Vous pouvez protéger les ressources qui résident sur votre serveur Web via plusieurs services et mécanismes de sécurité, notamment l'authentification, l'autorisation et le contrôle d'accès.
L'authentification est le processus consistant à confirmer une identité. L'autorisation consiste à accorder à une identité l'accès à une ressource limitée ; les mécanismes de contrôle d'accès appliquent ces restrictions. L'authentification et l'autorisation peuvent être appliquées par un certain nombre de modèles et services de sécurité.
Les sections suivantes expliquent le processus de configuration des paramètres de sécurité pour la configuration sélectionnée.
Une base de données d’authentification, également appelée auth-db, représente une base de données des utilisateurs connus et le mécanisme d’authentification des requêtes client à l’encontre de cette base de données. Le serveur peut avoir plusieurs entrées auth-db configurées en même temps et elles peuvent être de même type, de types différents ou combinés. Les bases de données utilisateur auth-db sont utilisées par le moteur ACL. Notez que le serveur prend également en charge un autre type de base de données, connu sous le nom de Java Realm.
LDAP — Les données utilisateur sont stockées sur n'importe quel serveur d'annuaire LDAP, y compris Sun Java System Directory Server.
Fichier – Les données utilisateur sont stockées sur un fichier disque. Cette base de données d'authentification convient particulièrement pour les développements ou les petits développements dans lesquels aucune gestion centralisée des utilisateurs n'est disponible (ou souhaitée). La auth-db de fichiers prend en charge différents formats de fichier :
fichier clé – Le format fichier clé stocke une liste d'utilisateurs (ainsi que les appartenances à un groupe supplémentaire pour chaque utilisateur). Le mot de passe est un hachage unidirectionnel stocké (irréversible). Il s'agit du format par défaut.
fichier de synthèse – Le format fichier de synthèse est similaire au format fichier clé, avec la seule différence qu'il est également capable de prendre en charge la méthode d'authentification Digest HTTP.
htaccess – Il s'agit uniquement d'un format hérité. Celui-ci ne doit jamais être utilisé pour de nouvelles installations ou pour l'ajout de nouveaux utilisateurs.
PAM – PAM est la nouvelle base de données d'authentification prise en charge par Sun Java System Web Server 7.0. La auth-db PAM délègue l'authentification à la pile PAM de Solaris, ce qui permet aux utilisateurs Solaris existants sur le système du serveur Web de s'authentifier également sur le serveur Web. Notez que la auth-db PAM est uniquement prise en charge par Solaris 9 et 10 (ou version ultérieure) et l'instance du serveur Web doit être exécutée en tant que racine.
Le serveur d'administration permet de modifier les comptes utilisateur, les listes de groupes, les privilèges d'accès, les unités d'organisation et les autres informations relatives aux utilisateurs et aux groupes pour les types d'auth-db LDAP et de fichiers.
Les informations relatives aux utilisateurs et aux groupes sont stockées soit dans des fichiers simples de format texte, soit dans un serveur d'annuaire comme Sun Java System Directory Server, qui prend en charge Lightweight Directory Access Protocol (LDAP). LDAP est un répertoire ouvert de protocole d'accès exécuté par TCP/IP et modulable jusqu'à une taille globale et des millions d'entrées.
Un fichier clé est un fichier texte contenant le mot de passe de l'utilisateur dans un format haché, ainsi que la liste des groupes auxquels l'utilisateur appartient. Les utilisateurs et groupes stockés dans un fichier clé sont utilisés pour l'autorisation et l'authentification par le domaine file uniquement ; aucune relation n'est établie entre ceux-ci et les utilisateurs et groupes du système.
Pour ajouter un utilisateur
Sélectionnez la configuration.
Sélectionnez la configuration dans la liste de configurations. Cliquez sur l'onglet Configurations pour obtenir la liste.
Cliquez sur les onglets Contrôle d'accès > Utilisateurs.
Cliquez sur le bouton Nouveau.
Ajoutez les informations utilisateur.
Entrez l'ID utilisateur et le mot de passe. Si vous le souhaitez, vous pouvez entrer le groupe auquel l'utilisateur appartient. L'ID utilisateur doit être unique. En présence d'une base de données d'authentification basée sur LDAP, le serveur d'administration vérifie que l'ID utilisateur est unique en effectuant une recherche dans l'ensemble du répertoire à partir de la base de recherche (DN de base) pour vérifier si l'ID utilisateur est employé. Toutefois, veuillez noter que si vous utilisez le cas échéant l'utilitaire de ligne de commande ldapmodify pour créer un utilisateur, cela ne garantit pas des ID utilisateur uniques.
Pour ajouter un groupe
Sélectionnez la configuration.
Sélectionnez la configuration dans la liste de configurations. Cliquez sur l'onglet Configurations pour obtenir la liste.
Cliquez sur les onglets Contrôle d'accès > Groupes.
Cliquez sur le bouton Nouveau.
Saisissez le nom du groupe.
À partir de la section Ajouter des utilisateurs au groupe, recherchez et ajoutez des utilisateurs existants au groupe.
Remarque – La création d'un groupe dans la base de données d'authentification, comme un fichier clé ou un fichier de synthèse nécessite au t minimum qu'un utilisateur soit spéficié.
Pour supprimer un utilisateur
Sélectionnez la configuration.
Sélectionnez la configuration dans la liste de configurations. Cliquez sur l'onglet Configurations pour obtenir la liste.
Cliquez sur les onglets Contrôle d'accès > Utilisateurs.
Sélectionnez la base de données d'authentification à partir de laquelle vous souhaitez supprimer l'utilisateur.
Entrez l'ID utilisateur dans la zone de texte Rechercher les utilisateurs, puis cliquez sur le bouton Rechercher.
Sélectionnez l'utilisateur à partir de la colonne ID utilisateur, puis cliquez sur le bouton Supprimer.
Attention – La suppression d’utilisateurs des bases de données d’authentification fichier clé/fichier de synthèse supprime les groupes associés et les groupes ne contiennent plus de membres après la suppression des utilisateurs. Ceci se produit car les groupes sans membre ne sont pas autorisés pour les bases de données d’authentification fichier clé/fichier de synthèse.
Pour supprimer un groupe
Sélectionnez la configuration.
Sélectionnez la configuration dans la liste de configurations. Cliquez sur l'onglet Configurations pour obtenir la liste.
Cliquez sur les onglets Contrôle d'accès > Groupes.
Sélectionnez la base de données d'authentification à partir de laquelle vous devez supprimer le groupe.
Entrez l'ID utilisateur dans la zone de texte Rechercher les utilisateurs, puis cliquez sur le bouton Rechercher.
Sélectionnez l'utilisateur à partir de la colonne ID utilisateur, puis cliquez sur le bouton Supprimer.
Remarque – La suppression d'un groupe ne supprime les utilisateurs appartenant à ce dernier. Vous devez supprimer les utilisateurs manuellement ou réaffecter les groupes.
Le serveur prend en charge l'authentification et l'autorisation à l'aide de listes de contrôle d'accès (ACL) stockées localement, qui décrivent les droits d'accès à la disposition d'un utilisateur pour une ressource. Par exemple, une entrée d'une ACL peut accorder à un utilisateur nommé Jean une autorisation de lecture read sur un fichier particulier, misc.
Cette section décrit le processus de restriction d'accès aux fichiers ou répertoires sur votre site Web. Vous pouvez configurer des règles de contrôle d'accès pour tous les serveurs, ou individuellement pour des serveurs spécifiques. Par exemple, un département de ressources humaines peut créer des ACL autorisant tous les utilisateurs authentifiés à consulter leur fiche de paie, mais restreindre l'accès à la mise à jour des données uniquement au personnel des ressources humaines en charge du registre des salaires.
Les principales ACL prises en charge par le serveur correspondent à trois types d'authentification : Basic (de base), SSL et Digest (synthèse).
Pour modifier les paramètres de contrôle d'accès, effectuez les tâches suivantes :
Cliquez sur l'onglet Configurations et sélectionnez la configuration.
Cliquez sur l'onglet Contrôle d'accès > et le sous-onglet Liste de contrôle d'accès .
Cliquez sur le bouton Nouvelle pour ajouter une nouvelle ACL ou cliquez sur l'ACL existante pour modifier les paramètres.
La section suivante décrit le processus d'ajout d'une nouvelle liste de contrôle d'accès à la configuration.
Cliquez sur l'onglet Configurations et sélectionnez la configuration.
Cliquez sur l'onglet Contrôle d'accès > et le sous-onglet Liste de contrôle d'accès .
Cliquez sur le bouton Nouvelle pour ajouter une nouvelle ACL.
Le tableau suivant décrit les champs présents dans la page d'ajout d'une nouvelle ACL :
Tableau 18 Description des champs > Ajouter une liste de contrôle d'accès
Champ | Description |
|---|---|
Ressource | Nommé/URI/Chemin Sélectionnez le type de ressource requis pour définir une restriction d'accès et spécifiez la valeur. Exemple de ressource URI – "/sales" Exemple de ressource Chemin – "/usr/sun/server4/docs/cgi-bin/*" |
BD d'authentification | La base de données d'authentification permet de sélectionner une base de données que le serveur va utiliser pour l'authentification des utilisateurs. La valeur par défaut est fichier clé |
Méthode d'authentification |
|
Invite d'authentification | L'option Invite d'authentification permet de saisir un message qui apparaît dans la boîte de dialogue d'authentification. Ce texte permet de décrire ce que l'utilisateur doit entrer. Selon le navigateur, l'utilisateur visualise environ 40 des premiers caractères de l'invite. Les navigateurs Web mettent généralement en cache le nom d'utilisateur et le mot de passe, puis les associent avec le texte d'invite. Lorsque l'utilisateur accède à des fichiers et à des répertoires du serveur possédant la même invite, vous ne devez pas saisir une nouvelle fois les noms et les mots de passe de l'utilisateur. Si vous souhaitez que les utilisateurs s'authentifient une nouvelle fois pour des fichiers et répertoires spécifiques, il vous suffit de modifier l'invite pour l'ACL sur cette ressource. |
Réponse d'accès refusé | Spécifiez l'action de réponse lorsqu'un accès à une ressource est refusé. 1. Répondre avec le message par défaut. – Sélectionnez cette option pour afficher le message d'accès refusé standard du serveur. 2. Répondre avec l'URL – Sélectionnez cette option pour transférer la requête à une page d'erreur ou URL externe. |
Voir aussi Ajout d'une nouvelle entrée de contrôle d'accès (ACE)
La section suivante décrit le processus d'ajout d'une nouvelle entrée de contrôle d'accès (ACE) à la configuration sélectionnée.
Cliquez sur l'onglet Configurations et sélectionnez la configuration.
Cliquez sur les onglets Contrôle d'accès > Liste de contrôle d'accès >, puis sur le bouton Nouvelle.
Sous Entrée de contrôle d'accès, cliquez sur le bouton Nouvelle pour ajouter une nouvelle ACE.
Le tableau suivant décrit les champs présents dans la page d'assistant Nouvelle ACE :
Tableau 19 Description des champs > Ajout d'une nouvelle entrée de contrôle d'accès (ACE)
Voir aussi Ajout d'une nouvelle ACL