Editar valores del control de accesos

Puede proteger los recursos que residen en su servidor web mediante varios servicios y mecanismos de seguridad, como la autenticación, la autorización y el control de accesos.

La autenticación es el proceso de confirmación de una identidad. La autorización significa garantizar a un recurso restringido acceder a una identidad, los mecanismos de control de accesos imponen estas restricciones. Un número de modelos y servicios de seguridad pueden hacer cumplir la autenticación y la autorización.

Las siguientes secciones explican el proceso de configuración de los valores de seguridad para la configuración seleccionada.

Editar bases de datos de autenticación

Una base de datos de autenticación, también llamada auth-db, consiste en una base de datos de usuarios reconocidos y sirve como mecanismo para autenticar las solicitudes que formulan los clientes a esa base de datos. El servidor puede tener varias entradas de la auth-db configuradas al mismo tiempo, que pueden ser del mismo tipo, de tipos diferentes o de ambas combinaciones. Las bases de datos de usuarios auth-db son utilizadas por el motor ACL. Recuerde que el servidor también admite otro tipo de base de datos de usuarios llamada Java Realm.

  1. LDAP — Los datos de los usuarios se almacenan en cualquier servidor de directorios LDAP, como el Sun Java System Directory Server.

  2. Archivo — Los datos de los usuarios se almacenan en un archivo del disco Esta auth-db es adecuada para aquellos programas o pequeñas implementaciones que no disponen de una administración de usuario centralizada (o donde no se desea que exista). La auth-db de archivos es compatible con varios formatos distintos:

  3. PAM — PAM es la nueva auth-db admitida por Sun Java System Web Server 7.0. La PAM auth-db delega la tarea de autenticación a la pila Solaris PAM que permite a los usuarios de Solaris del sistema del servidor web autenticarse también en el servidor web. Recuerde que la PAM auth-db sólo es compatible con Solaris 9 o 10 (o versiones más recientes) y que debe ejecutarse como raíz la instancia del servidor web.

Editar usuarios y grupos

El servidor de administración permite la edición de las cuentas de los usuarios, de las listas de grupos, de los privilegios de acceso, de las unidades de organización y de más información específica del usuario o del grupo, tanto para las auth-db del tipo archivo o LDAP.

La información de los usuarios y de los grupos se almacena en archivos simples con formato de texto o en un servidor de directorios como Sun Java System Directory Server, que admite Lightweight Directory Access Protocol (protocolo LDAP). LDAP es un protocolo abierto de acceso a directorios que se ejecuta sobre TCP/IP y es escalable para un tamaño global y millones de entradas.

Un archivo de claves (archivo key) es un archivo de texto que guarda la contraseña del usuario en formato de algoritmo, así como la lista de grupos a la que pertenece el usuario. Los usuarios y grupos almacenados en un archivo de claves son utilizados por el dominio de archivo independiente para su autorización y autenticación; sin mantener ninguna relación con los usuarios y grupos del sistema.

Para agregar un usuario

  1. Seleccione la configuración.

    Seleccione la configuración en la lista de configuraciones. Para obtener la lista, haga clic en la ficha Configuraciones.

  2. Haga clic en Control de acceso > ficha Usuarios

  3. Haga clic en el botón Nuevo

  4. Agregue información del usuario.

    Introduzca el ID y la contraseña del usuario. Si lo desea, introduzca el grupo al que pertenece el usuario. El ID de usuario debe ser único. En caso de BD de autenticación basada en LDAP, el servidor de administración garantiza que el ID del usuario es único ya que busca en todo el directorio desde la base de búsquedas (base DN) para comprobar que ese ID no esté ya en uso. No obstante, tenga en cuenta que, si utiliza la utilidad de línea de comandos del servidor de directorios ldapmodify (si está disponible) para crear un usuario, no tendrá la garantía de que su ID de usuario sea único.

Para agregar un grupo

  1. Seleccione la configuración.

    Seleccione la configuración en la lista de configuraciones. Para obtener la lista, haga clic en la ficha Configuraciones.

  2. Haga clic en Control de acceso > ficha Grupos

  3. Haga clic en el botón Nuevo

  4. Escriba el nombre del grupo.

  5. Desde la sección Agregar usuarios a grupo, busque y agregue usuarios existentes al grupo.


    Nota – Para crear un grupo en una base de datos de autenticación como keyfile o digestfile es necesario especificar, como mínimo, un usuario.


Para eliminar un usuario

  1. Seleccione la configuración.

    Seleccione la configuración en la lista de configuraciones. Para obtener la lista, haga clic en la ficha Configuraciones.

  2. Haga clic en Control de acceso > ficha Usuarios

  3. Seleccione la base de datos de autenticación que contiene el usuario que desea eliminar.

  4. Introduzca el ID de usuario en el cuadro de texto Buscar Usuarios y haga clic en el botón Buscar.

  5. Seleccione el usuario de la columna ID de usuario y haga clic en el botón Eliminar.


    Precaución Precaución – Al eliminar un usuario de las bases de datos keyfile o digestfile, se borrarán también los grupos asociados que no contengan ningún miembro después de la eliminación del usuario. Esto es debido a que las bases de datos keyfile y digestfile no admiten grupos que no contengan ningún miembro.


Para eliminar un grupo

  1. Seleccione la configuración.

    Seleccione la configuración en la lista de configuraciones. Para obtener la lista, haga clic en la ficha Configuraciones.

  2. Haga clic en Control de acceso > ficha Grupos

  3. Seleccione la base de datos de autenticación que contiene el grupo que desea suprimir.

  4. Introduzca el ID de usuario en el cuadro de texto Buscar Usuarios y haga clic en el botón Buscar.

  5. Seleccione el usuario de la columna ID de usuario y haga clic en el botón Eliminar.


    Nota – Al suprimir un grupo no se borrarán los usuarios que pertenezcan a ese grupo. Para ello, tendrá que suprimir los usuarios manualmente o reasignar los grupos.


Editar el control de accesos

El servidor admite la autenticación y la autorización mediante el uso de listas de control de accesos (ACL) almacenadas localmente, que describen los derechos de acceso de un usuario a un recurso. Por ejemplo, una entrada en una ACL puede garantizar permisos de lectura a un usuario llamado Juan en una carpeta específica, misc.

Esta sección describe el proceso de restricción de acceso a los archivos o directorios de su sitio web. Puede establecer las reglas de control de accesos globales de todos los servidores y también, individualmente, de los servidores específicos. Por ejemplo, un departamento de recursos humanos puede crear ACL que permitan a todos los usuarios autenticados ver los datos de sus propias nóminas, pero restringir el acceso para actualizar los datos únicamente al personal de recursos humanos responsable de las nóminas.

Las ACL principales que admite el servidor son autenticaciones de tres tipos: básico, SSL y recopilación.

Para editar los valores de control de accesos, realice las siguientes tareas:

  1. Haga clic en la ficha Configuraciones y seleccione la configuración.

  2. Haga clic en la ficha Control de acceso > subficha Lista de control de acceso.

  3. Haga clic en el botón Nuevo para agregar una ACL nueva o haga clic en una ACL existente para cambiar sus valores.

Agregar una nueva ACL

La siguiente sección describe el proceso de agregar una nueva ACL a la configuración.

  1. Haga clic en la ficha Configuraciones y seleccione la configuración.

  2. Haga clic en la ficha Control de acceso > subficha Lista de control de acceso.

  3. Haga clic en el botón Nuevo para agregar una nueva ACL.

La siguiente tabla describe los campos de la página Agregar nueva ACL.

Tabla 18 Descripción de campos > Agregar ACL

Campo

Descripción

Recurso

Nombrado/URI/Ruta

Seleccione el tipo de recurso que necesita para establecer la restricción de accesos y especifique el valor.

Ejemplo de recurso URI — "/ventas"

Ejemplo de recurso Ruta — "/usr/sun/server4/docs/cgi-bin/*"

Bases de datos de autenticación

La base de datos de autenticación le permite seleccionar la base de datos que el servidor utilizará para autenticar a los usuarios.

El valor predeterminado es archivo de claves.

Método de autenticación

  1. Básico — utiliza el método HTTP para obtener información de autenticación del cliente. El nombre y la contraseña de usuario sólo se codifican en la red si el servidor tiene SSL habilitado.

  2. SSL — utiliza el certificado del cliente para autenticar al usuario. Para utilizar este método, SSL debe estar activado en el servidor. Con el cifrado activado, se pueden combinar los métodos Básico y SSL.

  3. Recopilación — utiliza un mecanismo de autenticación que proporciona al navegador una forma de autenticación basada en el nombre y contraseña de usuario, sin tener que enviar el nombre y la contraseña de usuario como texto no cifrado. El navegador utiliza el algoritmo MD5 para crear un valor de recopilación basado en la contraseña del usuario y en cierta información que le proporciona el servidor web. Recuerde que sólo podrá utilizar Recopilación si es admitido por la auth-db subyacente. Esto significa una auth-db de archivos que utilice un archivo de recopilación o una LDAP auth-db sólo si se ha instalado el plug-in Digest Authentication

  4. Otro — utiliza un método personalizado creado mediante la API de control de accesos.

Petición de información para la autentificación

La opción Pedir información para la autenticación permite introducir el texto del mensaje que aparecerá en el cuadro de diálogo de autenticación. Puede utilizar este texto para explicar al usuario lo que tiene que introducir. Dependiendo del navegador, el usuario verá aproximadamente los 40 primeros caracteres de esta petición de información.

Los navegadores suelen guardar en la memoria caché el nombre de usuario y la contraseña, y los asocian al texto del mensaje. Cuando el usuario acceda a los archivos y directorios del servidor que tienen el mismo mensaje, no tendrá que volver a escribir el nombre de usuario y la contraseña. Si desea que los usuarios se autentiquen de nuevo para poder acceder a archivos y directorios específicos, solamente tiene que cambiar el mensaje indicador de la ACL en ese recurso.

Respuesta de acceso denegado

Especifica la acción de respuesta cuando se deniega el acceso a un recurso.

1. Responder con mensaje predeterminado — Seleccione esta opción para mostrar el mensaje de denegación de acceso estándar del servidor.

2. Responder con UR L— Seleccione esta opción para reenviar la solicitud a cualquier otra URL externa o página de error.

Consulte también Agregar una nueva ACE

Agregar una nueva ACE

La sección describe el proceso de agregar una nueva entrada de control de accesos (ACE) a la configuración seleccionada.

  1. Haga clic en la ficha Configuraciones y seleccione la configuración.

  2. Haga clic en la ficha Control de acceso > lista Control de acceso > botón Nuevo.

  3. Desde la entrada Control de acceso, haga clic en el botón Nuevo para agregar una nueva ACE.

La siguiente tabla describe los campos de la página del asistente Nueva ACE.

Tabla 19 Descripción de campos > Agregar una nueva ACE

Campo

Descripción

Acción

  • Permitir significa que los usuarios o sistemas pueden acceder a los recursos solicitados.

  • Denegar significa que los usuarios o sistemas no pueden acceder a los recursos solicitados.

    El servidor recorre la lista de expresiones de control de acceso (ACE) para determinar los permisos de acceso.

Usuarios

1. Cualquiera — Sin autenticación. Garantiza el acceso a todos los usuarios.

2. Todos en la base de datos de autenticación — Garantiza el acceso a todos los usuarios especificados en la base de datos de autenticación.

3. Sólo los siguientes usuarios de la base de datos de autenticación — Permite el acceso sólo a los usuarios seleccionados en la BD de autenticación.

Puede consultar la BD de autenticación basada en atributos comunes como Nombre, Apellidos y Dirección de correo electrónico.

Grupos

Con la autenticación de grupo, se les pide a los usuarios que introduzcan un nombre y una contraseña de usuario para que puedan acceder al recurso especificado en la regla de control de accesos.

Utilice esta opción para restringir el acceso a grupos específicos.

Del host

Puede restringir el acceso al servidor de administración o a su sitio web según el equipo del que proceda la solicitud.

  • En cualquier lugar permite el acceso a todos los usuarios y sistemas.

  • Sólo desde permite restringir el acceso a nombres de hosts o direcciones IP específicos.

Si selecciona la opción Sólo desde, introduzca un modelo de comodines o una lista separada por comas en los nombres de hosts o campos de direcciones IP. La restricción por nombre de host es más flexible que por dirección IP: No tendrá que actualizar la lista en caso de que cambie la dirección IP de un usuario. La restricción por dirección IP, sin embargo, es más segura: si una búsqueda DNS le falla a un cliente conectado, la restricción por nombre de host no se puede utilizar.

Puede utilizar el comodín * para introducir modelos de comodines que coincidan con los nombres de los hosts de los equipos o con las direcciones IP. Por ejemplo, para permitir o denegar todos los equipos en un dominio específico, tendría que introducir un modelo de comodines que coincida con todos los hosts de dicho dominio, como *.sun.com. Puede establecer distintos nombres de host y direcciones IP para los superusuarios que accedan al servidor de administración.

Para los nombres de host, * debe reemplazar un componente entero del nombre. Es decir, *.sun.com es aceptable, pero *users.sun.com no. En un nombre de host, * debe ser el carácter situado más a la izquierda.

Por ejemplo, *.sun.com es aceptable, pero users.*.com no. Para la dirección IP, * debe reemplazar un byte entero de la dirección. Por ejemplo, 198.95.251.* es aceptable, pero 198.95.251.3* no. En una dirección IP, * debe ser el carácter situado más a la derecha. Por ejemplo, 198.*es aceptable, pero no 198.*.251.30.

Derechos

Los derechos de acceso restringen el acceso a los archivos y los directorios de su sitio web. Además, para permitir o denegar todos los derechos de acceso, puede especificar una regla que permita o deniegue derechos de acceso parciales. Por ejemplo, permita que los usuarios tengan derechos de acceso de sólo lectura a sus archivos, de modo que puedan ver la información, pero no modificar los archivos.

  • Todos los derechos de acceso es la opción predeterminada que permitirá o denegará todos los derechos.

  • Sólo los derechos siguientes permite seleccionar una combinación de derechos para que sean permitidos o denegados:

    • Lectura permite a los usuarios consultar los archivos, incluidos los métodos HTTP GET, HEAD, POST e INDEX

    • Escritura permite a los usuarios cambiar o eliminar archivos, incluidos los métodos HTTP PUT, DELETE, MKDIR, RMDIR, y MOVE. Para que un usuario pueda suprimir un archivo, debe contar con los derechos de escritura y supresión.

    • Ejecutar permite a los usuarios ejecutar aplicaciones del lado del servidor, como programas CGI, applets Java y agentes.

    • Eliminar permite suprimir archivos o directorios a los usuarios que también tengan derechos de escritura.

    • Lista permite a los usuarios acceder a las listas de archivos de directorios que no contengan un archivo index.html.

    • Información permite a los usuarios recibir información de la URI, como por ejemplo http_head.

Continuar

El servidor recorre la lista de expresiones de control de accesos (ACE) para determinar los permisos de acceso. Por ejemplo, la primera ACE generalmente se utiliza para denegar a todos. Si la primera ACE se establece en "continuar", el servidor comprueba la segunda ACE de la lista y, si coincide, utiliza la siguiente ACE.

Si Continuarno se activa, todos tendrán denegado el acceso al recurso. El servidor continúa buscando en la lista hasta encontrar una ACE que no coincida, o que coincida pero que esté configurada para que no continúe. La última ACE que coincida determina si se permite o se deniega el acceso.

Consulte también Agregar una nueva ACL