Sie können die Ressourcen des Webservers über mehrere Sicherheitsdienste und -mechanismen wie Authentifizierung, Autorisierung und Zugriffssteuerung schützen.
Bei der Authentifizierung wird eine Identität bestätigt. Bei der Autorisierung wird einer Identität Zugriff auf eine eingeschränkte Ressource gewährt. Diese Einschränkungen werden durch Zugriffssteuerungsmechanismen durchgesetzt. Authentifizierung und Autorisierung können durch eine Reihe von Sicherheitsmodellen und -diensten erzwungen werden.
In den folgenden Abschnitten wird das Konfigurieren der Sicherheitseinstellungen für die ausgewählte Konfiguration beschrieben.
Der Begriff Authentifizierungsdatenbank (auch auth-db genannt) bezeichnet eine Datenbank mit bekannten Benutzern und den Mechanismus für die Authentifizierung von Clientanforderungen gegenüber dieser Datenbank. Für den Server können mehrere auth-db-Einträge konfiguriert sein, und diese können denselben Typ, unterschiedliche Typen oder eine Kombination verschiedener Typen aufweisen. Die auth-db-Benutzerdatenbanken werden vom ACL-Modul verwendet. Beachten Sie, dass der Server außerdem eine andere Art von Benutzerdatenbank unterstützt, die als Java-Bereich bezeichnet wird.
LDAP – Die Benutzerdaten werden in einem beliebigen LDAP-Directory Server wie z. B. Sun Java System Directory Server gespeichert.
Datei – Die Benutzerdaten werden in einer Festplattendatei gespeichert. Diese auth-db ist besonders nützlich für die Entwicklung oder kleine Bereitstellungen, in denen keine zentrale Benutzerverwaltung verfügbar ist (oder gewünscht wird) Die Authentifizierungsdatenbank vom Typ 'Datei' unterstützt verschiedene Dateiformate:
keyfile – Das Format 'keyfile' speichert eine Liste der Benutzer (und optional Gruppenmitgliedschaften für jeden Benutzer). Das Passwort wird als Ein-Wege-Hash (nicht wiederherstellbar) gespeichert. Dies ist das Standardformat.
digestfile – Dieser Typ ist dem Format 'keyfile' sehr ähnlich, unterscheidet sich jedoch dadurch, dass auch die HTTP-Digest-Authentifizierungsmethode unterstützt wird.
htaccess – Dieses Legacy-Format ist veraltet und sollte für neue Installationen oder beim Hinzufügen neuer Benutzer nicht verwendet werden.
PAM – PAM ist die neue, von Sun Java System Web Server 7.0 unterstützte auth-db. Die PAM auth-db delegiert die Authentifzierung an den Solaris PAM-Stack, der es vorhandenen Solaris-Benutzern im Webserversystem ermöglicht, sich auch gegenüber dem Webserver zu authentifizieren. Beachten Sie, dass die PAM auth-db nur in Solaris 9 und 10 (oder höher) unterstützt wird, und dass die Webserverinstanz als "root" ausgeführt werden muss.
Der Administrationsserver ermöglicht die Bearbeitung von Benutzerkonten, Gruppenlisten, Zugriffsberechtigungen, Organisationseinheiten und weiteren benutzer- und gruppenspezifischen Informationen, sowohl für Authentifizierungsdatenbanken vom Typ 'LDAP' als auch 'Datei'.
Die Benutzer- und Gruppeninformationen werden entweder in einfachen Textdateien oder in einem Verzeichnisserver wie Sun Java System Directory Server gespeichert, der LDAP (Lightweight Directory Access Protocol) unterstützt. Bei LDAP handelt es sich um ein offenes Protokoll für den Verzeichniszugriff, das TCP/IP verwendet und global für Millionen von Einträgen skaliert werden kann.
Eine Schlüsseldatei (keyfile) ist eine Textdatei, die das Benutzerpasswort im Hash-Format sowie eine Liste der Gruppen enthält, denen der Benutzer angehört. Die in einer Schlüsseldatei gespeicherten Benutzer und Gruppen werden ausschließlich vom Dateibereich für die Autorisierung und Authentifizierung verwendet. Sie stehen in keinem Zusammenhang zu Systembenutzern und -gruppen.
So fügen Sie einen Benutzer hinzu
Wählen Sie die Konfiguration aus.
Wählen Sie die Konfiguration aus der Konfigurationsliste aus. Klicken Sie auf das Register "Konfigurationen", um die Liste anzuzeigen.
Klicken Sie auf das Register "Zugriffssteuerung > Benutzer".
Klicken Sie auf die Schaltfläche "Neu".
Geben Sie die Informationen für den Benutzer ein.
Geben Sie Benutzer-ID und Passwort ein. Geben Sie optional die Gruppe ein, zu der der Benutzer gehört. Die Benutzer-ID muss eindeutig sein. Im Falle einer LDAP-basierten Authentifizierungsdatenbank stellt der Administrationsserver sicher, dass die Benutzer-ID eindeutig ist. Hierzu wird das gesamte Verzeichnis von der Suchbasis (Basis-DN) aus durchsucht um zu überprüfen, ob die Benutzer-ID bereits verwendet wird. Beachten Sie jedoch, dass bei Verwendung des Befehlszeilenprogramms Idapmodify von Directory Server (sofern verfügbar) bei Erstellung eines neuen Benutzers keine Überprüfung auf Eindeutigkeit der Benutzer-IDs durchgeführt wird.
So fügen Sie eine Gruppe hinzu
Wählen Sie die Konfiguration aus.
Wählen Sie die Konfiguration aus der Konfigurationsliste aus. Klicken Sie auf das Register "Konfigurationen", um die Liste anzuzeigen.
Klicken Sie auf "Zugriffssteuerung > Gruppen".
Klicken Sie auf die Schaltfläche "Neu".
Geben Sie einen Gruppennamen ein.
Suchen Sie im Abschnitt "Benutzer zu Gruppe hinzufügen" nach vorhandenen Benutzern, und fügen Sie sie der Gruppe hinzu.
Hinweis – Wenn Sie eine Gruppe in einer Authentifizierungsdatenbank vom Typ "keyfile" oder "digestfile" erstellen, müssen Sie mindestens einen Benutzer angeben.
So löschen Sie einen Benutzer
Wählen Sie die Konfiguration aus.
Wählen Sie die Konfiguration aus der Konfigurationsliste aus. Klicken Sie auf das Register "Konfigurationen", um die Liste anzuzeigen.
Klicken Sie auf das Register "Zugriffssteuerung > Benutzer".
Wählen Sie die Authentifizierungsdatenbank, aus der Sie den Benutzer löschen möchten.
Geben Sie die Benutzer-ID im Textfeld "Benutzer suchen" ein, und klicken Sie auf die Schaltfläche "Suchen".
Wählen Sie den Benutzer aus der Spalte "Benutzer-ID" aus, und klicken Sie auf die Schaltfläche "Löschen".
Achtung – Wenn Sie Benutzer aus einer Authentifizierungsdatenbank vom Typ 'keyfile' oder 'digestfile' löschen, werden verknüpfte Gruppen ebenfalls gelöscht, falls sie nach dem Entfernen des bzw. der Benutzer(s) keine Mitglieder mehr enthalten. Dies geschieht, da in Authentifizierungsdatenbanken vom Typ 'keyfile' und 'digestfile' Gruppen ohne Mitglieder nicht zulässig sind.
So löschen Sie eine Gruppe
Wählen Sie die Konfiguration aus.
Wählen Sie die Konfiguration aus der Konfigurationsliste aus. Klicken Sie auf das Register "Konfigurationen", um die Liste anzuzeigen.
Klicken Sie auf "Zugriffssteuerung > Gruppen".
Wählen Sie die Authentifizierungsdatenbank, aus der Sie die Gruppe löschen möchten.
Geben Sie die Benutzer-ID im Textfeld "Benutzer suchen" ein, und klicken Sie auf die Schaltfläche "Suchen".
Wählen Sie den Benutzer aus der Spalte "Benutzer-ID" aus, und klicken Sie auf die Schaltfläche "Löschen".
Hinweis – Beim Löschen einer Gruppe werden die darin enthaltenen Benutzer nicht gelöscht. Sie müssen die Benutzer entweder manuell löschen oder anderen Gruppen zuweisen.
Der Server unterstützt die Authentifizierung und Autorisierung über lokal gespeicherte Zugriffssteuerungslisten (Access Control Lists, ACLs), die die Zugriffsrechte eines Benutzers für eine Ressource beschreiben. Ein Eintrag in einer ACL kann beispielsweise einem Benutzer mit dem Namen Jonas die Berechtigung Lesen für den Ordner Sonstiges gewähren.
In diesem Abschnitt wird beschrieben, wie der Zugriff auf die Dateien bzw. Verzeichnisse der Website eingeschränkt werden kann. Sie können globale Zugriffssteuerungsregeln für alle Server sowie einzeln für bestimmte Server festlegen. Eine Personalabteilung kann beispielsweise ACLs erstellen, die allen authentifizierten Benutzern Zugriff auf die eigenen Gehaltsabrechnungsdaten gewähren, aber die Aktualisierung der Daten auf Mitarbeiter der Personalabteilung beschränken, die für die Gehaltsabrechnung zuständig sind.
Die wichtigsten vom Server unterstützten ACLs entsprechen den folgenden drei Arten der Authentifizierung: Basis-, SSL- und Digest-Authentifizierung.
Führen Sie die folgenden Aufgaben aus, um Zugriffssteuerungseinstellungen zu bearbeiten:
Klicken Sie auf das Register Konfigurationen, und wählen Sie die Konfiguration aus.
Klicken Sie auf Zugriffssteuerung > Zugriffssteuerungsliste.
Klicken Sie auf die Schaltfläche Neu, um eine neue ACL zu erstellen, oder klicken Sie auf eine vorhandene Zugriffssteuerungsliste, um deren Einstellungen zu bearbeiten.
In den folgenden Abschnitten wird das Hinzufügen einer neuen ACL zur Konfiguration beschrieben.
Klicken Sie auf das Register Konfigurationen, und wählen Sie die Konfiguration aus.
Klicken Sie auf Zugriffssteuerung > Zugriffssteuerungsliste.
Klicken Sie auf die Schaltfläche Neu, um eine neue ACL hinzuzufügen.
Die folgende Tabelle enthält eine Beschreibung der Felder auf der Seite "Neue ACL hinzufügen".
Tabelle 18 Feldbeschreibung > ACL hinzufügen
Feld | Beschreibung |
|---|---|
Ressource | Benannt/URI/Pfad Wählen Sie den Typ der Ressource aus, für die Sie den Zugriff einschränken möchten, und geben Sie den Wert an. Beispiel für URI-Ressource – "/sales" Beispiel für Pfadressource – "/usr/sun/server4/docs/cgi-bin/*" |
Authentifzierungsdatenbank | Über die Option Authentifizierungsdatenbank können Sie eine Datenbank auswählen, die der Server zur Authentifizierung von Benutzern verwendet. Der Standardtyp der Datenbank lautet keyfile. |
Authentifizierungsmethode |
|
Zur Authentifizierung auffordern | Zur Authentifizierung auffordern Diese Option ermöglicht die Eingabe eines Meldungstextes, der im Authentifizierungsdialogfenster angezeigt wird. Sie können mit diesem Text die notwendigen Eingaben des Benutzers beschreiben. Abhängig vom Browser werden ca. die ersten 40 Zeichen der Eingabeaufforderung angezeigt. Webbrowser speichern typischerweise den Benutzernamen und das Passwort zwischen und verknüpfen diese Informationen mit dem Aufforderungstext. Wenn der Benutzer auf Dateien und Verzeichnisse des Servers mit derselben Aufforderung zugreift, müssen Benutzernamen und Passwörter nicht erneut eingegeben werden. Wenn Sie eine erneute Authentifizierung der Benutzer für spezifische Dateien und Verzeichnisse wünschen, müssen Sie lediglich die ACL-Aufforderung für diese Ressource ändern. |
Antwort bei verweigertem Zugriff | Geben Sie die Reaktion an, wenn der Zugriff auf eine Ressource verweigert wird. 1. Mit Standardmeldung antworten – Bei Auswahl dieser Option wird die standardmäßige Zugriff verweigert-Meldung des Servers angezeigt. 2. Mit URL antworten – Wählen Sie diese Option, um die Anforderung an eine andere externe URL oder auf eine Fehlerseite umzuleiten. |
Siehe auch Hinzufügen eines neuen ACE.
In diesem Abschnitt wird das Hinzufügen eines neuen Zugriffssteuerungseintrags (Access Control Entry, ACE) für die ausgewählte Konfiguration beschrieben.
Klicken Sie auf das Register Konfigurationen, und wählen Sie die Konfiguration aus.
Klicken Sie auf Zugriffssteuerung >Zugriffssteuerungsliste > Neu.
Klicken Sie unterhalb von "Zugriffssteuerungseintrag" auf die Schaltfläche Neu, um einen neuen ACE hinzuzufügen.
Die folgende Tabelle enthält eine Beschreibung der Felder auf der Assistentenseite "Neuer ACE".
Tabelle 19 Feldbeschreibung > Hinzufügen eines neuen Zugriffssteuerungseintrags
Siehe auch Hinzufügen einer neuen ACL