wenn sie so lakonisch sind mit etwas, das Sie sehen können (was gemeinsame Anmeldungen erfordert), was um alles in der Welt tun sie dann, was Sie nicht sehen können?
quelle