国产一级a片免费看高清,亚洲熟女中文字幕在线视频,黄三级高清在线播放,免费黄色视频在线看

打開APP
userphoto
未登錄

開通VIP,暢享免費電子書等14項超值服

開通VIP
IIS_WPG用戶組權(quán)限問題-xushen8314的專欄 - 電腦技術(shù) - 天目網(wǎng)
篇:asp.net2.0Microsofttreeview和webctrl_client目錄問題本頁內(nèi)容IIS6.0中引入的新用戶和組及其默認權(quán)限什么是Web園?基本身份驗證與集成的Windows身份驗證IIS6.0中引入的新用戶和組及其默認權(quán)限

問:我們使用IIS已經(jīng)有些年頭了,現(xiàn)在正在將Web站點遷移至IIS6.0(新服務(wù)器,不是升級)。我希望控制安全性,但是不希望過分控制它,以至于系統(tǒng)無法處理文件。我還發(fā)現(xiàn)安裝了IIS6.0的WindowsServer2003中添加了新的用戶和組,例如ASPNET用戶和IIS_WPG組,我想了解將這些用戶和組的安全設(shè)置,以確保新Web站點的安全。請告訴我,在創(chuàng)建新Web站點時,我應(yīng)該如何設(shè)置權(quán)限。這樣我可以按需添加其他設(shè)置。我下面列出了wwwroot文件夾的默認權(quán)限供您參考。

Administrators(組-Administrator):完全控制IIS_WPG(組-IWAM_服務(wù)器名、LocalService、NetworkService與System):讀取和執(zhí)行Interactive:列出文件夾內(nèi)容IUSR_服務(wù)器名:列出文件夾內(nèi)容Network:列出文件夾內(nèi)容NetworkService:列出文件夾內(nèi)容OWS_123456789_admin(組-Administrators組):列出文件夾內(nèi)容OWS_987654321_admin(組-Administrator):列出文件夾內(nèi)容System:完全控制Users(組–ASPNET、AuthenticatedUsers組、Interactive):讀取和執(zhí)行

您可以看到,這里設(shè)置了許多權(quán)限,而且有些還是冗余的。我需要為其他Web站點創(chuàng)建新的主文件夾,而且希望確保權(quán)限設(shè)置完全符合我的需要。

答:對于“應(yīng)該具備什么權(quán)限”的回答是,“滿足需求的最低權(quán)限”。IIS傳送靜態(tài)內(nèi)容和腳本只需NTFS讀取權(quán)限。其他一切權(quán)限都是依您的業(yè)務(wù)需求而定的。

從您所列出的權(quán)限我可以看出,您的服務(wù)器上全新安裝了IIS6與FrontPage2002Extensions。值得注重的一點是,每次添加服務(wù)或產(chǎn)品時,服務(wù)器上所需的權(quán)限(有時是用戶和組),都會發(fā)生變化。首先,讓我們看一下在沒有安裝FrontPageServerExtensions的WindowsServer2003上,按默認值安裝IIS6時wwwroot文件夾的權(quán)限設(shè)置。它們是:

Administrators-完全控制System-完全控制IIS_WPG–列出文件夾內(nèi)容、讀取和執(zhí)行、讀取Users–列出文件夾內(nèi)容、讀取和執(zhí)行、讀取InternetGuest帳戶–拒絕寫入

我所列出的IIS6默認權(quán)限和您的服務(wù)器上的不同,這是因為您已經(jīng)安裝了FrontPageServerExtensions(FPSE)2002。您可以看到,權(quán)限設(shè)置不同之處很多。添加FPSE后的權(quán)限:

Network-列出文件夾內(nèi)容NetworkService-列出文件夾內(nèi)容Interactive–列出文件夾內(nèi)容OWS_<后綴>-權(quán)限根據(jù)角色不同而不同。InternetGuest帳戶–列出文件夾內(nèi)容

您說得很對,其中有些設(shè)置是重疊的。其中最大的一個變化就是InternetGuest帳戶的權(quán)限,

刪除了“拒絕寫入”,添加了“列出文件夾內(nèi)容”。這樣一來,匿名Web用戶的權(quán)限和Network與Interactive組完全相同。由于IUSR帳戶要么是Network組的成員,要么是Interactive組的成員,因此從理論上說,沒必要列出IUSR帳戶的權(quán)限。另外,NetworkService組是IIS_WPG的成員,因此也不需要非凡列出。

FPSE使用權(quán)限的方法可能比較讓人感到困惑。它主要是用于解決如下所示的問題:用戶首先使用用戶帳戶經(jīng)過身份驗證進入Web站點,然后瀏覽其他只能使用NTFS權(quán)限進行匿名訪問的其他內(nèi)容。在這種情況下,用戶可能會被拒絕訪問,而您可能希望用戶能夠讀取這些內(nèi)容。幸運的是,在WindowsServer2003中,您可以讓FSPE使用本地用戶組,而不是內(nèi)置Network和Interactive組的權(quán)限。要了解具體信息,可以仔細閱讀http://www.microsoft.com/technet/prodtechnol/sppt/sharepnt/proddocs/admindoc/owsj03.asp以及http://www.microsoft.com/serviceproviders/whitepapers/fpse2002.asp處的內(nèi)容。

最后,IIS6服務(wù)器上默認情況下沒有ASPNet用戶,只有在安裝了ASP.net后才會加載。除非是為了與IIS5兼容而在工作進程隔離模式下運行ASP.net,否則不會使用ASPNet用戶;默認情況下,這些應(yīng)用程序運行在NetworkServices帳戶下。要了解ASP.net和IIS6的具體信息,請參閱IIS6資源指南,其網(wǎng)址為http://www.microsoft.com/technet/prodtechnol/windowsserver2003/technologies/webapp/iis/iis6perf.mspx。

返回頁首什么是Web園?

問:IIS6.0具有一個名為Web園的新功能,有了它,可以將應(yīng)用程序池配置為使用多個工作進程。IIS何時創(chuàng)建額外的工作進程?在我們實施Web園之前,我們應(yīng)該了解哪些知識?

答:在您創(chuàng)建應(yīng)用程序池時,就會通知IIS6創(chuàng)建一個工作進程,以傳送指派給該應(yīng)用程序池的Web站點、文件和文件夾的內(nèi)容。您可以將應(yīng)用程序池配置為啟動多個,而非一個工作進程,這樣可以提高可擴展性。這個功能的名為Web園,是小型的“Web農(nóng)場”。您無需使用多臺計算機來傳送相同的內(nèi)容(Web農(nóng)場),而是可以使用一臺計算機中的多個進程來傳送相同的內(nèi)容。

在將IIS6應(yīng)用程序配置為Web園時,您只需在“應(yīng)用程序池屬性”的“性能”選項卡的“最大工作進程數(shù)”框中,設(shè)置一個大于1的工作進程數(shù)。假如這個值大于1,每個請求都將啟動一個新的工作進程實例,可啟動的最多進程數(shù)為您所指定的最大工作進程數(shù)。后續(xù)的請求將以循環(huán)的方式發(fā)送至工作進程。

Web園在您的應(yīng)用程序資源有限的情況下非常有用。例如,假如您到數(shù)據(jù)庫的連接很慢,那么您可以使用多個工作進程來增加用戶吞吐量,從而增加到數(shù)據(jù)庫的連接數(shù)。

盡管在有些情況下使用Web園的用處非常大,但是要注重,每個工作進程的會話信息都是唯一的。由于請求以循環(huán)的方式路由到應(yīng)用程序池工作進程,因此Web園對于會話信息存儲在進程中的應(yīng)用程序作用可能不大。

在少數(shù)情況下,讓多個工作進程運行同一個應(yīng)用程序會造成資源競爭。例如,假如所有工作進程都試圖將信息記錄到日志文件中,或是使用那些不是專用于多個并發(fā)訪問的資源,那么可能出現(xiàn)資源競爭問題。

假如不存在這些問題,那么Web園可能正是您所需的功能之一,而且其作用會非常大。

返回頁首基本身份驗證與集成的Windows身份驗證

問:我有一個企業(yè)內(nèi)部網(wǎng)站,我希望所有通過驗證的用戶可以訪問另一臺服務(wù)器上的一個目錄。我已經(jīng)將遠程服務(wù)器的內(nèi)容映射到Web服務(wù)器的驅(qū)動器上,并且為了測試,為Everyone組授予了對這個共享資源的完全控制NTFS權(quán)限然后我們的應(yīng)用程序通過引用驅(qū)動器盤符來訪問內(nèi)容。

當(dāng)我們?yōu)檫@個目錄配置集成的Windows身份驗證時,所有用戶都無法訪問遠程位置,但是假如我們使用基本身份驗證,并指定域,用戶則可以訪問遠程內(nèi)容。我的問題是,集成的Windows身份驗證為什么會無法記住用戶訪問遠程服務(wù)器的憑證,而基本身份驗證則可以?

答:盡管這看起來像是因為集成的Windows身份驗證無法記住憑證而引起的問題,但事實并非如此。在確保任何站點或服務(wù)器的安全時,問題的要害在于在功能與安全性之間進行權(quán)衡?;旧矸蒡炞C使用本地登錄類型,也稱為“交互式”登錄。這種憑證類型可以委派給其他服務(wù)器。因此,可以使用通過基本身份驗證獲得的憑證成功地訪問遠程系統(tǒng)。訪問SQL服務(wù)器也是如此。您可以使用基本身份驗證來驗證客戶端,并將憑證轉(zhuǎn)發(fā)給配置為使用SQL身份驗證的SQL服務(wù)器。但是,當(dāng)您使用集成的Windows身份驗證來驗證IIS服務(wù)器時,將會使用“網(wǎng)絡(luò)”登錄類型。這種登錄類型的安全性遠遠高于基本身份驗證,但是除非在企業(yè)內(nèi)部網(wǎng)中使用Kerberos,否則憑證無法轉(zhuǎn)發(fā)至其他服務(wù)器。一旦使用了Kerberos(且正確配置后),用戶憑證就可以在整個目錄林中委派(請參見Microsoft知識庫文章326089)。

為了方便且可靠地訪問遠程內(nèi)容,且無需考慮身份驗證類型,在配置虛擬目錄來訪問遠程內(nèi)容時,將會提示您提供對IIS服務(wù)器和遠程服務(wù)器均有效的用戶名和密碼。當(dāng)您訪問虛擬目錄時,請求將會傳遞至指定用戶,不管該用戶使用何種驗證方式,都可以訪問遠程內(nèi)容。

除非您可以使用Kerberos,否則我建議您修改應(yīng)用程序,改為使用標(biāo)準(zhǔn)的虛擬目錄,而不是映射的驅(qū)動器。這樣可以可靠地訪問遠程內(nèi)容。另外,不建議使用映射的驅(qū)動器,這是因為映射驅(qū)動器包含在創(chuàng)建映射的用戶的配置文件中。假如其他用戶登錄這臺IIS服務(wù)器,映射驅(qū)動器將不存在,它們和您的應(yīng)用程序之間不再存在關(guān)聯(lián)關(guān)系。

將您的問題提交給IIS有問必答。雖然不能肯定一定會予以回復(fù),但是挑選出的問題會連同答案一起刊登在下一期的IIS有問必答專欄中。

要獲取IIS有問必答專欄前幾個月的問題與解答,請單擊此處。

我們代表Microsoft公司衷心希望本文章中的信息能對您有所幫助,但是應(yīng)由您自己承擔(dān)使用本文所帶來的風(fēng)險。本文中的所有信息都“按原樣”提供,對于其準(zhǔn)確性、完整性、非凡用途的適用性、所有權(quán)和不侵權(quán)原則,并沒有任何明示或暗示的保證;本著作提及的任何第三方產(chǎn)品和信息,Microsoft公司都并未參與創(chuàng)作,也不向您推薦、支持或作出任何保證。對使用該信息而造成的任何損失,不管是直接的、間接的、非凡的,還是偶然的或必然的,即使已經(jīng)警告過可能會有這種損失,Microsoft公司將不承擔(dān)任何責(zé)任。

本站僅提供存儲服務(wù),所有內(nèi)容均由用戶發(fā)布,如發(fā)現(xiàn)有害或侵權(quán)內(nèi)容,請點擊舉報。
打開APP,閱讀全文并永久保存 查看更多類似文章
猜你喜歡
類似文章
ASP.NET木馬及Webshell安全解決方案
Windows Server 2008 R2 為用戶“IIS APPPOOL\DefaultAppPool”授予的權(quán)限不足,無法執(zhí)行此操作
網(wǎng)絡(luò)教程WEB 服務(wù)
解決應(yīng)用程序池被自動禁用一例
Web Service配置安全
Win2000升級至Win2003的10大功能理由
更多類似文章 >>
生活服務(wù)
分享 收藏 導(dǎo)長圖 關(guān)注 下載文章
綁定賬號成功
后續(xù)可登錄賬號暢享VIP特權(quán)!
如果VIP功能使用有故障,
可點擊這里聯(lián)系客服!

聯(lián)系客服