Padrão de Instalação do Sistema
No padrão de instalação do sistema, costumamos utilizar uma estrutura de pastas organizada por cliente:
C:\SISTEMA\CLIENTE
Ou, preferencialmente, utilizando o CNPJ do cliente:
C:\SISTEMA\CNPJ_DO_CLIENTE
A utilização do CNPJ facilita a organização e a identificação dos ambientes, principalmente quando existem vários clientes no mesmo servidor.
Permissões da Pasta Base
Como estamos trabalhando em um ambiente compartilhado, o Cliente X não deve ter acesso ou sequer conseguir visualizar a existência do Cliente Y.
Para isso, primeiro configuramos as permissões da pasta base:
C:\SISTEMA
Acessamos:
Propriedades → Segurança → Avançado
Desabilitamos a herança e removemos as permissões existentes.
Em seguida, adicionamos somente as permissões necessárias para:
- Administradores
- Administradores do sistema
- Frame — usuário utilizado pela equipe de suporte.
O usuário Frame é mantido como uma espécie de acesso de recuperação. Caso, por algum motivo, as permissões da pasta sejam alteradas ou o acesso seja perdido, o usuário do suporte ainda terá acesso suficiente para restaurar as permissões originais.
Com essa configuração, os usuários dos clientes não possuem permissão para acessar a pasta base:
C:\SISTEMA
Dessa forma, o Cliente X não consegue acessar ou navegar até as pastas dos demais clientes.
Por exemplo:
C:\SISTEMA
├── 11111111111111
├── 22222222222222
└── 33333333333333
O usuário do cliente 11111111111111 terá acesso somente à sua própria pasta e não conseguirá visualizar ou acessar as pastas dos demais clientes.
Permissões da Pasta do Cliente
Depois de configurar a pasta base, aplicamos as permissões individualmente na pasta de cada cliente.
Por exemplo:
C:\SISTEMA\11111111111111
Acessamos:
Propriedades → Segurança → Avançado
Nesse nível, não é necessário desabilitar a herança. Aplicamos as permissões aos grupos específicos daquele cliente.
O cliente deverá possuir seus respectivos grupos de acesso, por exemplo:
NOME_DO_CLIENTE
NOME_DO_CLIENTE_RDP
O grupo utilizado dependerá da forma de acesso do cliente:
- NOME_DO_CLIENTE — acesso via navegador.
- NOME_DO_CLIENTE_RDP — acesso via RemoteApp/Desktop.
Dessa forma, cada cliente possui acesso somente à sua própria pasta.
Restrição de Exclusão e Alteração de Permissões
Embora o cliente tenha acesso completo aos arquivos necessários para a execução do sistema, algumas permissões devem ser removidas para evitar alterações administrativas indevidas.
Para os grupos dos clientes, removemos permissões relacionadas a:
- Alterar permissões;
- Apropriar-se da pasta ou dos arquivos;
- Excluir arquivos;
- Excluir subpastas e arquivos, quando aplicável.
O objetivo é permitir que o cliente possa:
- Criar arquivos;
- Alterar arquivos;
- Executar o sistema;
- Criar e modificar arquivos necessários ao funcionamento do sistema.
Porém, o usuário não deverá possuir permissão para excluir arquivos ou alterar as permissões da pasta.
Dessa forma, conseguimos limitar o cliente ao seu próprio ambiente, mantendo o controle administrativo das pastas com a equipe de suporte.
PDV Offline
No caso do PDV Offline, é importante manter exatamente o mesmo caminho de instalação utilizado no servidor.
Por exemplo, se o sistema no servidor estiver instalado em:
C:\SISTEMA\11111111111111
O PDV Offline também deverá utilizar:
C:\SISTEMA\11111111111111
Essa padronização é necessária para que o PDV Offline consiga localizar corretamente os schemas e demais arquivos utilizados pelo sistema.
Atenção: não altere o caminho do cliente no PDV Offline sem verificar as dependências do sistema, pois os caminhos podem ser utilizados para localizar schemas e outros arquivos necessários à execução.