28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Authentifizierung und Autorisierung 485<br />

bieten unter Umständen keine Unterstützung für die integrierte <strong>Windows</strong>-Authentifizierung.<br />

Nur die anonyme Authentifizierung ist in der Standardeinstellung aktiviert.<br />

Der gesamte Zugriff von IIS auf Ressourcen, die der Webserver ausliefert, wird durch <strong>Windows</strong>-NTFS-Berechtigungen<br />

gesteuert. Das bedeutet, dass jeder Zugriff über eine lokale<br />

Benutzer-ID mit den zugehörigen Gruppen durchgeführt wird. Es ist wichtig, hier zwischen<br />

dem <strong>Sicherheit</strong>skontext zu unterscheiden, den der Benutzer zu haben glaubt, und dem<br />

<strong>Sicherheit</strong>skontext, den der <strong>Server</strong> verwendet, um den Zugriff dieses Benutzers zu bedienen.<br />

Ein gutes Beispiel ist die anonyme Authentifizierung: In der Standardeinstellung ist sie<br />

mit dem IUSR-Konto verknüpft, um zu steuern, auf welche Dateien und Ressourcen zugegriffen<br />

werden kann.<br />

Authentifizierungseinstellungen werden zwar auf der Ebene von <strong>Server</strong>, Website oder virtuellem<br />

Verzeichnis aktiviert, deaktiviert und definiert, aber die meisten Konfigurationseinstellungen<br />

sind in der serverweiten Datei applicationHost.config unter dem folgenden Abschnitt<br />

gespeichert:<br />

<br />

<br />

<br />

<br />

<br />

<strong>Die</strong> Einstellungen beziehen sich auf Elemente, die serverspezifisch sind, nicht sitespezifisch,<br />

zum Beispiel physische Pfade, Benutzernamen und Domänen.<br />

Anonyme Authentifizierung<br />

Anonyme Authentifizierung ist der einzige Authentifizierungsmechanismus in IIS 7.0, der<br />

nach der Installation standardmäßig aktiviert ist. In vielen Aspekten ist dies die sicherste<br />

Konfiguration, weil Ihr Webserver dann Seiten an jeden ausliefert, der eine Verbindung<br />

herstellen kann. Sie als Webmaster stellen sicher, dass nur öffentliche Seiten ausgeliefert<br />

werden können.<br />

Wenn Sie das Element Anonyme Authentifizierung auswählen und den Befehl Bearbeiten<br />

wählen, wird nur eine Konfigurationseinstellung angeboten. Sie können einen Benutzer<br />

auswählen, dessen Konto verwendet wird, um auf Ressourcen zuzugreifen (Abbildung 17.8).<br />

Abbildung 17.8 Im Dialogfeld Anmeldeinformationen für anonyme<br />

Authentifizierung bearbeiten legen Sie fest, welche Identität für den<br />

anonymen Zugriff auf Webressourcen verwendet wird<br />

In der Standardeinstellung ist die anonyme Benutzeridentität das integrierte Konto IUSR mit<br />

der bekannten SID S-1-5-17, das in IIS 7.0 neu ist. (In Kapitel 1, »Subjekte, Benutzer und<br />

andere Akteure«, finden Sie eine Beschreibung von SIDs.) In IIS 6.0 und älteren Versionen

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!