国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

MSCMS中的安全性和身份驗證(三)
2007-12-10   

以下各節(jié)將詳細(xì)講述除來賓訪問之外的所有這些 MSCMS 安全設(shè)置。有關(guān)“來賓訪問”的信息,請參見“驗證用戶身份”一節(jié)。

控制對虛擬 Web 站點的訪問

MSCMS 站點上的每個虛擬站點各代表 Web 服務(wù)器的一個不同的入口點。因此,控制對這些站點的訪問對服務(wù)器安全很重要。

管理員可以為每個虛擬 Web 站點從三種不同的安全設(shè)置中選擇一種:

MSCMS Authoring is allowed(允許 MSCMS 創(chuàng)作)。此設(shè)置授予用戶訪問和修改 Web 站點內(nèi)容的權(quán)限。
MSCMS Authoring is not allowed(不允許 MSCMS 創(chuàng)作)。啟用此設(shè)置時站點是只讀的。這意味著通過此站點登錄的客戶端都不能修改內(nèi)容。例如,在不允許 MSCMS 創(chuàng)作的站點上,Site Builder 是不可訪問的。
MSCMS is disabled(禁用 MSCMS)。當(dāng) MSCMS 不支持某個站點時,將不映射或者將移除虛擬目錄,因而從此站點請求的任何頁面都將被報告為“未找到”。

對于高安全性站點,管理員可能想將系統(tǒng)配置為只有一個服務(wù)器的一個虛擬 Web 站點支持創(chuàng)作功能。此虛擬 Web 服務(wù)器的地址可由防火墻或 IP 訪問隱藏,這樣任何外部用戶都不能訪問或讀取它。除提供高安全性外,此配置還可提高性能,因為 MSCMS 使用效率更高的腳本來呈現(xiàn)運行時 Web 頁。

MSCMS 2001 系統(tǒng)帳戶

使用一個系統(tǒng)帳戶,MSCMS 可訪問網(wǎng)絡(luò)上的資源,并可在使用了 Active Directory 時連接到 Active Directory。此帳戶充當(dāng)所有已驗證身份的用戶的代理,從而使管理員不必分別向每個已驗證身份的用戶授予對受保護(hù)資源的訪問權(quán)。系統(tǒng)帳戶必須有權(quán)枚舉或瀏覽 MSCMS 中支持的組織單元、域、容器、組和用戶。

在設(shè)置系統(tǒng)帳戶時,請注意以下幾點:

■ 建立系統(tǒng)帳戶時不必使用享有特權(quán)的 Windows 用戶帳戶,使用常規(guī)域用戶帳戶即可。
■ 如果 MSCMS 2001 中使用了 Active Directory Service 組織單元,則系統(tǒng)帳戶必須有權(quán)查看 ADS 樹。
■ 如果使用 SQL 信任的身份驗證,則系統(tǒng)帳戶必須對 CMS 2001 使用的 Microsoft SQL Server? 數(shù)據(jù)庫有讀/寫訪問權(quán)。如果使用 SQL
■ 身份驗證,那么 SQL 帳戶就需要有對數(shù)據(jù)庫的訪問權(quán)限,而不要求對系統(tǒng)帳戶擁有訪問權(quán)。
■ 一定不要讓系統(tǒng)帳戶成為域管理員。系統(tǒng)帳戶可以是本地管理員帳戶,但建議不要采用此設(shè)置。
■ 一定不要將 IIS 匿名帳戶設(shè)置成為系統(tǒng)帳戶。這樣做會授予匿名帳戶對 CMS 2001 數(shù)據(jù)庫的訪問權(quán)。

啟用系統(tǒng)帳戶

1.打開“服務(wù)器配置應(yīng)用程序”,單擊 Security(安全)選項卡,然后單擊 Configure(配置)。

2.為系統(tǒng)帳戶設(shè)置 Windows NT 用戶帳戶和帳戶密碼。

3.如果您選擇使用 SQL 身份驗證,請打開“數(shù)據(jù)庫配置應(yīng)用程序”(Database Configuration Application),選擇 SQL Server 7/2000,然后單擊 Next(下一步)。

4.清除 Use Trusted Connection(使用可信連接)復(fù)選框,然后提供必要的憑據(jù)。如果您在使用 SQL 集成安全機(jī)制,請將數(shù)據(jù)庫角色定義為 Public、DB_DATAREAD 和 DB_DATAWRITE。

IP 檢查和 cookie 超時

IP 檢查和 cookie 超時專門用于禁止黑客模擬已驗證身份的用戶對 Web 站點進(jìn)行未經(jīng)授權(quán)訪問。對計劃使用基于窗體手動登錄的管理員,這些設(shè)置特別重要,因為 cookie 超時指定標(biāo)識用戶會話的會話令牌的生存期,而令牌只對通過基于窗體登錄訪問站點的用戶發(fā)出。令牌的默認(rèn)生存期為 720 分或 12 小時。

啟用 IP 檢查時,將對照 HTTP 請求中的標(biāo)頭的 IP 地址來檢查由 MSCMS 在用戶登錄時生成的會話令牌。在理論上,用戶在登錄到 Web 站點后,會一直使用同一 IP 地址;這樣,對于每個后續(xù)的 HTTP 請求,令牌中的 IP 地址應(yīng)當(dāng)匹配提交請求的用戶的 IP 地址。如果不匹配,訪問就會被拒絕。但在某些情況下,用戶可能不一直使用同一 IP 地址(例如,通過不同代理服務(wù)器傳遞其請求的用戶就是這樣);因此,明智的做法是,在實現(xiàn) IP 檢查前,應(yīng)先分析可能訪問 Web 站點的用戶群體。注意,IP 檢查默認(rèn)情況下是啟用的;所以,如果管理員預(yù)見到 Web 站點用戶會有問題,則必須禁用它。例如,如果在已驗證身份的用戶手動登錄后不斷出現(xiàn)“會話超時”這一提示消息,則管理員可能需要禁用 IP 檢查。

配置 IP 檢查和 cookie 超時

1.打開 SCA,單擊 Security(安全)選項卡,然后單擊 Configure(配置)。

2.若要更改 cookie 超時值,請在 Cookie Lifetime(Cookie 生存期)框中鍵入一個新數(shù)字。

3.若要啟用 IP 檢查,請確保 Check Machine IP against Cookie(對照 Cookie 檢查計算機(jī) IP)框中出現(xiàn) Yes(是)。若要禁用 IP 檢查,請從下拉菜單中選擇 No(否)。

資源 URL 加密

資源 URL 指嵌入到 MSCMS 生成的 Web 頁中的 URL,它們作為到附件、圖片、視頻文件和其他庫項的鏈接。如果沒有適當(dāng)?shù)纳矸蒡炞C憑據(jù),用戶就不能訪問 Web 頁來查看這些資源。但訂戶有可能將 MSCMS 生成的 Web 頁中的資源 URL 傳遞給一個對該資源沒有訪問權(quán)的用戶,這個用戶于是便能夠訪問該資源的當(dāng)前版本和后續(xù)版本。

為避免出現(xiàn)這種情況,每次都應(yīng)將資源 URL 加密,然后才使它在 MSCMS 之外可用。服務(wù)器密鑰和已驗證的用戶標(biāo)識將用于加密,所以對于每個已驗證身份的用戶,所生成的 URL 互不相同。如果嘗試訪問資源的人不是為其生成加密 URL 的那個人,則找不到該文件。

一個群集中所有 Web 服務(wù)器的服務(wù)器密鑰必須相同,這樣 URL 加密才能成功;否則,每次將已經(jīng)路由到一個服務(wù)器的用戶會話再路由給另一不同的服務(wù)器時,都會重新對該用戶進(jìn)行身份驗證。使用位于 C:\Program Files\Microsoft Content Management Server\Server\bin 中的 ManageKey.exe 可將服務(wù)器密鑰復(fù)制給群集中的所有服務(wù)器。

注意,如果有人設(shè)法檢索到一個資源的實際路徑,他或她將就可以在沒有適當(dāng)授權(quán)的情況下請求該資源。資源 URL 加密于是就沒有用了。因此,最好不要啟用對 MSCMS 在文件緩存中動態(tài)生成的資源的目錄瀏覽。NTF 或 IIS 安全機(jī)制將對 MSCMS 未管理的資源起作用。

必須注意的是,如果沒有采取適當(dāng)?shù)姆婪洞胧敲淳幹普军c索引可能會造成一些問題。如果 Web 索引軟件執(zhí)行一次經(jīng)過身份驗證的爬網(wǎng),就會將資源 URL 包括在搜索結(jié)果中。不過,如果爬網(wǎng)是由管理員執(zhí)行的,則只有分配給管理員角色的帳戶能夠訪問到編制索引過程中生成的鏈接。為避免與站點索引關(guān)聯(lián)的某些問題,請執(zhí)行以下操作之一:

■ 確保爬網(wǎng)是使用來賓訪問執(zhí)行的,這樣,只有對來賓帳戶可用的 URL 才是所有用戶都能訪問到的。
■ 如果需要經(jīng)身份驗證的搜索爬網(wǎng),請將資源文件存儲到文件系統(tǒng)上 CMS 以外,或存儲在一個使它們不會被包括在索引中的文檔庫中。

有關(guān)執(zhí)行經(jīng)身份驗證的搜索爬網(wǎng)方面的更多信息,請參見“將 Microsoft SharePoint Portal 搜索集成到 Microsoft Content Management Server 中”。

站點配置

正確部署和配置 Web 站點的不同組件是確保站點安全的第一步。圖 2 顯示了配置 Web 站點一種方法。

圖 2 MSCMS 站點配置示例

為使服務(wù)器和數(shù)據(jù)庫不中斷,圖 2 中的防火墻使可直接通過 Internet 訪問的計算機(jī)的數(shù)目減到了最少。生產(chǎn)站點與開發(fā)和創(chuàng)作環(huán)境相互分離,以便針對內(nèi)部網(wǎng)上的入侵者提供最高程度的保護(hù)。

圖 2 還標(biāo)明了為保證 MSCMS Web 環(huán)境中的數(shù)據(jù)傳輸而必須打開的防火墻端口。下面簡要列出了針對站點上各通訊量類型必須打開的端口:

■ Internet 產(chǎn)生的通訊量。MSCMS Site Builder 和 Internet 瀏覽器處理源于 Internet 的通訊量。這兩種組件都支持使用 HTTP 或 HTTPS 連接與 MSCMS 服務(wù)器進(jìn)行通訊。對于此類型的數(shù)據(jù)傳輸,端口 80 和端口 443 都必須打開。
■ 外圍網(wǎng)絡(luò)產(chǎn)生的通訊量。此通訊發(fā)生在 MSCMS 和 SQL 數(shù)據(jù)庫之間,該數(shù)據(jù)庫存儲在防火墻后。網(wǎng)絡(luò)管理員應(yīng)當(dāng)將防火墻配置為通過默認(rèn)端口 1433,或通過為 SQL Server 接收數(shù)據(jù)而配置的 TCP 端口,來轉(zhuǎn)發(fā) IP 地址。還應(yīng)當(dāng)將防火墻配置為能夠轉(zhuǎn)發(fā)同一 IP 地址上的 UDP 端口 1434 的請求。SQL Server 2000 使用 UDP 端口 1434 建立與應(yīng)用程序間的通訊鏈路。
■ 內(nèi)部網(wǎng)絡(luò)通訊量。在部署到 MSCMS 群集時,App Center 要求打開端口 4244 和 4243 以進(jìn)行數(shù)據(jù)傳輸。僅支持 HTTP 連接的 MSCMS Site Deployment(MSCMS 站點部署)要求使用端口 80。對于 MSCMS Site Stager 和 MSCMS Server 之間的數(shù)據(jù)傳輸,還要求使用 HTTP 連接,因此端口 80 必須打開。

為確保 Web 站點有適當(dāng)?shù)陌踩Wo(hù)機(jī)制,管理員還應(yīng)當(dāng)采取適當(dāng)?shù)姆婪洞胧褂?IIS 鎖定工具加強(qiáng) IIS 的安全性。為使 MSCMS Web 站點在實現(xiàn) IIS 鎖定后能夠正常工作,站點上必須激活某些設(shè)置。有關(guān)這些設(shè)置的更多信息,請參見 http://www.microsoft.com/technet/treeview/def

                                                                                                                         

熱詞搜索:

上一篇:MSCMS中的安全性和身份驗證(二)
下一篇:指紋識別:電子政務(wù)系統(tǒng)的身份安全策略

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
一区二区三区久久精品| 欧美日韩国产免费观看| 极品尤物久久久av免费看| 国产一区二区三区四区在线观看 | 在线观看中文字幕不卡| 欧美伦理一区二区| 欧美不卡在线| 欧美日韩亚洲精品内裤| 欧美午夜欧美| 国产一区二区三区久久精品| 亚洲毛片在线免费观看| 一级日韩一区在线观看| 在线播放中文一区| 国模大胆一区二区三区| 国产一区视频观看| 激情另类综合| 91久久精品国产91久久| 99国产精品视频免费观看一公开| 亚洲欧洲精品天堂一级| 一级日韩一区在线观看| 亚洲在线免费观看| 久久黄金**| 欧美大片在线观看一区| 欧美日韩一区二区免费视频| 欧美日韩国产综合视频在线| 欧美三级欧美一级| 国产欧美日韩精品专区| 一区二区在线不卡| 一本色道久久综合亚洲精品不| 亚洲免费一在线| 老司机午夜精品| 国产精品一区二区在线观看网站| 韩国av一区二区三区在线观看 | 久久国产婷婷国产香蕉| 久久成人综合视频| 欧美成人免费一级人片100| 欧美日韩亚洲一区二区三区在线| 国产日韩在线播放| 国产在线视频不卡二| 国产精品国产福利国产秒拍| 欧美二区在线播放| 一区二区三区久久| 西瓜成人精品人成网站| 亚洲第一视频| 欧美大片一区二区| 黄色成人av在线| 欧美与黑人午夜性猛交久久久| 欧美吻胸吃奶大尺度电影| 激情成人中文字幕| 国产精品女人网站| 国产精品久久久久77777| 欧美日韩精品在线| 欧美www在线| 欧美成人在线网站| 美女日韩在线中文字幕| 蜜臀va亚洲va欧美va天堂| 久久精品亚洲一区二区| 欧美在线你懂的| 国产精品99免视看9| 欧美国产视频在线| 亚洲国产欧美日韩| 欧美国产精品劲爆| 亚洲伦理在线免费看| 免费日韩视频| 亚洲精品国产精品乱码不99按摩| 久久午夜视频| 亚洲级视频在线观看免费1级| 久久中文在线| 亚洲精美视频| 欧美日韩免费观看一区三区| 一区二区电影免费观看| 国产精品伦子伦免费视频| 亚洲欧美精品suv| 国产日韩综合一区二区性色av| 欧美亚洲三区| 一区在线视频观看| 欧美精品日韩| 亚洲免费在线电影| 狠狠色丁香久久婷婷综合_中| 欧美aⅴ一区二区三区视频| 99伊人成综合| 国产一区二区三区四区| 美日韩精品免费| 一区二区三区免费在线观看| 国产欧美在线视频| 欧美不卡一卡二卡免费版| 亚洲美女一区| 国产精品永久免费| 久久一区二区三区超碰国产精品| 亚洲国产合集| 国产精品爽黄69| 女人天堂亚洲aⅴ在线观看| 在线一区二区三区做爰视频网站 | 国产精品每日更新在线播放网址| 国产精品久久久久一区二区三区 | 亚洲视频日本| 久久成人免费视频| 国产精品亚洲精品| 国产精品激情偷乱一区二区∴| 久久综合色88| 99亚洲视频| 激情久久中文字幕| 欧美午夜免费影院| 榴莲视频成人在线观看| 亚洲一区免费观看| 激情婷婷欧美| 久久天天综合| 激情自拍一区| 欧美国产日本在线| 亚洲无限av看| 欧美破处大片在线视频| 亚洲欧洲日本一区二区三区| 免费成人高清在线视频| 亚洲精选久久| 国产视频久久| 欧美国产高清| 亚洲欧美日韩精品在线| 国产亚洲a∨片在线观看| 久久躁狠狠躁夜夜爽| 一区二区亚洲精品| 久久久久一本一区二区青青蜜月| 永久免费毛片在线播放不卡| 久久久久久久久岛国免费| 亚洲免费电影在线观看| 久久综合九色欧美综合狠狠| 欧美三级日韩三级国产三级| 在线亚洲欧美视频| 国产一区清纯| 国产精品一区一区| 亚洲高清中文字幕| 久久久久在线| 韩国精品一区二区三区| 国产精品第2页| 欧美日韩国产一区二区三区| 欧美国产激情| 欧美高清成人| 欧美激情精品久久久久久黑人 | 一本不卡影院| 国产日韩在线一区| 久久久久国产精品一区三寸 | 夜夜精品视频一区二区| 欧美区一区二区三区| 欧美1区3d| 国产日本欧美视频| 国产精品www网站| 国产精品va在线| 国产精品久在线观看| 欧美午夜理伦三级在线观看| 欧美三区美女| 国产精品www网站| 国产精品美女主播| 欧美视频一区二区三区在线观看| 亚洲人成在线观看网站高清| 亚洲精品国产精品乱码不99| 久久精品视频一| 久久久久网址| 午夜久久黄色| 亚洲一区二区在线播放| 亚洲视频在线看| 亚洲一区在线播放| 久久www成人_看片免费不卡| 久久久久看片| 欧美 日韩 国产一区二区在线视频 | 久久久久久久久岛国免费| 久久先锋资源| 欧美精品v日韩精品v国产精品| 欧美日韩一区二区三| 国产精品国产三级国产aⅴ9色| 国产精品日韩一区| 伊人一区二区三区久久精品| 亚洲精品欧美在线| 亚洲一二三四久久| 久久久噜噜噜久久中文字幕色伊伊 | 欧美性jizz18性欧美| 国产精品日本一区二区| 黄色日韩在线| 亚洲最新在线| 久久九九全国免费精品观看| 久久亚洲电影| 国产精品进线69影院| 国产精品乱码一区二区三区| 国产在线播放一区二区三区| 亚洲国产一区二区视频| 亚洲欧美激情精品一区二区| 欧美成人精品在线观看| 欧美午夜视频在线观看| 国产三区二区一区久久| 一区二区三区毛片| 欧美成人免费观看| 国产日产欧产精品推荐色| 99re热精品| 欧美区一区二区三区| 亚洲欧洲综合另类| 欧美大片在线观看一区| 亚洲成色精品| 久久综合伊人77777麻豆| 国产日韩精品在线观看| 麻豆国产精品va在线观看不卡| 国产精品久久久久免费a∨| 久久久亚洲高清|