[ASP / IIS / NT] NT credentials gebruiken op site

Pagina: 1
Acties:

  • oZy
  • Registratie: Juli 2001
  • Laatst online: 21:16
Hallo, ik ben bezig met ons intranet wat persoonlijker te maken en nu was mijn idee om het als volgt te doen..:

aan de hand van de NT username waarmee de gebruiker is ingelogd op het netwerk worden de persoonlijke instellingen mbt de site, geladen uit een database.

Mijn probleem: [topic=133644]

Nu kan ik dus overwegen om Integrated Security aan te zetten, want qua security maakt dit weinig uit (intranet). Bovendien gebruikt iedereen IE5.5 als browser (volgens de ICT richtlijnen).

Toch heb ik hier zo mijn twijfels over, het lijkt me een nogal weinig gebruikt principe, en bovendien kan het nog wel eens voorkomen dat er een onwetende netscape gebruiker voorbij komt etc.

Zijn er geen alternatieven voor deze oplossing? Een component ofzo?

  • gotcha
  • Registratie: Oktober 1999
  • Laatst online: 29-07 18:20
NT authenticatie gebruiken is helemaal geen vreemd idee; is makkelijk te maken en werkt op zich heel ok; als je ervan mag uitgaan dat iedere gebruiker op NT aanlogt en IE gebruikt is het prima mogelijk.
als je dit niet wilt zul je er simpelweg zelf voor moeten zorgen dat je weet wie er is ingelogd. dat wordt dus een inlogfunctie. worden de gebruikers alleen niet zo blij van, iedere keer inloggen (je zou cookies kunnen gebruiken om het leed te verzachten)
er is geen standaardoplossing voor zoiets; zou nogal knap zijn als je een of ander component zou kunnen installeren die dan vanzelf weet wie er is ingelogd en wat dan te doen. dus ofwel je maakt gebruik van windows authentication en je slaat voor iedere windows user settings op, of je neemt het gebruikersbeheer in eigen hand.

Verwijderd

Als je anonymous access uit zet op je site en alleen via authentication toegang krijgt, zullen de de IE gebruikers automatisch authoriseren (want ze zijn ingelogd op het domain) en de Netscape gebruikers krijgen een boxje en moeten dan username/password intikken. Bij iedere page, dus dat leren ze wel af ;)

De username haal je uit de system vars

NT authentication wordt op webservers niet zo vaak toegepast want je moet voor iedere user een NT account aanmaken, wat er voor zorgt dat je de server en netlogon services moet draaien, die zetten je server op poort 137-139 open. Veelal worden die services gestopt op een webserver, zodat hackers minder kans hebben. Het is voor een intranet wel een uitstekende oplossing, daar je die users toch al hebt aangemaakt in je domain.

  • oZy
  • Registratie: Juli 2001
  • Laatst online: 21:16
hmm bedankt voor je reply!

Ik heb zelf ook niet stil gezeten.. het zou mogelijk moeten zijn de LOGON_USER te kunnen gebruiken als je in IE bij de security instellingen voor het intranet veranderd in: "automatically logon with current username and password" en bij de Advanced instellingen onder security: "Allow Windows Integrated Authentication (requires restart)"

Maar dan nog krijg ik het niet voor elkaar de username op mn beeld te toveren..

Het maakt mij verder niet uit als de gebruikers even wat instellingen in hun IE moeten wijzingen, als het maar per netwerk account de instellingen kan gebruiken, en niet per PC of cookie.. want users kunnen van PC wisselen.

edit:

Hmm otis was me net voor :)

Er is alleen 1 probleem.. is het écht noodzakelijk dat IIS op Windows Integrated Security wordt gezet? Want de gebruikers uit andere delen van het WAN (niet het LAN dus, bijvoorbeeld mensen in het buitenland die wel op het WAN zitten maar niet kunnen inloggen op ons domain) kunnen onze intranet site dan niet meer bekijken omdat ze niet in kunnen loggen op ons domain..

Verwijderd

Op woensdag 20 februari 2002 10:41 schreef oZy het volgende:
Er is alleen 1 probleem.. is het écht noodzakelijk dat IIS op Windows Integrated Security wordt gezet? Want de gebruikers uit andere delen van het WAN (niet het LAN dus, bijvoorbeeld mensen in het buitenland die wel op het WAN zitten maar niet kunnen inloggen op ons domain) kunnen onze intranet site dan niet meer bekijken omdat ze niet in kunnen loggen op ons domain..
Je kunt beide aanzetten toch?
Mensen die al ingelogd zijn op het domain autheriseren automatisch, mensen die dat niet zijn moeten userid, password en domain intikken.

Je kunt dit eventueel ook via trustrelaties regelen.

  • oZy
  • Registratie: Juli 2001
  • Laatst online: 21:16
Op woensdag 20 februari 2002 11:16 schreef Otis het volgende:
Je kunt beide aanzetten toch?
Mensen die al ingelogd zijn op het domain autheriseren automatisch, mensen die dat niet zijn moeten userid, password en domain intikken.
IIS staat standaard op anonymous + integrated security hier, maar werken doet het niet.. want ik krijg nog steeds geen waardes bij logon_user / auth_user / remote_user. En IE staat ingesteld op de dingen die ik hierboven al gepost had.
Je kunt dit eventueel ook via trustrelaties regelen.
Kan je dit ietwat toelichten? De trustrelaties in IIS ?

  • jochemd
  • Registratie: November 2000
  • Laatst online: 31-08 19:19
Zolang anonymous toegestaan is zullen die waardes ook leeg blijven. Browsers versturen pas authenticatievariabelen als dat moet omdat ze een HTTP 401 hebben gekregen. En die krijgen ze niet omdat ze ook anoniem toegang kunnen krijgen.

edit:

authenticatievariabelen --> een authorization header

Verwijderd

Op woensdag 20 februari 2002 12:49 schreef oZy het volgende:
[..]
IIS staat standaard op anonymous + integrated security hier, maar werken doet het niet.. want ik krijg nog steeds geen waardes bij logon_user / auth_user / remote_user. En IE staat ingesteld op de dingen die ik hierboven al gepost had.
Zie posting hierboven :)
[..]
Kan je dit ietwat toelichten? De trustrelaties in IIS ?
Trustrelaties tussen domains op NT/win2k niveau.
Pagina: 1