Bearbeiten von Zugriffssteuerungseinstellungen

Sie können die Ressourcen des Webservers über mehrere Sicherheitsdienste und -mechanismen wie Authentifizierung, Autorisierung und Zugriffssteuerung schützen.

Bei der Authentifizierung wird eine Identität bestätigt. Bei der Autorisierung wird einer Identität Zugriff auf eine eingeschränkte Ressource gewährt. Diese Einschränkungen werden durch Zugriffssteuerungsmechanismen durchgesetzt. Authentifizierung und Autorisierung können durch eine Reihe von Sicherheitsmodellen und -diensten erzwungen werden.

In den folgenden Abschnitten wird das Konfigurieren der Sicherheitseinstellungen für die ausgewählte Konfiguration beschrieben.

Bearbeiten von Authentifizierungsdatenbanken

Der Begriff Authentifizierungsdatenbank (auch auth-db genannt) bezeichnet eine Datenbank mit bekannten Benutzern und den Mechanismus für die Authentifizierung von Clientanforderungen gegenüber dieser Datenbank. Für den Server können mehrere auth-db-Einträge konfiguriert sein, und diese können denselben Typ, unterschiedliche Typen oder eine Kombination verschiedener Typen aufweisen. Die auth-db-Benutzerdatenbanken werden vom ACL-Modul verwendet. Beachten Sie, dass der Server außerdem eine andere Art von Benutzerdatenbank unterstützt, die als Java-Bereich bezeichnet wird.

  1. LDAP – Die Benutzerdaten werden in einem beliebigen LDAP-Directory Server wie z. B. Sun Java System Directory Server gespeichert.

  2. Datei – Die Benutzerdaten werden in einer Festplattendatei gespeichert. Diese auth-db ist besonders nützlich für die Entwicklung oder kleine Bereitstellungen, in denen keine zentrale Benutzerverwaltung verfügbar ist (oder gewünscht wird) Die Authentifizierungsdatenbank vom Typ 'Datei' unterstützt verschiedene Dateiformate:

  3. PAM – PAM ist die neue, von Sun Java System Web Server 7.0 unterstützte auth-db. Die PAM auth-db delegiert die Authentifzierung an den Solaris PAM-Stack, der es vorhandenen Solaris-Benutzern im Webserversystem ermöglicht, sich auch gegenüber dem Webserver zu authentifizieren. Beachten Sie, dass die PAM auth-db nur in Solaris 9 und 10 (oder höher) unterstützt wird, und dass die Webserverinstanz als "root" ausgeführt werden muss.

Bearbeiten von Benutzern und Gruppen

Der Administrationsserver ermöglicht die Bearbeitung von Benutzerkonten, Gruppenlisten, Zugriffsberechtigungen, Organisationseinheiten und weiteren benutzer- und gruppenspezifischen Informationen, sowohl für Authentifizierungsdatenbanken vom Typ 'LDAP' als auch 'Datei'.

Die Benutzer- und Gruppeninformationen werden entweder in einfachen Textdateien oder in einem Verzeichnisserver wie Sun Java System Directory Server gespeichert, der LDAP (Lightweight Directory Access Protocol) unterstützt. Bei LDAP handelt es sich um ein offenes Protokoll für den Verzeichniszugriff, das TCP/IP verwendet und global für Millionen von Einträgen skaliert werden kann.

Eine Schlüsseldatei (keyfile) ist eine Textdatei, die das Benutzerpasswort im Hash-Format sowie eine Liste der Gruppen enthält, denen der Benutzer angehört. Die in einer Schlüsseldatei gespeicherten Benutzer und Gruppen werden ausschließlich vom Dateibereich für die Autorisierung und Authentifizierung verwendet. Sie stehen in keinem Zusammenhang zu Systembenutzern und -gruppen.

So fügen Sie einen Benutzer hinzu

  1. Wählen Sie die Konfiguration aus.

    Wählen Sie die Konfiguration aus der Konfigurationsliste aus. Klicken Sie auf das Register "Konfigurationen", um die Liste anzuzeigen.

  2. Klicken Sie auf das Register "Zugriffssteuerung > Benutzer".

  3. Klicken Sie auf die Schaltfläche "Neu".

  4. Geben Sie die Informationen für den Benutzer ein.

    Geben Sie Benutzer-ID und Passwort ein. Geben Sie optional die Gruppe ein, zu der der Benutzer gehört. Die Benutzer-ID muss eindeutig sein. Im Falle einer LDAP-basierten Authentifizierungsdatenbank stellt der Administrationsserver sicher, dass die Benutzer-ID eindeutig ist. Hierzu wird das gesamte Verzeichnis von der Suchbasis (Basis-DN) aus durchsucht um zu überprüfen, ob die Benutzer-ID bereits verwendet wird. Beachten Sie jedoch, dass bei Verwendung des Befehlszeilenprogramms Idapmodify von Directory Server (sofern verfügbar) bei Erstellung eines neuen Benutzers keine Überprüfung auf Eindeutigkeit der Benutzer-IDs durchgeführt wird.

So fügen Sie eine Gruppe hinzu

  1. Wählen Sie die Konfiguration aus.

    Wählen Sie die Konfiguration aus der Konfigurationsliste aus. Klicken Sie auf das Register "Konfigurationen", um die Liste anzuzeigen.

  2. Klicken Sie auf "Zugriffssteuerung > Gruppen".

  3. Klicken Sie auf die Schaltfläche "Neu".

  4. Geben Sie einen Gruppennamen ein.

  5. Suchen Sie im Abschnitt "Benutzer zu Gruppe hinzufügen" nach vorhandenen Benutzern, und fügen Sie sie der Gruppe hinzu.


    Hinweis – Wenn Sie eine Gruppe in einer Authentifizierungsdatenbank vom Typ "keyfile" oder "digestfile" erstellen, müssen Sie mindestens einen Benutzer angeben.


So löschen Sie einen Benutzer

  1. Wählen Sie die Konfiguration aus.

    Wählen Sie die Konfiguration aus der Konfigurationsliste aus. Klicken Sie auf das Register "Konfigurationen", um die Liste anzuzeigen.

  2. Klicken Sie auf das Register "Zugriffssteuerung > Benutzer".

  3. Wählen Sie die Authentifizierungsdatenbank, aus der Sie den Benutzer löschen möchten.

  4. Geben Sie die Benutzer-ID im Textfeld "Benutzer suchen" ein, und klicken Sie auf die Schaltfläche "Suchen".

  5. Wählen Sie den Benutzer aus der Spalte "Benutzer-ID" aus, und klicken Sie auf die Schaltfläche "Löschen".


    Achtung Achtung – Wenn Sie Benutzer aus einer Authentifizierungsdatenbank vom Typ 'keyfile' oder 'digestfile' löschen, werden verknüpfte Gruppen ebenfalls gelöscht, falls sie nach dem Entfernen des bzw. der Benutzer(s) keine Mitglieder mehr enthalten. Dies geschieht, da in Authentifizierungsdatenbanken vom Typ 'keyfile' und 'digestfile' Gruppen ohne Mitglieder nicht zulässig sind.


So löschen Sie eine Gruppe

  1. Wählen Sie die Konfiguration aus.

    Wählen Sie die Konfiguration aus der Konfigurationsliste aus. Klicken Sie auf das Register "Konfigurationen", um die Liste anzuzeigen.

  2. Klicken Sie auf "Zugriffssteuerung > Gruppen".

  3. Wählen Sie die Authentifizierungsdatenbank, aus der Sie die Gruppe löschen möchten.

  4. Geben Sie die Benutzer-ID im Textfeld "Benutzer suchen" ein, und klicken Sie auf die Schaltfläche "Suchen".

  5. Wählen Sie den Benutzer aus der Spalte "Benutzer-ID" aus, und klicken Sie auf die Schaltfläche "Löschen".


    Hinweis – Beim Löschen einer Gruppe werden die darin enthaltenen Benutzer nicht gelöscht. Sie müssen die Benutzer entweder manuell löschen oder anderen Gruppen zuweisen.


Bearbeiten der Zugriffssteuerung

Der Server unterstützt die Authentifizierung und Autorisierung über lokal gespeicherte Zugriffssteuerungslisten (Access Control Lists, ACLs), die die Zugriffsrechte eines Benutzers für eine Ressource beschreiben. Ein Eintrag in einer ACL kann beispielsweise einem Benutzer mit dem Namen Jonas die Berechtigung Lesen für den Ordner Sonstiges gewähren.

In diesem Abschnitt wird beschrieben, wie der Zugriff auf die Dateien bzw. Verzeichnisse der Website eingeschränkt werden kann. Sie können globale Zugriffssteuerungsregeln für alle Server sowie einzeln für bestimmte Server festlegen. Eine Personalabteilung kann beispielsweise ACLs erstellen, die allen authentifizierten Benutzern Zugriff auf die eigenen Gehaltsabrechnungsdaten gewähren, aber die Aktualisierung der Daten auf Mitarbeiter der Personalabteilung beschränken, die für die Gehaltsabrechnung zuständig sind.

Die wichtigsten vom Server unterstützten ACLs entsprechen den folgenden drei Arten der Authentifizierung: Basis-, SSL- und Digest-Authentifizierung.

Führen Sie die folgenden Aufgaben aus, um Zugriffssteuerungseinstellungen zu bearbeiten:

  1. Klicken Sie auf das Register Konfigurationen, und wählen Sie die Konfiguration aus.

  2. Klicken Sie auf Zugriffssteuerung > Zugriffssteuerungsliste.

  3. Klicken Sie auf die Schaltfläche Neu, um eine neue ACL zu erstellen, oder klicken Sie auf eine vorhandene Zugriffssteuerungsliste, um deren Einstellungen zu bearbeiten.

Hinzufügen einer neuen ACL

In den folgenden Abschnitten wird das Hinzufügen einer neuen ACL zur Konfiguration beschrieben.

  1. Klicken Sie auf das Register Konfigurationen, und wählen Sie die Konfiguration aus.

  2. Klicken Sie auf Zugriffssteuerung > Zugriffssteuerungsliste.

  3. Klicken Sie auf die Schaltfläche Neu, um eine neue ACL hinzuzufügen.

Die folgende Tabelle enthält eine Beschreibung der Felder auf der Seite "Neue ACL hinzufügen".

Tabelle 18 Feldbeschreibung > ACL hinzufügen

Feld

Beschreibung

Ressource

Benannt/URI/Pfad

Wählen Sie den Typ der Ressource aus, für die Sie den Zugriff einschränken möchten, und geben Sie den Wert an.

Beispiel für URI-Ressource – "/sales"

Beispiel für Pfadressource – "/usr/sun/server4/docs/cgi-bin/*"

Authentifzierungsdatenbank

Über die Option Authentifizierungsdatenbank können Sie eine Datenbank auswählen, die der Server zur Authentifizierung von Benutzern verwendet.

Der Standardtyp der Datenbank lautet keyfile.

Authentifizierungsmethode

  1. Standard – verwendet die HTTP-Basismethode zum Abruf von Authentifizierungsinformationen vom Client. Benutzername und Passwort werden nur verschlüsselt über das Netzwerk gesendet, wenn SSL für den Server aktiviert ist.

  2. SSL – verwendet das Clientzertifikat zur Authentifizierung des Benutzers. Wenn Sie diese Methode verwenden möchten, muss SSL für den Server aktiviert werden. Wenn die Verschlüsselungsfunktion aktiviert ist, können die Methoden Standard und SSL kombiniert werden.

  3. Digest – verwendet einen Authentifizierungsmechanismus, der es dem Browser ermöglicht, eine Authentifizierung basierend auf Benutzername und Passwort durchzuführen, ohne dass diese in Klartext gesendet werden müssen. Der Browser verwendet den MD5-Algorithmus, um einen Digest-Wert aus dem Benutzerpasswort und einigen durch den Webserver bereitgestellten Informationen zu erzeugen. Beachten Sie, dass es zur Verwendung der Digest-Methode erforderlich ist, dass die zugrunde liegende Authentifizierungsdatenbank Unterstützung für Digest bietet. Dies bedeutet entweder eine Authentifizierungsdatenbank vom Typ 'Datei' mit Digest-Datei, oder eine LDAP-Authentifizierungsdatenbank, wenn das Digest-Authentifizierungs-Plugin installiert wurde.

  4. Andere – verwendet eine benutzerdefinierte Methode, die mithilfe der Zugriffssteuerungs-API erstellt wurde.

Zur Authentifizierung auffordern

Zur Authentifizierung auffordern Diese Option ermöglicht die Eingabe eines Meldungstextes, der im Authentifizierungsdialogfenster angezeigt wird. Sie können mit diesem Text die notwendigen Eingaben des Benutzers beschreiben. Abhängig vom Browser werden ca. die ersten 40 Zeichen der Eingabeaufforderung angezeigt.

Webbrowser speichern typischerweise den Benutzernamen und das Passwort zwischen und verknüpfen diese Informationen mit dem Aufforderungstext. Wenn der Benutzer auf Dateien und Verzeichnisse des Servers mit derselben Aufforderung zugreift, müssen Benutzernamen und Passwörter nicht erneut eingegeben werden. Wenn Sie eine erneute Authentifizierung der Benutzer für spezifische Dateien und Verzeichnisse wünschen, müssen Sie lediglich die ACL-Aufforderung für diese Ressource ändern.

Antwort bei verweigertem Zugriff

Geben Sie die Reaktion an, wenn der Zugriff auf eine Ressource verweigert wird.

1. Mit Standardmeldung antworten – Bei Auswahl dieser Option wird die standardmäßige Zugriff verweigert-Meldung des Servers angezeigt.

2. Mit URL antworten – Wählen Sie diese Option, um die Anforderung an eine andere externe URL oder auf eine Fehlerseite umzuleiten.

Siehe auch Hinzufügen eines neuen ACE.

Hinzufügen eines neuen ACE

In diesem Abschnitt wird das Hinzufügen eines neuen Zugriffssteuerungseintrags (Access Control Entry, ACE) für die ausgewählte Konfiguration beschrieben.

  1. Klicken Sie auf das Register Konfigurationen, und wählen Sie die Konfiguration aus.

  2. Klicken Sie auf Zugriffssteuerung >Zugriffssteuerungsliste > Neu.

  3. Klicken Sie unterhalb von "Zugriffssteuerungseintrag" auf die Schaltfläche Neu, um einen neuen ACE hinzuzufügen.

Die folgende Tabelle enthält eine Beschreibung der Felder auf der Assistentenseite "Neuer ACE".

Tabelle 19 Feldbeschreibung > Hinzufügen eines neuen Zugriffssteuerungseintrags

Feld

Beschreibung

Aktion

  • Zulassen Benutzer oder Systeme können auf die angeforderte Ressource zugreifen.

  • Ablehnen Benutzer oder Systeme können nicht auf die angeforderte Ressource zugreifen.

    Der Server durchsucht die Liste der Zugriffssteuerungseinträge, um die Zugriffsberechtigungen zu ermitteln.

Benutzer

1. Jeder – Keine Authentifizierung. Allen Benutzern wird Zugriff gewährt.

2. Alle Benutzer in der Authentifizierungsdatenbank – Gewährt allen Benutzern Zugriff, die in der Authentifizierungsdatenbank enthalten sind.

3. Nur die folgenden Benutzer in der Authentifizierungsdatenbank – Beschränkt den Zugriff auf ausgewählte Benutzer in der Authentifizierungsdatenbank.

Sie können die Authentifizierungsdatenbank basierend auf gebräuchlichen Attributen wie Vorname, Nachname und E-Mail-Adresse abfragen.

Gruppen

Bei der Gruppenauthentifizierung werden die Benutzer zur Eingabe von Benutzername und Passwort aufgefordert, bevor sie auf die in der Zugriffssteuerungsregel angegebene Ressource zugreifen können.

Mit dieser Option können Sie den Zugriff auf bestimmte Gruppen einschränken.

Quell-Host

Sie können den Zugriff auf den Administrationsserver oder die Website abhängig von dem Computer einschränken, von dem die Anforderung kommt.

  • "Beliebiger Ort" ermöglicht den Zugriff aller Benutzer und Systeme.

  • "Nur von" ermöglicht die Einschränkung des Zugriffs auf bestimmte Hostnamen oder IP-Adressen.

Geben Sie bei Auswahl der Option "Nur von" in die Felder "Hostnamen" oder "IP-Adressen" ein gültiges Platzhaltermuster oder eine durch Komma getrennte Liste ein. Die Einschränkung nach Hostname ist flexibler als die nach IP-Adresse: Wenn sich die IP-Adresse eines Benutzers ändert, müssen Sie diese Liste nicht aktualisieren. Die Einschränkung nach IP-Adresse ist jedoch zuverlässiger: Falls ein DNS-Lookup für einen verbundenen Client fehlschlägt, kann die Einschränkung nach Hostname nicht verwendet werden.

You can only use the * wildcard notation for wildcard patterns that match the computers’ host names or IP addresses. Um beispielsweise alle Computer in einer bestimmten Domäne zuzulassen oder abzulehnen, geben Sie ein Platzhaltermuster ein, das allen Hosts in der betreffenden Domäne entspricht, wie z. B. *.sun.com. Sie können für Superuser, die auf den Administrationsserver zugreifen, andere Hostnamen und IP-Adressen verwenden.

Bei Hostnamen muss das Zeichen * einen ganzen Bestandteil des Namens darstellen. Demzufolge ist *.sun.com zulässig, *users.sun.com jedoch nicht. Das Zeichen * muss in einem Hostnamen ganz links stehen.

Beispielsweise ist *.sun.com zulässig, users.*.com jedoch nicht. Bei IP-Adressen muss das Zeichen * ein ganzes Byte der Adresse darstellen. Beispielsweise ist 198.95.251.* zulässig, 198.95.251.3* jedoch nicht. Das Zeichen * muss in einer IP-Adresse ganz rechts stehen. Beispielsweise ist 198.* zulässig, 198.*.251.30 jedoch nicht.

Rechte

Zugriffsrechte beschränken den Zugriff auf die Dateien und Verzeichnisse der Website. Sie können alle Zugriffsrechte zulassen oder ablehnen. Darüber hinaus können Sie eine Regel angeben, die bestimmte Zugriffsrechte zulässt oder ablehnt. Sie können Benutzern beispielsweise Nur-Lese-Zugriff auf die Dateien gewähren, damit sie die Informationen anzeigen, aber nicht die Dateien ändern können.

  • Alle Zugriffsrechte ist die Standardeinstellung, bei der alle Rechte zugelassen oder abgelehnt werden.

  • Nur die folgenden Rechte: Diese Einstellung erlaubt, eine Kombination von Rechten zuzulassen oder abzulehnen:

    • Lesen ermöglicht Benutzern das Anzeigen von Dateien, einschließlich der HTTP-MethodenGET, HEAD, POST und INDEX

    • Schreiben ermöglicht Benutzern das Ändern oder Löschen von Dateien, einschließlich der HTTP-MethodenPUT, DELETE, MKDIR, RMDIR und MOVE. Zum Löschen einer Datei muss der Benutzer über die Rechte Schreiben und Löschen verfügen

    • Ausführen ermöglicht es Benutzern, serverseitige Anwendungen wie CGI-Programme, Java-Applets und Agenten auszuführen.

    • Löschen ermöglicht den Benutzern mit Schreibberechtigungen das Löschen von Dateien oder Verzeichnissen.

    • Auflisten ermöglicht den Benutzern das Zugreifen auf Listen von Dateien in Verzeichnissen, die keine Datei index.html enthalten.

    • Info ermöglicht den Benutzern das Empfangen von Informationen über den URI, z. B. http_head.

Weiter

Der Server durchsucht die Liste der Zugriffssteuerungseinträge, um die Zugriffsberechtigungen zu ermitteln. Der erste ACE lehnt z. B. normalerweise alle Benutzer ab. Wenn der erste ACE auf "Weiter" eingestellt ist, wird der zweite ACE in der Liste überprüft. Bei einer Übereinstimmung wird der nächste ACE verwendet.

Wenn "Weiter" nicht aktiviert ist, wird allen Benutzern der Zugriff auf die Ressource verweigert. Der Server geht in der Liste weiter vor, bis entweder ein nicht übereinstimmender ACE erreicht wird oder der ACE nicht zum Fortfahren konfiguriert ist. Der letzte übereinstimmende ACE bestimmt, ob der Zugriff zugelassen oder abgelehnt wird.

Siehe auch Hinzufügen einer neuen ACL