Windows Authentication in IIS 6.0 en NTFS rechten

Pagina: 1
Acties:
  • 213 views sinds 30-01-2008
  • Reageer

  • Raffy
  • Registratie: September 2003
  • Laatst online: 04-02 19:10
Beste,

Ik ben bezig met een intranet site waar je aan de hand van rechten in AD toegang hebt tot bepaalde onderdelen.

Waar het nu omgaat is dat ik een bestand heb (identify.asp) en dat bestand staat in de WWW root van de website.
Bij dit bestand heb ik in IIS windows authentication aangezet zodat de gebruiker op NTFS niveau de rechten moet hebben om dit bestand te bekijken.

Op NTFS niveau heb ik de groep "Domain Users" full control gegeven maar nog blijf ik een pop-up scherm krijgen om het bestand te mogen openen. een gewone gebruiker heeft GEEN rechten om te mogen inloggen terwijl een domain admin account het wel mag.

Iemand een idee wat dit kan zijn of dat er ergens anders nog iets ingesteld moet worden wat ik over het hoofd gezien heb?

BVD

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 15:55
kijk eens met Internet Information Service Manager, ga naar de file to. Properties, File Security, Authentication and Access Controll, Staat daar "Enable Anonymous Access" aan? Zet dit eens uit, en selecteer een Integrated of digest Authentication.

  • Raffy
  • Registratie: September 2003
  • Laatst online: 04-02 19:10
Rolfie,

Anonymous acces staat al uit en Integrated windows authentication staat al aan.
Het vreemde is dat het inloggen met een gewoon user account niet mag inloggen maar een admin wel. Dit terwijl op die file domain users gewoon rechten heeft.

  • dominic
  • Registratie: Juli 2000
  • Laatst online: 08-02 14:55

dominic

will code for food

Check ook de security settings van de application pool waar je applicatie in draait, deze kun je ook op 'system service' zetten wanneer je proces systeemtoegang moet hebben.

Download my music on SoundCloud


  • Raffy
  • Registratie: September 2003
  • Laatst online: 04-02 19:10
dominic schreef op zaterdag 06 januari 2007 @ 22:30:
Check ook de security settings van de application pool waar je applicatie in draait, deze kun je ook op 'system service' zetten wanneer je proces systeemtoegang moet hebben.
Ik heb dit nu op de server toegepast en ga het zo testen op een client maar wat ik me afvroeg is of dit verder geen invloed heeft op andere site's? want je kan het alleen bij de DefaultAppPool instellen.

  • Raffy
  • Registratie: September 2003
  • Laatst online: 04-02 19:10
ik blijf de melding, om te moeten inloggen, krijgen...

Het vreemde vind ik dat een admin wel kan maar een gebruiker niet.

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 15:55
Is het toevallig een Domain Controller? Want op een Domain Controller mogen gebruikers niet inloggen maar Administrators wel.

  • Raffy
  • Registratie: September 2003
  • Laatst online: 04-02 19:10
Het is een DC ja...

Maar ze loggen toch niet daad werkelijk in?
Het gaat toch om het bekijken van een bestand die op die DC draait?
Zelfde als het opvragen van een netwerk share op een cluster? of zit ik er nu naast?

  • dominic
  • Registratie: Juli 2000
  • Laatst online: 08-02 14:55

dominic

will code for food

Raffy schreef op zondag 07 januari 2007 @ 12:02:
[...]


Ik heb dit nu op de server toegepast en ga het zo testen op een client maar wat ik me afvroeg is of dit verder geen invloed heeft op andere site's? want je kan het alleen bij de DefaultAppPool instellen.
Je kunt meerder Application Pools aanmaken hoor, ieder met zijn eigen instellingen. Zo kun je je webapplicaties netjes scheiden.

Vwb de problemen die betrekking zouden hebben met de DC; Ik draai zelf een testserver die ook DC is en ondervind daar geen problemen met lokale of domainusers die rechten zouden moeten hebben om bestanden te openen.

Je zou wellicht nog in je web.config een <identity impersonate="true"/> kunnen zetten, dan weet je zeker dat hij de anonymous user niet meer gebruikt maar de user die je toegekend hebt aan het IIS proces. In dit geval kun je beter toch een aparte webapplication definieren en een application pool maken voor die webapplication om te voorkomen dat je hele site van deze user gebruik maakt.

[ Voor 22% gewijzigd door dominic op 07-01-2007 15:07 ]

Download my music on SoundCloud


  • Raffy
  • Registratie: September 2003
  • Laatst online: 04-02 19:10
Beste Dominic,

Nu ga je wel heel die IIS in ;-)
Zo ver gaat mijn kennis van IIS niet. Kan je is uitleggen wat je precies bedoeld maar dan met voorbeeldje? want heb gezocht maar kan niet vinden waar ik dat stukje code dan zou moeten plaatsen.

BVD

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 15:55
Raffy schreef op zondag 07 januari 2007 @ 13:41:
Het is een DC ja...

Maar ze loggen toch niet daad werkelijk in?
Het gaat toch om het bekijken van een bestand die op die DC draait?
Zelfde als het opvragen van een netwerk share op een cluster? of zit ik er nu naast?
Ze loggen wel in. Immers met moet zich authentiseren en daarvoor moet je je aanmelden. Je moet je ergens aamelden, en dat doe je op de website die draaid op de domain controller. Je meld je dus aan op de domain controller.

Kijk hier eens naar User Account Cannot Use Outlook Web Access from Domain Controller

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Raffy schreef op zondag 07 januari 2007 @ 17:08:
Beste Dominic,

Nu ga je wel heel die IIS in ;-)
Zo ver gaat mijn kennis van IIS niet. Kan je is uitleggen wat je precies bedoeld maar dan met voorbeeldje? want heb gezocht maar kan niet vinden waar ik dat stukje code dan zou moeten plaatsen.

BVD
Dan wordt het toch echt tijd dat je je er in gaat verdiepen, want het is niet de bedoeling dat alles je hier voorgekauwd wordt ;)

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • Raffy
  • Registratie: September 2003
  • Laatst online: 04-02 19:10
sanfranjake schreef op zondag 07 januari 2007 @ 21:23:
[...]

Dan wordt het toch echt tijd dat je je er in gaat verdiepen, want het is niet de bedoeling dat alles je hier voorgekauwd wordt ;)
Sorry hoor maar vind dit een reply die nergens op slaat.

Ik zit met een probleem wat niet iets is wat je vaak tegen zal komen. Verder ben ik redelijk thuis in IIS. Dit is allemaal via zelfstudie opgedaan. Maar dan kan het dus zijn dat je tegen rare problemen aanloopt. Als er dan een tip gegeven wordt door iemand waarvan ik niet helemaal begrijp wat er bedoeld wordt mag ik toch om een uitleg vragen?

ik vraag niet om een totaal oplossing waarbij iemand het uitgekouwd an al aan me aanleverd. Vraag alleen wat hulp!

Verwijderd

Rolfie schreef op zondag 07 januari 2007 @ 18:20:
[...]


Ze loggen wel in. Immers met moet zich authentiseren en daarvoor moet je je aanmelden. Je moet je ergens aamelden, en dat doe je op de website die draaid op de domain controller. Je meld je dus aan op de domain controller.

Kijk hier eens naar User Account Cannot Use Outlook Web Access from Domain Controller
logon locally rechten op een dc zijn niet nodig, misschien wel voor owa maar niet voor een "gewone" website (voor ftp overigens wel).

@TS: Zet ipv domain users eens everyone F.C. op de webroot (alle bestanden). Zolang je alleen integrated authenticatie toestaat kan dit niet veel kwaad. Als dit werkt, kan je weer rechten verwijderen net zolang totdat het nog net werkt... (misschien is het ook voldoende om het iwam_servernaam account rechten te geven, je logt namelijk niet in, maar er wordt een impersonate gedaan).

[ Voor 7% gewijzigd door Verwijderd op 09-01-2007 13:15 ]


  • Raffy
  • Registratie: September 2003
  • Laatst online: 04-02 19:10
Verwijderd schreef op dinsdag 09 januari 2007 @ 13:14:
[...]


logon locally rechten op een dc zijn niet nodig, misschien wel voor owa maar niet voor een "gewone" website (voor ftp overigens wel).

@TS: Zet ipv domain users eens everyone F.C. op de webroot (alle bestanden). Zolang je alleen integrated authenticatie toestaat kan dit niet veel kwaad. Als dit werkt, kan je weer rechten verwijderen net zolang totdat het nog net werkt... (misschien is het ook voldoende om het iwam_servernaam account rechten te geven, je logt namelijk niet in, maar er wordt een impersonate gedaan).
Heb het everyone account op FC gezet voor de webroot van de site maar zonder resultaat.
het iwam account was nog niet toegevoegt op de webroot maar heb ik ook toegevoegt met FC maar ook daar geen resultaat.

  • Raffy
  • Registratie: September 2003
  • Laatst online: 04-02 19:10
schop

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 15:55
Misschien eens met auditing gaan kijken, waar het precies fout gaat?
Pagina: 1