W firmach korzystających z domeny Active Directory (AD) konfiguracja Insert Subiekt GT wymaga uwzględnienia polityk bezpieczeństwa, kont domenowych i uprawnień domenowych. Prawidłowa integracja Subiekt GT z Active Directory upraszcza zarządzanie dostępem – użytkownicy logują się do programu tymi samymi danymi co do domeny Windows. Nasz serwis konfiguruje Subiekt GT w środowiskach domenowych dla firm każdej wielkości.
Środowisko Active Directory nakłada dodatkowe wymagania na SQL Server i konfigurację sieciową. Konta usługowe SQL Server powinny być kontami domenowymi, a nie lokalnymi. GPO (Group Policy Objects) mogą ograniczać uprawnienia potrzebne do uruchomienia Subiekt GT – konfigurujemy odpowiednie wyjątki.
SQL Server z kontem domenowym
W środowisku Active Directory usługi SQL Server (SQL Server Database Engine, SQL Server Agent) powinny działać pod kontem domenowym z minimalnym zestawem uprawnień – a nie pod kontem LocalSystem lub NetworkService, które mają zbyt szerokie uprawnienia w środowisku domenowym. Tworzymy dedykowane konto domenowe (np. DOMENA\svc-sqlserver), nadajemy mu uprawnienie „Logon as a service" i ustawiamy je jako konto usługi SQL Server. Następnie upewniamy się, że konto ma dostęp do folderów danych SQL Server.
Uwierzytelnianie Windows vs. SQL Server
SQL Server obsługuje dwa tryby uwierzytelniania: Windows Authentication (konto domenowe) i SQL Server Authentication (login SQL). W środowisku AD zalecamy Mixed Mode (oba tryby aktywne) – to umożliwia Subiekt GT logowanie przez konto SQL Server (niezależne od domeny), a administratorom dostęp przez konto domenowe w SSMS. Sprawdzamy, czy instancja SQL Server ma włączony Mixed Mode (właściwości serwera → Security) i że konto sa ma ustawione silne hasło.
Group Policy i polityki bezpieczeństwa
Polityki GPO mogą blokować uruchomienie Subiekt GT: zakaz uruchamiania aplikacji spoza białej listy (AppLocker lub Software Restriction Policies), polityki firewall blokujące port 1433, polityki wyłączające określone funkcje Windows używane przez SQL Server lub Subiekt GT. Analizujemy obowiązujące GPO (narzędzie gpresult /H raport.html) i konfigurujemy wyjątki w odpowiednich politykach. Wyjątki aplikujemy przez nową GPO lub przez modyfikację istniejącej, w zależności od struktury organizacyjnej domeny.
Mapowanie drukarek i udziałów sieciowych przez AD
W środowisku AD zarządzanie drukarkami i udziałami sieciowymi odbywa się centralnie przez GPO lub login scripts. Konfigurujemy automatyczne mapowanie drukarek serwisowych Subiekt GT (faktur, WZ, fiskalnej) dla użytkowników z odpowiednich grup AD. Konfigurujemy też dostęp do udziałów sieciowych (backup, szablony wydruków, archiwum dokumentów) przez GPO z odpowiednimi uprawnieniami domenowymi. Środowisko AD pozwala zapewnić spójną konfigurację na wszystkich stanowiskach bez ręcznej interwencji na każdym komputerze.