27. apr2011

SSL sertifikat til flere formål

PadlockVi hadde en kunde som fra før har et DigiCert UC sertifikat til sin Exchange 2010 server. De ønsket å bruke det samme sertifikatet på sin Cisco ASA 5510 til SSL VPN. NO sweat, siden DigiCert gir nytt sertifikat gratis ved endringer, og man får ubegrenset antall kopier.

Det eneste vi måtte betale ekstra var $83 for det ekstra navnet i sertifikatet, siden de allerede hadde brukt de 4 første.

Vi laget ny sertifikatforespørsel på Exchange Serveren og la til navnet til VPN-løsningen (vpn.kundensdomene.no) i tillegg til de andre navnene.

Deretter fikk vi utstedt nytt sertifikat fra DigiCert til Exchange Server som vi installerte.

Vi laget en ny CSR på Cisco-boksen, med navnet til VPN-løsningen og ba om å få utstedt et duplikat hos DigiCert.

Duplikatet med vpn.kundensdomene.no som Common Name installerte vi på Ciscoboksen.

Testet – fungerte som hånd i hanske, ingen sertifikatfeilmeldinger lenger..

Linker til informasjon om hvordan man lager sertifikatforespørsel og installerer sertifikat på Cisco ASA:

http://www.digicert.com/csr-creation-cisco-asa-vpn.htm

http://www.digicert.com/ssl-certificate-installation-cisco-asa-5500.htm

Published: 27.04.2011  12:32 | 0  Comments | 0  Links to this post

17. feb2011

Fingeravtrykk på pcen min!

imageI tråd med hverdagen som “vanlig pc-bruker” som likevel OFTE gjør handlinger og operasjoner som krever administrator-tilgang, måtte jeg i første omgang lære meg å leve med at jeg måtte taste lokalt brukernavn og passord hver gang jeg skulle ha forhøyede rettigheter. Jeg har imidlertid funnet en løsning som fungerer glimrende og ikke bremser meg nevneverdig i det daglige. Jeg skal her redegjøre for oppsettet…

Lokal administratorbruker

Brukeren “Administrator” er default deaktivert på Windows 7. Greit nok det, når denne er aktivert er det en utmerket fotfeste for den/de som ønsker å komme seg inn på pcen, av flere grunner:

  • At det finnes en bruker som heter “Administrator” på alle Windows-pcer er forventet. Dette er det første man prøver på.
  • Administrator-brukeren har ikke lock-out policy, så man kan prøve passord så mange ganger man vil. Den interaktive påloggingen bremser riktignok kraftig opp etter noen feilede forsøk, men dette kommer de seg utenom og kan teste så mange passord de vil.

Hvis Administrator er deaktivert, må den potensielle inntrengeren også gjette brukernavnet. Man kan være ekstra ekkel og lage en gjestekonto som heter Administrator – så selv om inntrengeren gjetter passordet, har hun bare gjestetilgang til systemet!

Jeg la inn en lokal bruker på min pc med det korte og greie navnet “root” også velkjent, men kanskje ikke forventet på en Windows-pc? Passordet måtte selvsagt være sterkt, så det ble en ganske hard jobb å logge på når jeg skulle forhøyes:

 

Brukernavn: .\root ( “.\” brukes for å angi lokal pc, genialt når du ikke husker hva den heter!)

Passord: **************** (må være minst 12-15 tegn. Alle fire karaktergruppene – STORE bokstaver, små bokstaver, tall og spesialtegn som [+ – @] og sånt..)

 

Jeg har fra før aktivert fingeravtrykksleseren til å brukes med domenepåloggingen, og da har jeg registrert to fingre på hver hånd til det. Sånn i tilfelle.

 

Det jeg oppdaget her, var at ved å logge på interaktivt med lokal root-bruker, kunne jeg registrere lillefingeren som “admin-finger”! Dermed slipper jeg å taste hele regla hver gang jeg skal forhøyes, og er i gang med oppgaven etter et raskt fingersvipp… Gotta love that.. Hot smile

 

Så nå er det bare EN ting jeg lurer på – fingeravtrykkslesere er, etter hva jeg har hørt, i stand til å føle om fingeren er “død” eller “levende”, for å stoppe onde mennesker fra å kappe av fingrene dine for å kunne bryte seg inn på pcen din… Men når de lager slike fingeravtrykkslesere:

Hvordan tester de at de fungerer…?

Published: 17.02.2011  00:25 | 0  Comments | 0  Links to this post

17. feb2011

Begrenset tilgang ingen begrensning…

Problemet

Å bruke en PC på internett kan sammenlignes med en skrekkfilm – man vet aldri hva som plutselig dukker opp rundt neste hjørne, og ofte er det noe heslig og forskrekkelig som overgår dine villeste fantasier om ondskap og nedrighet. Djevelskapen sniker seg inn på deg, bakfra, ovenfra, fra undersiden og forfra, forkledde varulver i Lambi-klær.

Det høres kanskje litt klisjè-aktig ut, men det er faktisk ikke så langt fra virkeligheten. Virus, ormer, trojanske hester, botnet og rookit – alle disse er såkalt “ondsinnet programvare” – og får de fotfeste på PCen din kan de like gjerne utføre sine udåder i skjul på PCen din, uten at du merker at det er der, som at de sletter og/eller ødelegger. PCen blir en zombie som lystrer sin herre (ikke deg!) blindt og uten forbehold.

Hvis du tror det bare er ødeleggelse de er ute etter, må du tro om igjen. Økonomisk vinning er i dag nummer 1 årsak til hacking og angrep. Et botnet med 100,000 velvillige PCer til rådighet gir uante muligheter og slike ferdig oppsatte botnet skifter hender for millioner av kroner.

Utfordringen

For at et virus skal kunne få fotfeste på pcen, må det kunne nå inn i systemet. Da trengs det “forhøyede rettigheter” slik at viruset kan endre systemfiler og –innstillinger. Hvis pålogget bruker allerede ER administrator, og nettleseren (som stadig oftere er inngangsporten) har administrator-rettigheter på pcen, ja da har viruset en veldig enkel jobb. Det kan vandre uhindret gjennom hele systemet, og infisere hva som helst – det har samme rettigheter som brukeren!

Løsningen

Løsningen på dette problemet, er å sørge for at pålogget bruker har minimalt med tillatelser og rettigheter han trenger for å få gjort det han trenger, og ikke mer. Ingen applikasjoner må skrives sånn at de krever administratortilgang for å utføre sine vanlige oppgaver. Brukerne skal heller ikke behøve slike rettigheter i det daglige.

Da Microsoft lanserte sin vakre operativsystem-symfoni Windows Vista, hadde de faktisk gjort noe smart under panseret. Løsningen heter brukerkontokontroll (User Account Control = UAC) som gjør at når en vanlig bruker forsøker å utføre en handling som krever forhøyelse, spør operativsystemet etter brukernavn og passord på en brukerkonto som har slike rettigheter. Her vil man også oppnå det at virus eller andre uhumskheter også er pent nødt til å spørre etter rettighetene. Hvis brukeren ikke gir rettighetene, stopper det opp.

Internet Explorer var ett av de første programmene som fra og med Windows Vista default kjører i “Protected Mode”, i praksis uten Administrator-rettigheter, uavhengig av hva brukeren ellers har av rettigheter.

UAC og Protected Mode har redusert antall infeksjoner av Windows-pcer dramatisk.

Nå har jo *NIX variantene hatt dette i mange år – root-pålogging med sudo og whatnot. Derfor var det jo litt rart at Apple gjorde narr av Microsoft da de lanserte UAC… Jaja, samma det.

Nå var det bare det at Windows-brukere var vant til å være administrator og få lov til å gjøre hva som helst på pcen. Etter ny installasjon gjør man jo mange installasjoner og andre systemendringer, og mange mente UAC var altfor mye hassle. De opphøyde sin standard bruker til Administrator og slo AV UAC. Veldig lite lurt, men forståelig – Windows Vista var nemlig *svært* masete og ville ha tillatelse til nesten alt. I tillegg var mange applikasjoner skrevet for Windows XP laget på en slik måte at de skriver til System32 (FY!), til HKLM i registry (FY!) og andre ting som bryter med retningslinjene for god programmering. Se sertifiseringen “Designed for Windows”.

Windows 7 endret dette. UAC ble “tunet” slik at den bare spør når det virkelig er noe som må gjøres. Applikasjonene er blitt mer modne og gjør sine ting på stuerent vis, uten å skrive filer til plasser som ikke er lov og sånt.

Egne erfaringer

Jeg gjør antagelig flere systemendringer pr dag på egen enn de fleste databrukere gjør i løpet av et år. Jeg installerer, tweaker, tester, endrer, avinstallerer og kroter rundt på pcen som en hyperaktiv seksåring med sukker-iv i en godtebutikk. Derfor kommer jeg ikke sjelden ut for krav om forhøyelse, og jeg må skrive brukernavn og passord til lokal administratorbruker.

Likevel har jeg valgt å kjøre mine daglige oppgaver som en “vanlig bruker”, for å kjenne litt på smerten. Det er ikke lett, men gjennomførbart.

Konklusjon

Ikke slå av UAC. UAC er din venn. Tenk deg om to ganger før du melder deg inn i den lokale Administrator-gruppen – trenger du EGENTLIG å være administrator hele dagen? Lag heller en lokal bruker som bare du kjenner navnet på, og gi den et sterkt passord. Kanskje hindrer dette en dag et virus fra å få fotfeste, eller kanskje blir det dette som hindrer deg i å knote til pcen med en driver du EGENTLIG ikke skulle installert? Smile

Jeg skal skrive litt mer om hva du kan gjøre for at forenkle hverdagen i dette scenariet.

Published: 17.02.2011  00:18 | 0  Comments | 0  Links to this post

1. jun2010

Digitale sertifikater

Erfaringsmessig kan det bli litt “småplukk” med en sertifikatinstallasjon før det fungerer optimalt. Da er det fint å ha verktøykassa klar.. :)

Digicert.com har laget en online SSL Certificate Check som man kan bruke til å sjekke sin SSL installasjon for feil. Verktøyet fungerer også selv om du bruker andre sertifikat-leverandører.

image

 

Et annet hjelpemiddel er et nedlastbart verktøy for å sjekke sertifikat(ene) på din Windows server eller pc. Verktøyet er foreløpig i beta, men har vist seg å fungere utmerket. Her et et utdrag av funksjonaliteten:

DigiCertUtil.exe makes it easy to:

  • See all the SSL certificates installed on your server.
  • Easily view details for each certificate.
  • Fix intermediate certificate problems with one click.
  • Import and Export your certificates to make a backup or move them between servers.
  • Test a certificate to verify its private key is functional.
  • Install a certificate to a pending request.
  • Repair a certificate whose private key exists on the server but is not correctly associated with the certificate.

 

Verktøyet kan lastes ned her.

 

Lykke til med sertifikatinstallasjonen!

Published: 01.06.2010  09:24 | 0  Comments | 0  Links to this post

16. apr2010

Administrator-rettigheter eller ikke?

Vi IT konsulenter har messet i mange år om hvor viktig det er å passe på sikkerheten. De fleste har hørt lange foredrag om hvorfor vi må blokkere trafikk fra internett, ha sterke passord, styre unna farlige websider osv osv. Det bør ikke komme som noe sjokk at det finnes hundretusenvis av virus man må passe seg for. Alt dette er det stor forståelse for blant IT sjefer og ledere, og det gjennomføres mange gode tiltak for å sikre data.

Likevel er det èn sak som jeg personlig har hatt på agendaen i lang tid, men som det er vanskelig å finne forståele for hos kundene, og det er viktigheten av å redusere rettigheter og tillatelser til brukerne på egen PC, slik at de har tilgang til det de trenger, men ikke mer.

De aller fleste velger å la brukerne ha full Administrator-tilgang til egen pc, for å la dem installere programmer, oppdatere innstillinger, konfigurere Windows osv osv.

 

Hvorfor er dette et problem?

Tenk deg at du surfer rundt på nett. Du går inn på en side du har vært hundre ganger før, og i dag ser den helt lik ut som sist du var der. Det du ikke vet, og kanskje heller ikke de som eier siden, er at i løpet av natten ble siden utsatt for et diskrèt angrep - “noen” har lagt inn en kodesnutt på denne siden, som angriper alle som besøker den. Dersom du er Administrator på egen PC, vil også programmene du bruker ha samme rettigheter som deg, og dersom du pådrar deg “ondsinnet kode” fra en webside, vil også denne koden ha Administrator-tilgang til din PC og kan gjøre ALT som du kan – installere programmer, oppdatere innstillinger, konfigurere Windows, slette alt den kommer over osv osv!!

 

Redusere problemet

Med Windows Vista kom User Account Control – du vet – den irriterende boksen som alltid popper opp når du skal gjøre noe artig.. Den klikker du bare forbi, ikke sant? Eller har du slått den av fullstendig?

Den er siste skanse av sikkerhet og dersom du kjører som Administrator, men bare klikker OK hver gang du ser den, godtar du like gjerne at den tilsynelatende trygge websiden du nettopp åpnet, laster opp et virus eller en trojansk hest til PCen din. Du ser den ikke, den legger seg bare i oppstarten og i minnet på maskinen og venter på at du skal taste inn Nettbank-påloggingen din, Visa-kortet ditt eller lignende interessant informasjon, og så sender den opplysnignene til sine opphavsmenn. Eller den sletter hele datakatalogen din. Eller kanskje bare bildene? Eller setter i gang og sender millioner av SPAM-mailer med PCen din som villig marionette… Bare fantasien til skurkene setter grenser, og det ser ikke ut som de mangler kreativitet.

 

Så hva ville være annerledes dersom du kun hadde vanlig brukertilgang, og besøkte denne utrygge siden?

I et miljø der brukerne kun har vanlige bruker-rettigheter til sine daglige gjøremål, vil enhver handling som krever Administrator-tilgang (også kjent som “elevering av rettigheter”) resultere i en dialogboks som ber om brukernavn og passord istedet for bare et “OK”. Hvis brukerne ikke har denne tilgangen, blokkeres den potensielt skadelige endringen, og man slipper å miste sine data. Dette er selvfølgelig ikke noen 100% garanti, men det blokkerer veldig mye.

 

Analyse

Nøyaktig HVOR MYE har BeyondTrust analysert i sitt whitepaper BeyondTrust 2009 Microsoft Vulnerability Analysis der det går fram at så mye som 90% av alle sikkerhetsproblemer i Windows 7 blokkeres effektivt dersom brukeren konfigureres som en “vanlig bruker” istedet for å få Administrator-tilgang til sin maskin.

 

Brukerens frihet vs. bedriftens eksistens?

Det handler ikke om å innskrenke den enkeltes frihet, det handler om å forhindre spredning av virus, malware, spyware og andre utysker, det handler om å beskytte bedriftens eiendeler og data, det handler om å følge god skikk datasikkerhet.

Som en anbefaling kan brukere som trenger “opphøyde rettigheter” utstyres med en ekstra konto, en de ikke logger på med, men som de kan bruke til å gjøre disse oppgavene som krever ekstra tilgang. Det, sammen med en bevisstgjøring hos brukerne på hva de tenke på når de beveger seg ute på internett, vil gjøre verden til et tryggere sted for oss alle…

 

God og trygg helg!

Published: 16.04.2010  15:45 | 0  Comments | 0  Links to this post

12. mar2010

Siste nytt! Nå kan du velge nettleser!

Da jeg startet pcen min i dag oppdaget jeg til min store skrekk at Internet Explorer ikonet mitt var BORTE! Hva SKAL jeg gjøre!

Så, ut av det blå, kom det plutselig opp en informasjonsmelding jeg aldri hadde sett før!

image

Velge nettleser!? Kan man det da? Jeg trodde jo jeg måtte ha Internet Explorer siden jeg har Windows?

Med kaldsvetten rennende nedover ryggen – for dette var skikkelig skummelt! – klikket jeg forsiktig på OK, og fikk DENNE skjermen:

image

 

Så her kan man altså velge bort den velkjente blå e‘en..? Men kan man det da?

Klart du kan. Det har aldri vært noe problem. Intet nytt her, i motsetning til hva mange medier skal ha det til -  de lanserer dette som en en verdensnyhet!

Det har kommet på plass som et krav fra EU etter at Mozilla Foundation, Opera og noen andre gikk til sak mot Microsoft og krevde å få Internet Explorer “løsrevet” fra Windows. Microsoft har etterkommet kravene, og nå kan Internet Explorer 8 avinstalleres fullstendig. Det var imidlertid ikke nok. I tillegg til dette skal nettleservalget skal komme opp og informere brukerne om valgfriheten. Meldingen kommer fra en nettside som heter browserchoice.eu.

Personlig tror jeg at de fleste brukerne som nå får denne dialogen “påtvunget” vil oppleve dette som “enda et irriterende valg” heller heller enn økt valgfrihet.

“Alle” vet jo at man kan installere alternativ nettleser dersom man vil ha et alternativ?

 

Er det ikke også et valg å IKKE velge?

 

Mens jeg er helt enig i at alle nettlesere bør støtte alle Web-standarder, tror jeg dette vil medføre mer problemer for brukerne. Nettsider som ikke fungerer som forventet, enda flere oppdateringer som skal installeres, nye menyer og ikoner å venne seg til osv osv..

BrowserChoice er løsningen på et problem som ikke lenger finnes – Firefox, Chrome og Safari har allerede spist opp store deler av markedsandelen til Internet Explorer og det finnes per i dag reell konkurranse i markedet. Så hvorfor denne meldingen nå? Jo, fordi bittelille, forsmådde Opera syntes ikke de fikk nok del av kaka. De satt misunnelige med sine 0,2% markedsandel og så på at Google lanserte Chrome - og raste fra dem fra dag 1. Og man kan jo på sett og vis forstå at de som så gjerne vil, men ikke får det til, blir fortvilet når lokomotivet Google dundrer forbi, men å gå til sak mot èn konkurrent når de andre gjør akkurat det samme?

Apple har Safari bundlet med sitt OS X. Når Google lanserer Chrome OS er det BYGGET rundt Chrome nettleseren.

Mozilla Foundation har bevist med Firefox at Microsoft sitt nettleser-monopol ikke lenger er noe tema. Hadde Opera laget en bedre nettleser hadde de også hatt en større markedsandel, men det gjør de ikke, og nå må brukere over hele EU unngjelde for dette. Det er en merkelig verden vi lever i.

Nå gjenstår det bare å se om dette vil ha noen innvirkning på markedsandelene.

Og jeg? Jeg bruker Internet Explorer 8 daglig, den er den jeg foretrekker fordi den har for meg den beste totalpakken av brukervennlighet, hurtighet, kompatibilitet og stabilitet av de FEM nettleserne jeg har på pcen min:

image

Og ja – jeg har hatt disse lenge - også FØR Browser Choice… :)

Published: 12.03.2010  11:40 | 0  Comments | 0  Links to this post

28. feb2010

Subject: Kjære mail.online.no e-postkonto Bruker

Se mailen nedenfor. Den kom dumpende inn hos meg nå i helgen. Ser den legitim ut? Nei, ikke spesielt. Men les den likevel. Jeg utfordrer deg til å lese hele mailen uten å trekke på smilebåndet.. ;-) Nei forresten - le av den! Høyt!

…og tenk så på at det sikkert er titusenvis av pliktoppfyllende mottakere som iherdig og uvitende utformer sine svar og sender brukernavn, passord, fødselsdato og “future passord” til avsenderen.

Skremmende. Her må vi som datakyndige ta ansvar for å informere våre medpassasjerer på internettet.. Hvem er forresten helpdesk@online.no som eposten kommer fra? Er det privatpersoner som har registrert denne adressen? Er det en adresse som Online.no bruker selv? I så fall, har den eller de som har skrevet denne mailen tilgang til å lese alt som kommer inn til helpdesk@online.no? Da sitter de på en informasjonstyv’s gullgruve selv uten å sende en slik mail! Tenk bare på hvor mange som sender legitime forespørsler til denne adressen! Hvis så er tilfelle, gjør online.no noe med det?

Vet du forresten om noen andre har tilgang til å laste ned DIN POP-mail? Gmail? Hotmail? Det kan gjøres uten å etterlate spor, bare du har innloggingen. Noen ISP’er, skal ikke nevne navn, er veldig enkle å ha med å gjøre – du ringer bare og spør:

–Hei du, jeg hjelper en kunde her med å sette opp mailen hans på nytt.. Hva er innloggingen til Per Pål Askeladd hos Firmaet A/S? Sier du det ja. To nuller ja. Takkskalduhaenfindagheeei!

Deretter kan du sette opp en heelt vanlig mailklient til å hente mailen uten å slette fra server, og så kan du lese den i ro og mak.

“Common sense isn’t all that common”…

 

-------------------------------------

From: mail.online.no [mailto:helpdesk@online.no]
Sent: 28. februar 2010 11:57
Subject: Kjære mail.online.no e-postkonto Bruker

--
Kjære mail.online.no e-postkonto Bruker,
Vi skrev til deg på 27 februar 2010 gi råd at du endrer passordet på
kontoen for å hindre uautorisert tilgang til kontoen følgende
nettverket instruksjonen vi tidligere har kommunisert.
alle Mailhub systemer vil gjennomgå regelmessig planlagt vedlikehold. Access
til e-post via Webmail klienten vil bli utilgjengelig i noen tid
løpet av dette vedlikeholdet. Vi er nå oppgraderer vår database
og e-postkonto senter vil si hjemmeside visning. Vi skal slette gamle
[https: / / mail.online.no / l kontoer som ikke lenger er aktive for å skape
mer plass for nye kontoer brukere. vi har også undersøkt et system bredt
sikkerhet revisjonen for å forbedre og forsterke
vår nåværende sikkerhet.
For å fortsette å bruke våre tjenester du trenger for å oppdatere og
nytt bekreftet din e-postkonto detaljer som anmodet nedenfor. For å fullføre
kontoen re-bekreftelse, må du svare på denne e-posten umiddelbart og
skriv din konto
detaljer som anmodet nedenfor.
Brukernavn:
Passord:
Fødselsdato:
Future Passord:
Unnlatelse av å gjøre dette vil umiddelbart gjøre kontoen deaktiveres fra
vår database, og tjenesten vil ikke bli avbrutt som viktige meldinger kan
samt gå tapt på grunn av den synkende på nytt bekreftet til oss kontoen
detaljer.
Vi beklager det inntrufne at dette vil føre deg under denne
perioden, men stole på at vi er her for å gi deg bedre og gir
mer teknologi som dreier seg om e-post og internett. Det er også
relevant, forstår du at vår primære bekymring er for våre kunder,
og for sikkerheten til sine filer og data.
Bekreftelseskode: mail.online.no -/93-1A388-480 Technical Support Team

Published: 28.02.2010  12:59 | 0  Comments | 0  Links to this post

13. des2009

Windows Command-line Reference

command-line interface Mens vi venter på at PowerShell skal ta over verden, må vi stundom ty til den gode gamle kommandolinjen ( også kalt DOS-boksen) for å få gjort ting raskt og effektivt. Spesielt hvis man installerer Server 2008 som Server Core, som ikke har noe grafisk brukergrensesnitt, er dette nyttige saker!

Her er en alfabetisk liste over alle kommandoer i Windows (2008 og Vista, med noen oppdateringer for 2008 R2):

Microsoft Technet Command-line Reference, A-Z List

Published: 13.12.2009  21:36 | 0  Comments | 0  Links to this post

19. nov2009

Erfaringer med Microsoft Online Services

Microsoft Online Services (MOS) er Microsoft sin satsing i “nett-skyen”. Under filosofien “Software + Services” (S+S) har de videreutviklet sine plattformprodukter og tilpasset dem et liv både i og utenfor bedriften.

Kongstanken er at en kombinasjon av gode applikasjoner på pcen og online-tjenester gir den beste opplevelsen og at dette gir bedriftene en stor grad av valgfrihet.

Produktene

MOS består pr i dag av disse produktene:

  • Exchange Online
  • Exchange Hosted Services
  • SharePoint Online
  • Office Communications Online
  • Office Live Meeting

Produktene kan tas i bruk hver for seg og de kan kombineres med allerede installerte tjenester. Eksempelvis kan en bedrift med eksisterende Exchange-infrastruktur åpne for at enkeltgrupper med brukere kan få Exchange Online, mens spesielle applikasjoner eller andre hensyn kan diktere at noen brukere beholder sine Exchange-tjenester innomhus. Typisk kan mobile brukere dra nytte av tilgjengeligheten man får med MOS.

Man kan bruke de rene online-tjenestene (dvs kun med bruk av nettleser) men den beste opplevelsen får man naturlig nok ved å kombinere onlinetjenestene med Microsoft Office, der Outlook utgjør informasjons-“navet”:

  • Epost, kalender, oppgaver og kontakter med Outlooks rike funksjonalitet.
  • SharePoint dokumentbiblioteker og lister kan synkroniseres to-veis med Outlook 2007, og dermed er dokumentene også tilgjengelig når man er uten nett.
  • Integrasjon mellom SharePoint dokumentinformasjonspaneler i blant annet Word og Excel, gjør SharePoints utvidede metadata tilgjengelig direkte i Office-applikasjonene.

Epost, kalender, kontakt-synkronisering til mobiltelefon er også en naturlig forlengelse av onlinetjenestene, og man skal virkelig gå løsningen grundig etter i sømmene for å finne forskjeller i funksjonalitet på Exchange Online kontra den lokale Exchange-serveren.

SharePoint derimot, har foreløpig til dels store begrensninger i forhold til en lokal installasjon. Produktet i bunn er den “voksne” versjonen; Microsoft Office SharePoint Server 2007, men den er strippet for muligheter til å installere egen kode, og den som er vant til SharePoint Server 2007 ser fort at det er en del funksjonalitet som ikke finnes i MOS-versjonen.

Når det er sagt, er dette samtidig det produktet man lettest kommer i gang med gjennom MOS kontra lokal installasjon, og det kan fjerne store barrierer for bedrifter som tenker på å ta i bruk SharePoint Server men som ikke kan forsvare investeringen.

Jeg har ikke funnet svar på hvordan man beveger seg fra en sped begynnelse med MOS der man senere ønsker å ta i bruk full funksjonalitet i en lokal SharePoint installasjon – det finnes meg bekjent ingen migreringsverktøy for å migrere UT av MOS. Det er mulig det kommer.

Store besparelser

Fordelene med å sette ut slike tjenester er mange. Reduserte kostnader til administrasjon, strøm, kjøling og ingen store investeringer i forkant – løsningen vokser helt i takt med bruken. 100 nye ansatte over helgen? Ingen problem. Legg brukere i et regneark, importer i MOS og brukerne blir ferdig generert for deg. Fra 5 brukere og opp til hundretusenvis - Microsoft har bygget en løsning som håndterer millioner av brukere. De har titusenvis av servere i nøye kontrollerte og overvåkede datasentra og gir garanti om 99,9% oppetid. Dersom en katastrofe inntreffer ved ett datasenter er alle data replikert over til et annet og tjenestene flyttes dit og er fortsatt tilgjengelig. Hva ville en slik løsning kostet dersom du skulle hatt den i ditt datarom? :-)

Denne skalaen gir også mulighet for priser som ingen i markedet kan møte. Dette ble ettertrykkelig demonstrert da de nylig satte NED månedsprisen for hele porteføljen fra kr 99,- pr bruker til like over kr 75,-.

Samtidig jobber de med kontinuerlig videreutvikling av tjenestene som nå i neste oppdatering gir alle brukere en økning fra 5GB mailboks til 25GB. Når neste versjon av SharePoint og Exchange er klare, vil kundene få mulighet til å oppgradere når det passer dem, uten ytterligere kostnader. Oppgraderingene rulles for tiden ut på en 90-dagers syklus og det blir spennende å se hva de kommer med i tiden framover.

Forenklet drift

For administratoren har Microsoft laget verktøy og veiledninger for migrering fra, og sameksistens med, eksisterende systemer. Brukeren installerer et Påloggingsverktøy på pcen, som hjelper til med konfigurasjon av Outlook, Live Meeting, Office Communicator, samt linker til Outlook Web Access og bedriftens SharePoint portal.

All kommunikasjon foregår selvsagt over SSL. Man setter opp sitt eget epost-domene med tjenesten og beholder sine eksisterende epostadresser.

 

Ikke bare dans på roser

Jeg har likevel, etter å ha fått hands-on erfaring med MOS, oppdaget noen “skjær i sjøen”. MOS fungerer og leverer på det meste som loves og det aller meste er godt dokumentert. Man kan likevel få seg noen kalddusjer hvis man ikke passer på:

  • Hvis man har mindre enn 20 brukere kan man ikke få tilsendt faktura, istedet må man stille kredittkort til rådighet. Dette jobbes det med å løse, men personlig tviler jeg på at økonomene vil fire på kravene her.
  • Påloggingsverktøyet lover at det skal sørge for at man ikke trenger å logge på mer enn èn gang, men Outlook Web Access krever fortsatt egen pålogging. Dette skyldes at OWA benytter såkalt “Forms-based Authentication”, og ikke den vanlige påloggingsdialogen i Internet Explorer. Dermed kan ikke Påloggingsverktøyet gjøre jobben for deg.
  • Verktøyet for synkronisering av eksisterende Active Directory-katalogtjenester kan ikke installeres på en domenekontroller – dette er et problem hos de minste kundene, som kun har den ene serveren. Så kan man diskutere om det ikke da er enklere å legge inn brukerne manuelt. :-)
  • Synkroniseringsverktøyet tar heller ikke med AD-passord, slik at man må fortsatt ha et eget passord i MOS. Argumentet mot var at man er skeptisk til å la AD-passord “flyte rundt” på nettet, men dette faller litt urimelig da man a) lover SSL-kryptert kommunikasjon ende-til-ende og b) likevel lar passordet “flyte rundt” når man bruker egen Exchange eller SharePoint server fra internett.
  • URL’er i tjenestene kan bli latterlig lange. Dette er et faktisk eksempel på URL til en kundes SharePoint-portal (anonymisert): https://kundensfullenavnemeamicrosoftonlinecom-1.sharepoint.emea.microsoftonline.com/ – hvem kan huske noe sånt?? Det er fullt mulig at det kan forenkles, men det ligger ikke opp i dagen, og en uerfaren administrator kan fort gå i fella.
  • Administrasjonskonsollet virker ikke så raskt og effektivt som man skulle ønske, og dette er noe overraskende tatt i betraktning av at brukergrensesnittet er “AJAX-forherliget”. Jeg har et sterkt håp og ønske om at det kommer et skikkelig godt Silverlight-basert grensesnitt i nær framtid!

 

Microsoft tar over showet?

Så nå skal vi aldri mer installere Exchange eller SharePoint hos våre kunder? Tvilsomt. For de aller minste kundene, der en lokal Exchange og SharePoint installasjon betyr titusenvis av kroner pr ansatt, og tilsvarende løpende driftskostnader er MOS en mulighet til å få nyte kraften i disse produktene til en meget rimelig og stabil penge.

MOS er et bra supplement til de eksisterende produktene, men for leverandører av “tradisjonell” Hosted Exchange og SharePoint betyr dette en endring – jeg vet ikke om noen ASP-leverandører som kan konkurrere med prisene som MOS opererer med. ASP’ene har likevel mange andre bein å stå på - applikasjoner og tjenester de kan tilby, som MOS ikke berører, og der har de mulighet til å spisse seg enda mer og levere enda bedre tjenester.

Som MOS-partner får vi noen skarve prosent av omsetningen, så vi kan ikke leve av det alene. Vår kompetanse ligger i bruk og tilpasning av Office og Outlook, Exchange, SharePoint og de andre produktene, samt migrering og integrasjon av tjenester og vi vil kunne bistå MOS-kunder med tjenester som har mye høyere verdi for dem enn bare ren feilsøking eller administrasjon. Dessuten skal disse kundene fortsatt ha pcer med Windows på, og mye annet.

Man trenger ikke krystallkule for å se at MOS vil utvides til å inkludere kundens egen kode i SharePoint og de andre produktene, og det snakkes om at Azure-plattformen kommer inn her. Da kan man effektivt åpne for en total integrasjon mellom kundens egne, hjemmesnekrede applikasjoner og databaser, og de nettbaserte produktene. Skalerbarhet og oppetid leveres av nettskyen, fleksibilitet og detaljkontroll beholder man lokalt. Det beste fra begge verdener, og etter min mening en mye bedre tilnærming enn den mange andre leverandører har, som mener at ALT skal ligge på nett og at man kun trenger en nettleser for å være 100% operativ…

Published: 19.11.2009  01:41 | 0  Comments | 0  Links to this post

30. sep2009

Microsoft ITPro sertifisering

Hvis noen er i tvil om fordelene med å være Microsoft-sertifisert, har vi nå fått enda en grunn til å ta det ekstra steget og ta testene som skal til.

17. September fikk Microsoft sertifiseringene “MCITP: Windows Server 2008 Server Administrator” og “MCITP: Windows Server 2008 Enterprise Administrator” ANSI akkreditering.

 

Akkrediteringen betyr at disse sertifiseringene møter ISO standard 17024 krav. ISO standarder er anerkjent verden over, og er enda et kvalitets-stempel på deg som IT Pro. Videre er disse to sertifiseringene de første IT sertifiseringene i verden som er anerkjent av ISO – nå er det ikke bare Microsoft som sier at du er en dyktig konsulent, ISO stiller seg også bak!!

 

Les mer om denne annonseringen her: 

One More Reason to Love Windows Server 2008 ITPro Certifications | born to learn

Published: 30.09.2009  09:23 | 1  Comment | 0  Links to this post

 Next >>