IIS rechten voor user group

Pagina: 1
Acties:
  • 213 views sinds 30-01-2008
  • Reageer

  • Mathadon
  • Registratie: Februari 2004
  • Laatst online: 13-01 13:37
Ik heb bij ons in het bedrijfsnetwerk een server draaien met Windows 2003 (zonder SP1) + IIS 6.0.

Zelf heb ik niet zoveel kennis & ervaring m.b.t. IIS 6.0. Hopelijk kan iemand mij uitleggen waar de fout zit.

Maar ik zal proberen uit te leggen wat er precies mis gaat.

We hebben een website draaien op poort 86.
Deze staat doorgewezen naar E:\inetpub\wwwroot.
Hierin staan alle websites.

- Nu hebben wij in Active Directory een group gemaakt, genaamd APPS_PENSIOENPLANNER.
Hierin staan de mensen die alleen toegang mogen krijgen tot de website van de pensioenplanner.

- De pensioenplanner is opgeslagen op de e:\inetpub\wwwroot\pensioenplanner\

- het adres van de website is: http://schubert:86/pensioenplanner/

Nu staat er voor de website als Authentication and Access control ingesteld "Integraded Windows Authentication" en de rest staat uit. Onder het tabblad "directory" staan de volgende vikjes aan "read", "log visits" en "index this resource". Bij execute permissions staat "script only".

De permissions op de folder "pensioenplanner" zijn nu:

- Schubert\Administrators (schubert\administrators) (full control)
- APPS_PENSIOENPLANNER (domain\apps_pensioenplanner) (read&exec, list, read)
- Creator Owner (niks)
- Domain Admins (domain\domain admins) (full control)
- System (full control)
- Schubert\Users (schubert\users) (read&exec, list, read)

Op de schubert, in de local group "Users" zitten de volgende leden:

- ASPNET
- Domain\APPS_PENSIOENPLANNER
- NT Authority\Authenticated Users (S-1-5-11)
- NT Authority\INTERACTIVE (S-1-5-4)

De groep in AD genaamd APPS_PENSIOENPLANNER is dus lid van de locale users group op de server. (waarom weet ik niet, want dit heeft mijn voorganger ingesteld, misschien kan iemand mij dat uitleggen)

Nu is het zo dat IEDEREEN op de website http://schubert:86/pensioenplanner kan komen.

Dit komt volgens mij omdat de groep "Schubert\Users" de groep Authenticated users bevat. (Correct me if i'm wrong....) Want "Schubert\users" heeft read&exec, list, read rechten op de pensioenplanner folder.

Nu heb ik de groep "Schubert\Users" verwijderd bij de permissions in IIS bij de folder "Pensioenplanner". De permissions komen er nu dus als volgt eruit te zien:

- Schubert\Administrators (schubert\administrators) (full control)
- APPS_PENSIOENPLANNER (domain\apps_pensioenplanner) (read&exec, list, read)
- Creator Owner (niks)
- Domain Admins (domain\domain admins) (full control)
- System (full control)

Maar nu wanneer gebruikers (die lid zijn van APPS_PENSIOENPLANNER) op de website komen krijgen ze alleen maar een gedeelte van de website te zien. Bestanden die in subfolders liggen zoals pensioenplanner\graphics\plaatje.jpg krijgen ze niet te zien.

Hoe kan dit? Hoe krijg ik het voor elkaar om alleen 1 bepaalde group in AD toegang te geven tot 1 website? Want de APPS_PENSIOENPLANNER heeft namelijk ook (read&exec, list, read) op de betreffende bestanden in E:\inetpub\wwwroot\pensioenplanner\

Ik hoop dat iemand mij dit kan uitleggen... (waarschijnlijk zie ik iets heel makkelijks over het hoofd)

[ Voor 5% gewijzigd door Mathadon op 26-10-2005 11:08 ]


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 21-08 18:29
Moet je die rechten niet even toepassen op alle submappen? Security->advanced->vinkje onderaan: replace right of all subfolder o.i.d.

  • mistercash
  • Registratie: Juli 2004
  • Laatst online: 21-08 05:52
rechtermuisklik in iis op de map pensioenplanner en daar permissions en dan uw groep kiezen en de andere verwijderen.
voila normaal moet dit werken.

  • Speeder
  • Registratie: Maart 2005
  • Laatst online: 03-06 16:15

Speeder

42 ;)

djluc schreef op woensdag 26 oktober 2005 @ 11:32:
Moet je die rechten niet even toepassen op alle submappen? Security->advanced->vinkje onderaan: replace right of all subfolder o.i.d.
Idd, die moet je wel ff op alle submappen toepassen. Ik denk dat je bij elke submap ook gewoon ff kan checken of daar ook nog de groep Users bij staat bij de rechten ;)

'I refuse to prove that I exist' says God 'for prove denies faith, and without faith I am nothing' - Douglas Adams - (The Hitchhiker's Guide To The Galaxy)


  • Mathadon
  • Registratie: Februari 2004
  • Laatst online: 13-01 13:37
het zit iets moeilijker in elkaar. Maar ik heb een makkelijke oplossing gevonden.

Wat ik nu gewoon gedaan heb, is alleen van default.htm in pensioenplanner de security settings veranderd. (dus Schubert\Users verwijderd). Dus wanneer iemand niet in APPS_PENSIOENPLANNER zit kan hij niet op de website komen. En wanneer hij wel in de groep zit, dan werken alle huidige security settings van alle onderliggende mappen nog.

  • mutsje
  • Registratie: September 2000
  • Laatst online: 21-08 09:22

mutsje

Certified Prutser

Met andere woorden als ze rechtstreeks op een file in een subfolder connecten kan iedereen van het domain er nog steeds in :+ niet echt effectief dus. Misschien handig om je te gaan verdiepen in IIS6 en met name NTFS permissions

  • Mathadon
  • Registratie: Februari 2004
  • Laatst online: 13-01 13:37
mutsje schreef op woensdag 26 oktober 2005 @ 13:52:
Met andere woorden als ze rechtstreeks op een file in een subfolder connecten kan iedereen van het domain er nog steeds in :+ niet echt effectief dus. Misschien handig om je te gaan verdiepen in IIS6 en met name NTFS permissions
Daar was ik ook al achter gekomen, maar voor deze website is het op dit moment even niet van belang, want in de subfolders staan alleen plaatjes en alle data wordt uit een database op een andere server gehaald.

Maar ik vraag me af waarom de APPS_PENSIOENPLANNER door mijn voorganger in de lokale groep "users" is toegevoegd. Waarom is dit nodig?

Kan iemand mij dit uitleggen?

Verwijderd

Move PNS > WOS

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Mathadon schreef op woensdag 26 oktober 2005 @ 14:00:
Maar ik vraag me af waarom de APPS_PENSIOENPLANNER door mijn voorganger in de lokale groep "users" is toegevoegd. Waarom is dit nodig?
Geen idee - ik zie niet in waarom je dat zou doen op het eerste gezicht, tenzij er een applicatie is die enkel "lokale" resources kan authenticeren :)

Verwijderd

vraag pensioenplanner\graphics\plaatje.jpg rechtstreeks op en zet je "show user friendly http error messages" (iexplore) uit. wat is de melding die je krijgt, wat staat er verder nog in de iislogs over het opvragen van die string (overigens handiger op even een test pagina te maken op die subfolder).

  • paella
  • Registratie: Juni 2001
  • Laatst online: 14:15
Domain Users zitten al in de lokale Users groep, dus een extra groep uit het domein daarbij zetten lijkt mij overbodig...

No production networks were harmed during this posting


  • Mathadon
  • Registratie: Februari 2004
  • Laatst online: 13-01 13:37
Misschien stom dat ik het nu pas vertel, maar de website is in ASP geschreven.

Waarschijnlijk kan iedereen de website zien omdat de ASPNET user op alle bestanden leesrechten heeft. Dus een gebruiker heeft indirect m.b.v. asp toegang tot de bestanden?

Dus user roept default.aspx aan via een URL -> ASP opent bestanden lokaal -> user ziet de bestanden. Maak ik hier een denkfout?

Ik heb overigens de APPS_PENSIOENPLANNER uit de lokale users group op de server verwijderd. Dit heeft helemaal geen impact gehad. Gebruikers kunnen nog steeds de website benaderen en gebruiken (ook gebruikers die niet lid zijn de apps-groep).

shit, ik voel me echt n00b :) ik snap die authorisatie niet...

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 21-08 18:29
Moet je die authorisatie dan niet in je scripts controleren? Dus een soort IIS authorisatie uitvoeren middels een API call? Dat ding weet zelf niet welke rechten je mag hebben als je middels ASP werkt dus neemt deze gewoon de standaard ASP rechten.
Pagina: 1