W firmach i biurach rachunkowych korzystających z domeny Active Directory (AD) konfiguracja Asseco WAPRO Kaper wymaga uwzględnienia polityk bezpieczeństwa domeny, kont domenowych i uprawnień. Poprawna integracja WAPRO Kaper z Active Directory upraszcza zarządzanie dostępem i logowaniem. Nasz serwis konfiguruje WAPRO Kaper w środowiskach domenowych, łącząc wymogi bezpieczeństwa AD z potrzebami funkcjonalnymi programu.
Środowisko domenowe AD nakłada dodatkowe wymagania na konfigurację SQL Server i sieciową dostępność zasobów. Pomagamy przejść przez tę konfigurację bez błędów i konfliktu z politykami bezpieczeństwa firmy.
Konta domenowe dla SQL Server i WAPRO Kaper
W środowisku Active Directory usługi SQL Server powinny działać pod kontami domenowymi: tworzymy dedykowane konto serwisowe (np. DOMENA\svc-sql), nadajemy mu uprawnienie "Logon as a service" przez GPO (Computer Configuration → Windows Settings → Security Settings → Local Policies → User Rights Assignment), ustawiamy je jako konto usługi SQL Server w SQL Server Configuration Manager. Konto serwisowe jest kontem domenowym z minimalnymi uprawnieniami – nie konto administratora domeny.
Uwierzytelnianie Windows dla WAPRO Kaper
W środowisku AD zalecamy tryb Mixed Mode SQL Server (Windows + SQL Authentication): konta domenowe dla administratorów (logowanie przez SSMS z kontami domenowymi), konto SQL Server (login SQL) dla WAPRO Kaper (izoluje dostęp WAPRO Kaper od kont domenowych administratorów). Alternatywnie – jeśli wszyscy użytkownicy mają konta domenowe – można skonfigurować logowanie WAPRO Kaper przez Windows Authentication (konto domenowe = konto SQL), co eliminuje oddzielne hasło SQL i centralizuje zarządzanie dostępem w AD.
GPO dla konfiguracji WAPRO Kaper
Group Policy Objects (GPO) pozwalają centralnie zarządzać konfiguracją WAPRO Kaper na wszystkich stanowiskach: rozsyłanie ustawień połączenia SQL Server (przez skrypt logowania lub Group Policy Preferences), konfiguracja firewalla na stacjach (reguła zezwalająca na port 1433), instalacja klientów WAPRO Kaper przez MSI (Software Installation GPO). Konfigurujemy GPO współpracując z administratorem domeny klienta, aby nie konfliktowały z istniejącymi politykami bezpieczeństwa.
Zarządzanie uprawnieniami przez grupy AD
Zamiast zarządzać uprawnieniami WAPRO Kaper indywidualnie per użytkownik, tworzymy grupy AD: np. WAPRO-Ksiegowe (pełny dostęp do ewidencji i deklaracji), WAPRO-Odczyt (tylko podgląd dokumentów), WAPRO-Admin (pełne uprawnienia administratorskie). Grupy AD przypisujemy do loginów SQL Server i ról w WAPRO Kaper. Dodanie nowego pracownika do odpowiedniej grupy AD automatycznie daje mu właściwe uprawnienia w WAPRO Kaper – bez dodatkowej konfiguracji per użytkownik.