Puede proteger los recursos que residen en su servidor web mediante varios servicios y mecanismos de seguridad, como la autenticación, la autorización y el control de accesos.
La autenticación es el proceso de confirmación de una identidad. La autorización significa garantizar a un recurso restringido acceder a una identidad, los mecanismos de control de accesos imponen estas restricciones. Un número de modelos y servicios de seguridad pueden hacer cumplir la autenticación y la autorización.
Las siguientes secciones explican el proceso de configuración de los valores de seguridad para la configuración seleccionada.
Una base de datos de autenticación, también llamada auth-db, consiste en una base de datos de usuarios reconocidos y sirve como mecanismo para autenticar las solicitudes que formulan los clientes a esa base de datos. El servidor puede tener varias entradas de la auth-db configuradas al mismo tiempo, que pueden ser del mismo tipo, de tipos diferentes o de ambas combinaciones. Las bases de datos de usuarios auth-db son utilizadas por el motor ACL. Recuerde que el servidor también admite otro tipo de base de datos de usuarios llamada Java Realm.
LDAP — Los datos de los usuarios se almacenan en cualquier servidor de directorios LDAP, como el Sun Java System Directory Server.
Archivo — Los datos de los usuarios se almacenan en un archivo del disco Esta auth-db es adecuada para aquellos programas o pequeñas implementaciones que no disponen de una administración de usuario centralizada (o donde no se desea que exista). La auth-db de archivos es compatible con varios formatos distintos:
keyfile — El formato keyfile guarda una lista de usuarios (y de forma opcional, el número de miembros del grupo para cada usuario) La contraseña se almacena como un algoritmo unidireccional (no recuperable). Éste es el formato predeterminado.
digestfile — El formato digestfile es muy parecido al keyfile y destaca porque también es capaz de ofrecer compatibilidad con el método de autenticación de HTTP Digest.
htaccess — Éste es únicamente un formato de legado y no debe utilizarse para hacer instalaciones nuevas o para agregar nuevos usuarios
PAM — PAM es la nueva auth-db admitida por Sun Java System Web Server 7.0. La PAM auth-db delega la tarea de autenticación a la pila Solaris PAM que permite a los usuarios de Solaris del sistema del servidor web autenticarse también en el servidor web. Recuerde que la PAM auth-db sólo es compatible con Solaris 9 o 10 (o versiones más recientes) y que debe ejecutarse como raíz la instancia del servidor web.
El servidor de administración permite la edición de las cuentas de los usuarios, de las listas de grupos, de los privilegios de acceso, de las unidades de organización y de más información específica del usuario o del grupo, tanto para las auth-db del tipo archivo o LDAP.
La información de los usuarios y de los grupos se almacena en archivos simples con formato de texto o en un servidor de directorios como Sun Java System Directory Server, que admite Lightweight Directory Access Protocol (protocolo LDAP). LDAP es un protocolo abierto de acceso a directorios que se ejecuta sobre TCP/IP y es escalable para un tamaño global y millones de entradas.
Un archivo de claves (archivo key) es un archivo de texto que guarda la contraseña del usuario en formato de algoritmo, así como la lista de grupos a la que pertenece el usuario. Los usuarios y grupos almacenados en un archivo de claves son utilizados por el dominio de archivo independiente para su autorización y autenticación; sin mantener ninguna relación con los usuarios y grupos del sistema.
Para agregar un usuario
Seleccione la configuración.
Seleccione la configuración en la lista de configuraciones. Para obtener la lista, haga clic en la ficha Configuraciones.
Haga clic en Control de acceso > ficha Usuarios
Haga clic en el botón Nuevo
Agregue información del usuario.
Introduzca el ID y la contraseña del usuario. Si lo desea, introduzca el grupo al que pertenece el usuario. El ID de usuario debe ser único. En caso de BD de autenticación basada en LDAP, el servidor de administración garantiza que el ID del usuario es único ya que busca en todo el directorio desde la base de búsquedas (base DN) para comprobar que ese ID no esté ya en uso. No obstante, tenga en cuenta que, si utiliza la utilidad de línea de comandos del servidor de directorios ldapmodify (si está disponible) para crear un usuario, no tendrá la garantía de que su ID de usuario sea único.
Para agregar un grupo
Seleccione la configuración.
Seleccione la configuración en la lista de configuraciones. Para obtener la lista, haga clic en la ficha Configuraciones.
Haga clic en Control de acceso > ficha Grupos
Haga clic en el botón Nuevo
Escriba el nombre del grupo.
Desde la sección Agregar usuarios a grupo, busque y agregue usuarios existentes al grupo.
Nota – Para crear un grupo en una base de datos de autenticación como keyfile o digestfile es necesario especificar, como mínimo, un usuario.
Para eliminar un usuario
Seleccione la configuración.
Seleccione la configuración en la lista de configuraciones. Para obtener la lista, haga clic en la ficha Configuraciones.
Haga clic en Control de acceso > ficha Usuarios
Seleccione la base de datos de autenticación que contiene el usuario que desea eliminar.
Introduzca el ID de usuario en el cuadro de texto Buscar Usuarios y haga clic en el botón Buscar.
Seleccione el usuario de la columna ID de usuario y haga clic en el botón Eliminar.
Precaución – Al eliminar un usuario de las bases de datos keyfile o digestfile,
se borrarán también los grupos asociados que no contengan ningún miembro
después de la eliminación del usuario. Esto es debido a que las bases de datos keyfile y digestfile
no admiten grupos que no contengan ningún miembro.
Para eliminar un grupo
Seleccione la configuración.
Seleccione la configuración en la lista de configuraciones. Para obtener la lista, haga clic en la ficha Configuraciones.
Haga clic en Control de acceso > ficha Grupos
Seleccione la base de datos de autenticación que contiene el grupo que desea suprimir.
Introduzca el ID de usuario en el cuadro de texto Buscar Usuarios y haga clic en el botón Buscar.
Seleccione el usuario de la columna ID de usuario y haga clic en el botón Eliminar.
Nota – Al suprimir un grupo no se borrarán los usuarios que pertenezcan a ese grupo. Para ello, tendrá que suprimir los usuarios manualmente o reasignar los grupos.
El servidor admite la autenticación y la autorización mediante el uso de listas de control de accesos (ACL) almacenadas localmente, que describen los derechos de acceso de un usuario a un recurso. Por ejemplo, una entrada en una ACL puede garantizar permisos de lectura a un usuario llamado Juan en una carpeta específica, misc.
Esta sección describe el proceso de restricción de acceso a los archivos o directorios de su sitio web. Puede establecer las reglas de control de accesos globales de todos los servidores y también, individualmente, de los servidores específicos. Por ejemplo, un departamento de recursos humanos puede crear ACL que permitan a todos los usuarios autenticados ver los datos de sus propias nóminas, pero restringir el acceso para actualizar los datos únicamente al personal de recursos humanos responsable de las nóminas.
Las ACL principales que admite el servidor son autenticaciones de tres tipos: básico, SSL y recopilación.
Para editar los valores de control de accesos, realice las siguientes tareas:
Haga clic en la ficha Configuraciones y seleccione la configuración.
Haga clic en la ficha Control de acceso > subficha Lista de control de acceso.
Haga clic en el botón Nuevo para agregar una ACL nueva o haga clic en una ACL existente para cambiar sus valores.
La siguiente sección describe el proceso de agregar una nueva ACL a la configuración.
Haga clic en la ficha Configuraciones y seleccione la configuración.
Haga clic en la ficha Control de acceso > subficha Lista de control de acceso.
Haga clic en el botón Nuevo para agregar una nueva ACL.
La siguiente tabla describe los campos de la página Agregar nueva ACL.
Tabla 18 Descripción de campos > Agregar ACL
Campo | Descripción |
|---|---|
Recurso | Nombrado/URI/Ruta Seleccione el tipo de recurso que necesita para establecer la restricción de accesos y especifique el valor. Ejemplo de recurso URI — "/ventas" Ejemplo de recurso Ruta — "/usr/sun/server4/docs/cgi-bin/*" |
Bases de datos de autenticación | La base de datos de autenticación le permite seleccionar la base de datos que el servidor utilizará para autenticar a los usuarios. El valor predeterminado es archivo de claves. |
Método de autenticación |
|
Petición de información para la autentificación | La opción Pedir información para la autenticación permite introducir el texto del mensaje que aparecerá en el cuadro de diálogo de autenticación. Puede utilizar este texto para explicar al usuario lo que tiene que introducir. Dependiendo del navegador, el usuario verá aproximadamente los 40 primeros caracteres de esta petición de información. Los navegadores suelen guardar en la memoria caché el nombre de usuario y la contraseña, y los asocian al texto del mensaje. Cuando el usuario acceda a los archivos y directorios del servidor que tienen el mismo mensaje, no tendrá que volver a escribir el nombre de usuario y la contraseña. Si desea que los usuarios se autentiquen de nuevo para poder acceder a archivos y directorios específicos, solamente tiene que cambiar el mensaje indicador de la ACL en ese recurso. |
Respuesta de acceso denegado | Especifica la acción de respuesta cuando se deniega el acceso a un recurso. 1. Responder con mensaje predeterminado — Seleccione esta opción para mostrar el mensaje de denegación de acceso estándar del servidor. 2. Responder con UR L— Seleccione esta opción para reenviar la solicitud a cualquier otra URL externa o página de error. |
Consulte también Agregar una nueva ACE
La sección describe el proceso de agregar una nueva entrada de control de accesos (ACE) a la configuración seleccionada.
Haga clic en la ficha Configuraciones y seleccione la configuración.
Haga clic en la ficha Control de acceso > lista Control de acceso > botón Nuevo.
Desde la entrada Control de acceso, haga clic en el botón Nuevo para agregar una nueva ACE.
La siguiente tabla describe los campos de la página del asistente Nueva ACE.
Tabla 19 Descripción de campos > Agregar una nueva ACE
Consulte también Agregar una nueva ACL