Ik heb bij ons in het bedrijfsnetwerk een server draaien met Windows 2003 (zonder SP1) + IIS 6.0.
Zelf heb ik niet zoveel kennis & ervaring m.b.t. IIS 6.0. Hopelijk kan iemand mij uitleggen waar de fout zit.
Maar ik zal proberen uit te leggen wat er precies mis gaat.
We hebben een website draaien op poort 86.
Deze staat doorgewezen naar E:\inetpub\wwwroot.
Hierin staan alle websites.
- Nu hebben wij in Active Directory een group gemaakt, genaamd APPS_PENSIOENPLANNER.
Hierin staan de mensen die alleen toegang mogen krijgen tot de website van de pensioenplanner.
- De pensioenplanner is opgeslagen op de e:\inetpub\wwwroot\pensioenplanner\
- het adres van de website is: http://schubert:86/pensioenplanner/
Nu staat er voor de website als Authentication and Access control ingesteld "Integraded Windows Authentication" en de rest staat uit. Onder het tabblad "directory" staan de volgende vikjes aan "read", "log visits" en "index this resource". Bij execute permissions staat "script only".
De permissions op de folder "pensioenplanner" zijn nu:
- Schubert\Administrators (schubert\administrators) (full control)
- APPS_PENSIOENPLANNER (domain\apps_pensioenplanner) (read&exec, list, read)
- Creator Owner (niks)
- Domain Admins (domain\domain admins) (full control)
- System (full control)
- Schubert\Users (schubert\users) (read&exec, list, read)
Op de schubert, in de local group "Users" zitten de volgende leden:
- ASPNET
- Domain\APPS_PENSIOENPLANNER
- NT Authority\Authenticated Users (S-1-5-11)
- NT Authority\INTERACTIVE (S-1-5-4)
De groep in AD genaamd APPS_PENSIOENPLANNER is dus lid van de locale users group op de server. (waarom weet ik niet, want dit heeft mijn voorganger ingesteld, misschien kan iemand mij dat uitleggen)
Nu is het zo dat IEDEREEN op de website http://schubert:86/pensioenplanner kan komen.
Dit komt volgens mij omdat de groep "Schubert\Users" de groep Authenticated users bevat. (Correct me if i'm wrong....) Want "Schubert\users" heeft read&exec, list, read rechten op de pensioenplanner folder.
Nu heb ik de groep "Schubert\Users" verwijderd bij de permissions in IIS bij de folder "Pensioenplanner". De permissions komen er nu dus als volgt eruit te zien:
- Schubert\Administrators (schubert\administrators) (full control)
- APPS_PENSIOENPLANNER (domain\apps_pensioenplanner) (read&exec, list, read)
- Creator Owner (niks)
- Domain Admins (domain\domain admins) (full control)
- System (full control)
Maar nu wanneer gebruikers (die lid zijn van APPS_PENSIOENPLANNER) op de website komen krijgen ze alleen maar een gedeelte van de website te zien. Bestanden die in subfolders liggen zoals pensioenplanner\graphics\plaatje.jpg krijgen ze niet te zien.
Hoe kan dit? Hoe krijg ik het voor elkaar om alleen 1 bepaalde group in AD toegang te geven tot 1 website? Want de APPS_PENSIOENPLANNER heeft namelijk ook (read&exec, list, read) op de betreffende bestanden in E:\inetpub\wwwroot\pensioenplanner\
Ik hoop dat iemand mij dit kan uitleggen... (waarschijnlijk zie ik iets heel makkelijks over het hoofd)
Zelf heb ik niet zoveel kennis & ervaring m.b.t. IIS 6.0. Hopelijk kan iemand mij uitleggen waar de fout zit.
Maar ik zal proberen uit te leggen wat er precies mis gaat.
We hebben een website draaien op poort 86.
Deze staat doorgewezen naar E:\inetpub\wwwroot.
Hierin staan alle websites.
- Nu hebben wij in Active Directory een group gemaakt, genaamd APPS_PENSIOENPLANNER.
Hierin staan de mensen die alleen toegang mogen krijgen tot de website van de pensioenplanner.
- De pensioenplanner is opgeslagen op de e:\inetpub\wwwroot\pensioenplanner\
- het adres van de website is: http://schubert:86/pensioenplanner/
Nu staat er voor de website als Authentication and Access control ingesteld "Integraded Windows Authentication" en de rest staat uit. Onder het tabblad "directory" staan de volgende vikjes aan "read", "log visits" en "index this resource". Bij execute permissions staat "script only".
De permissions op de folder "pensioenplanner" zijn nu:
- Schubert\Administrators (schubert\administrators) (full control)
- APPS_PENSIOENPLANNER (domain\apps_pensioenplanner) (read&exec, list, read)
- Creator Owner (niks)
- Domain Admins (domain\domain admins) (full control)
- System (full control)
- Schubert\Users (schubert\users) (read&exec, list, read)
Op de schubert, in de local group "Users" zitten de volgende leden:
- ASPNET
- Domain\APPS_PENSIOENPLANNER
- NT Authority\Authenticated Users (S-1-5-11)
- NT Authority\INTERACTIVE (S-1-5-4)
De groep in AD genaamd APPS_PENSIOENPLANNER is dus lid van de locale users group op de server. (waarom weet ik niet, want dit heeft mijn voorganger ingesteld, misschien kan iemand mij dat uitleggen)
Nu is het zo dat IEDEREEN op de website http://schubert:86/pensioenplanner kan komen.
Dit komt volgens mij omdat de groep "Schubert\Users" de groep Authenticated users bevat. (Correct me if i'm wrong....) Want "Schubert\users" heeft read&exec, list, read rechten op de pensioenplanner folder.
Nu heb ik de groep "Schubert\Users" verwijderd bij de permissions in IIS bij de folder "Pensioenplanner". De permissions komen er nu dus als volgt eruit te zien:
- Schubert\Administrators (schubert\administrators) (full control)
- APPS_PENSIOENPLANNER (domain\apps_pensioenplanner) (read&exec, list, read)
- Creator Owner (niks)
- Domain Admins (domain\domain admins) (full control)
- System (full control)
Maar nu wanneer gebruikers (die lid zijn van APPS_PENSIOENPLANNER) op de website komen krijgen ze alleen maar een gedeelte van de website te zien. Bestanden die in subfolders liggen zoals pensioenplanner\graphics\plaatje.jpg krijgen ze niet te zien.
Hoe kan dit? Hoe krijg ik het voor elkaar om alleen 1 bepaalde group in AD toegang te geven tot 1 website? Want de APPS_PENSIOENPLANNER heeft namelijk ook (read&exec, list, read) op de betreffende bestanden in E:\inetpub\wwwroot\pensioenplanner\
Ik hoop dat iemand mij dit kan uitleggen... (waarschijnlijk zie ik iets heel makkelijks over het hoofd)
[ Voor 5% gewijzigd door Mathadon op 26-10-2005 11:08 ]