Modification des paramètres de contrôle d'accès

Vous pouvez protéger les ressources qui résident sur votre serveur Web via plusieurs services et mécanismes de sécurité, notamment l'authentification, l'autorisation et le contrôle d'accès.

L'authentification est le processus consistant à confirmer une identité. L'autorisation consiste à accorder à une identité l'accès à une ressource limitée ; les mécanismes de contrôle d'accès appliquent ces restrictions. L'authentification et l'autorisation peuvent être appliquées par un certain nombre de modèles et services de sécurité.

Les sections suivantes expliquent le processus de configuration des paramètres de sécurité pour la configuration sélectionnée.

Modification des bases de données d’authentification

Une base de données d’authentification, également appelée auth-db, représente une base de données des utilisateurs connus et le mécanisme d’authentification des requêtes client à l’encontre de cette base de données. Le serveur peut avoir plusieurs entrées auth-db configurées en même temps et elles peuvent être de même type, de types différents ou combinés. Les bases de données utilisateur auth-db sont utilisées par le moteur ACL. Notez que le serveur prend également en charge un autre type de base de données, connu sous le nom de Java Realm.

  1. LDAP — Les données utilisateur sont stockées sur n'importe quel serveur d'annuaire LDAP, y compris Sun Java System Directory Server.

  2. Fichier – Les données utilisateur sont stockées sur un fichier disque. Cette base de données d'authentification convient particulièrement pour les développements ou les petits développements dans lesquels aucune gestion centralisée des utilisateurs n'est disponible (ou souhaitée). La auth-db de fichiers prend en charge différents formats de fichier :

  3. PAM – PAM est la nouvelle base de données d'authentification prise en charge par Sun Java System Web Server 7.0. La auth-db PAM délègue l'authentification à la pile PAM de Solaris, ce qui permet aux utilisateurs Solaris existants sur le système du serveur Web de s'authentifier également sur le serveur Web. Notez que la auth-db PAM est uniquement prise en charge par Solaris 9 et 10 (ou version ultérieure) et l'instance du serveur Web doit être exécutée en tant que racine.

Modification des utilisateurs et des groupes

Le serveur d'administration permet de modifier les comptes utilisateur, les listes de groupes, les privilèges d'accès, les unités d'organisation et les autres informations relatives aux utilisateurs et aux groupes pour les types d'auth-db LDAP et de fichiers.

Les informations relatives aux utilisateurs et aux groupes sont stockées soit dans des fichiers simples de format texte, soit dans un serveur d'annuaire comme Sun Java System Directory Server, qui prend en charge Lightweight Directory Access Protocol (LDAP). LDAP est un répertoire ouvert de protocole d'accès exécuté par TCP/IP et modulable jusqu'à une taille globale et des millions d'entrées.

Un fichier clé est un fichier texte contenant le mot de passe de l'utilisateur dans un format haché, ainsi que la liste des groupes auxquels l'utilisateur appartient. Les utilisateurs et groupes stockés dans un fichier clé sont utilisés pour l'autorisation et l'authentification par le domaine file uniquement ; aucune relation n'est établie entre ceux-ci et les utilisateurs et groupes du système.

Pour ajouter un utilisateur

  1. Sélectionnez la configuration.

    Sélectionnez la configuration dans la liste de configurations. Cliquez sur l'onglet Configurations pour obtenir la liste.

  2. Cliquez sur les onglets Contrôle d'accès > Utilisateurs.

  3. Cliquez sur le bouton Nouveau.

  4. Ajoutez les informations utilisateur.

    Entrez l'ID utilisateur et le mot de passe. Si vous le souhaitez, vous pouvez entrer le groupe auquel l'utilisateur appartient. L'ID utilisateur doit être unique. En présence d'une base de données d'authentification basée sur LDAP, le serveur d'administration vérifie que l'ID utilisateur est unique en effectuant une recherche dans l'ensemble du répertoire à partir de la base de recherche (DN de base) pour vérifier si l'ID utilisateur est employé. Toutefois, veuillez noter que si vous utilisez le cas échéant l'utilitaire de ligne de commande ldapmodify pour créer un utilisateur, cela ne garantit pas des ID utilisateur uniques.

Pour ajouter un groupe

  1. Sélectionnez la configuration.

    Sélectionnez la configuration dans la liste de configurations. Cliquez sur l'onglet Configurations pour obtenir la liste.

  2. Cliquez sur les onglets Contrôle d'accès > Groupes.

  3. Cliquez sur le bouton Nouveau.

  4. Saisissez le nom du groupe.

  5. À partir de la section Ajouter des utilisateurs au groupe, recherchez et ajoutez des utilisateurs existants au groupe.


    Remarque – La création d'un groupe dans la base de données d'authentification, comme un fichier clé ou un fichier de synthèse nécessite au t minimum qu'un utilisateur soit spéficié.


Pour supprimer un utilisateur

  1. Sélectionnez la configuration.

    Sélectionnez la configuration dans la liste de configurations. Cliquez sur l'onglet Configurations pour obtenir la liste.

  2. Cliquez sur les onglets Contrôle d'accès > Utilisateurs.

  3. Sélectionnez la base de données d'authentification à partir de laquelle vous souhaitez supprimer l'utilisateur.

  4. Entrez l'ID utilisateur dans la zone de texte Rechercher les utilisateurs, puis cliquez sur le bouton Rechercher.

  5. Sélectionnez l'utilisateur à partir de la colonne ID utilisateur, puis cliquez sur le bouton Supprimer.


    Attention Attention – La suppression d’utilisateurs des bases de données d’authentification fichier clé/fichier de synthèse supprime les groupes associés et les groupes ne contiennent plus de membres après la suppression des utilisateurs. Ceci se produit car les groupes sans membre ne sont pas autorisés pour les bases de données d’authentification fichier clé/fichier de synthèse.


Pour supprimer un groupe

  1. Sélectionnez la configuration.

    Sélectionnez la configuration dans la liste de configurations. Cliquez sur l'onglet Configurations pour obtenir la liste.

  2. Cliquez sur les onglets Contrôle d'accès > Groupes.

  3. Sélectionnez la base de données d'authentification à partir de laquelle vous devez supprimer le groupe.

  4. Entrez l'ID utilisateur dans la zone de texte Rechercher les utilisateurs, puis cliquez sur le bouton Rechercher.

  5. Sélectionnez l'utilisateur à partir de la colonne ID utilisateur, puis cliquez sur le bouton Supprimer.


    Remarque – La suppression d'un groupe ne supprime les utilisateurs appartenant à ce dernier. Vous devez supprimer les utilisateurs manuellement ou réaffecter les groupes.


Modification du contrôle d'accès

Le serveur prend en charge l'authentification et l'autorisation à l'aide de listes de contrôle d'accès (ACL) stockées localement, qui décrivent les droits d'accès à la disposition d'un utilisateur pour une ressource. Par exemple, une entrée d'une ACL peut accorder à un utilisateur nommé Jean une autorisation de lecture read sur un fichier particulier, misc.

Cette section décrit le processus de restriction d'accès aux fichiers ou répertoires sur votre site Web. Vous pouvez configurer des règles de contrôle d'accès pour tous les serveurs, ou individuellement pour des serveurs spécifiques. Par exemple, un département de ressources humaines peut créer des ACL autorisant tous les utilisateurs authentifiés à consulter leur fiche de paie, mais restreindre l'accès à la mise à jour des données uniquement au personnel des ressources humaines en charge du registre des salaires.

Les principales ACL prises en charge par le serveur correspondent à trois types d'authentification : Basic (de base), SSL et Digest (synthèse).

Pour modifier les paramètres de contrôle d'accès, effectuez les tâches suivantes :

  1. Cliquez sur l'onglet Configurations et sélectionnez la configuration.

  2. Cliquez sur l'onglet Contrôle d'accès > et le sous-onglet Liste de contrôle d'accès .

  3. Cliquez sur le bouton Nouvelle pour ajouter une nouvelle ACL ou cliquez sur l'ACL existante pour modifier les paramètres.

Ajout d'une nouvelle ACL

La section suivante décrit le processus d'ajout d'une nouvelle liste de contrôle d'accès à la configuration.

  1. Cliquez sur l'onglet Configurations et sélectionnez la configuration.

  2. Cliquez sur l'onglet Contrôle d'accès > et le sous-onglet Liste de contrôle d'accès .

  3. Cliquez sur le bouton Nouvelle pour ajouter une nouvelle ACL.

Le tableau suivant décrit les champs présents dans la page d'ajout d'une nouvelle ACL :

Tableau 18 Description des champs > Ajouter une liste de contrôle d'accès

Champ

Description

Ressource

Nommé/URI/Chemin

Sélectionnez le type de ressource requis pour définir une restriction d'accès et spécifiez la valeur.

Exemple de ressource URI – "/sales"

Exemple de ressource Chemin – "/usr/sun/server4/docs/cgi-bin/*"

BD d'authentification

La base de données d'authentification permet de sélectionner une base de données que le serveur va utiliser pour l'authentification des utilisateurs.

La valeur par défaut est fichier clé

Méthode d'authentification

  1. Basic — utilise la méthode HTTP de base pour obtenir les informations d'authentification du client. Le nom d'utilisateur et le mot de passe ne sont chiffrés sur le serveur que si le SSL est activé sur le serveur.

  2. SSL — utilise le certificat client pour authentifier l'utilisateur. La méthode SSL doit être activée sur le serveur pour pouvoir être utilisée. Lorsque le chiffrement est activé, vous pouvez associer les méthodes Basic et SSL.

  3. Digest — utilise un mécanisme d'authentification qui permet au navigateur de procéder à une authentification à partir d'un nom d'utilisateur et d'un mot de passe sans les envoyer sous forme de texte clair. Le navigateur utilise l'algorithme MD5 pour générer une valeur de synthèse à partir du mot de passe de l'utilisateur et d'informations fournies par le serveur Web. Notez que pour utiliser Digest, la base de données d'authentification sous-jacente doit également prendre en charge les valeurs de synthèse. Il peut donc s'agir d'une base de données d'authentification de fichiers utilisant digestfile ou une base de données d'authentification LDAP uniquement si le plug-in d'authentification Digest a été installé.

  4. Autre — utilise une méthode personnalisée créée à l'aide de l'API de contrôle d'accès.

Invite d'authentification

L'option Invite d'authentification permet de saisir un message qui apparaît dans la boîte de dialogue d'authentification. Ce texte permet de décrire ce que l'utilisateur doit entrer. Selon le navigateur, l'utilisateur visualise environ 40 des premiers caractères de l'invite.

Les navigateurs Web mettent généralement en cache le nom d'utilisateur et le mot de passe, puis les associent avec le texte d'invite. Lorsque l'utilisateur accède à des fichiers et à des répertoires du serveur possédant la même invite, vous ne devez pas saisir une nouvelle fois les noms et les mots de passe de l'utilisateur. Si vous souhaitez que les utilisateurs s'authentifient une nouvelle fois pour des fichiers et répertoires spécifiques, il vous suffit de modifier l'invite pour l'ACL sur cette ressource.

Réponse d'accès refusé

Spécifiez l'action de réponse lorsqu'un accès à une ressource est refusé.

1. Répondre avec le message par défaut. – Sélectionnez cette option pour afficher le message d'accès refusé standard du serveur.

2. Répondre avec l'URL – Sélectionnez cette option pour transférer la requête à une page d'erreur ou URL externe.

Voir aussi Ajout d'une nouvelle entrée de contrôle d'accès (ACE)

Ajout d'une nouvelle entrée de contrôle d'accès (ACE)

La section suivante décrit le processus d'ajout d'une nouvelle entrée de contrôle d'accès (ACE) à la configuration sélectionnée.

  1. Cliquez sur l'onglet Configurations et sélectionnez la configuration.

  2. Cliquez sur les onglets Contrôle d'accès > Liste de contrôle d'accès >, puis sur le bouton Nouvelle.

  3. Sous Entrée de contrôle d'accès, cliquez sur le bouton Nouvelle pour ajouter une nouvelle ACE.

Le tableau suivant décrit les champs présents dans la page d'assistant Nouvelle ACE :

Tableau 19 Description des champs > Ajout d'une nouvelle entrée de contrôle d'accès (ACE)

Champ

Description

Action

  • Autoriser indique que les utilisateurs ou systèmes peuvent accéder à la ressource demandée.

  • Refuser indique que les utilisateurs ou systèmes ne peuvent pas accéder à la ressource.

    Le serveur parcourt la liste des expressions de contrôle d'accès (ACE) pour déterminer les droits d'accès.

Utilisateurs

1. Tous – Aucune authentification. Accorde l'accès à tout le monde.

2. Tous ceux inclus dans la base de données d'authentification – Accorde l'accès à tous les utilisateurs spécifiés dans la base de données d'authentification.

3. Seuls les suivants parmi ceux inclus dans la base de données d'authentification – Limite l'accès aux utilisateurs sélectionnés dans la base de données d'authentification.

Vous pouvez interroger la base de données d'authentification à partir des attributs courants tels que le prénom, le nom et l'adresse électronique.

Groupes

Avec l'authentification par groupe, les utilisateurs sont invités à saisir un nom d'utilisateur et un mot de passe avant de pouvoir accéder à la ressource spécifiée dans une règle de contrôle d'accès.

Utilisez cette option pour limiter l'accès aux groupes spécifiés.

À partir de l'hôte

Vous pouvez limiter l'accès au serveur d'administration ou à votre site Web à partir de l'ordinateur d'où provient la requête.

  • Partout permet d'accéder à tous les utilisateurs et systèmes

  • Seulement à partir de permet de limiter l'accès à des noms d'hôte ou adresses IP spécifiques.

Si vous sélectionnez l'option Seulement à partir de, entrez un motif de caractère générique ou une liste de valeurs séparées par des virgules dans les champs Noms d'hôte ou Adresses IP. La restriction par nom d'hôte est plus souple que par adresse IP : si l'adresse IP d'un utilisateur change, vous n'avez pas besoin de mettre à jour cette liste. Toutefois, la restriction par adresse IP est plus fiable : si une recherche DNS échoue pour un client connecté, la restriction par nom d'hôte est impossible.

Vous pouvez utiliser le caractère générique * uniquement pour les motifs de caractère générique qui correspondent aux noms d'hôte ou aux adresses IP des ordinateurs. Par exemple, pour autoriser ou refuser tous les ordinateurs d'un domaine spécifique, vous devez entrer un motif de caractère générique qui correspond à tous les hôtes de ce domaine, comme *.sun.com. Vous pouvez définir différents noms d'hôte ou adresses IP pour les superutilisateurs qui accèdent au serveur d'administration.

Pour les noms d'hôte, le caractère * doit remplacer un composant complet du nom. Ainsi, *.sun.com est acceptable, mais *users.sun.com ne l'est pas. Lorsque le caractère * apparaît dans un nom d'hôte, il doit constituer le caractère le plus à gauche.

Par exemple, *.sun.com est acceptable, mais users.*.com ne l'est pas. Pour l'adresse IP, le caractère * doit remplacer un octet complet de l'adresse. Par exemple, 198.95.251.* est acceptable, mais 198.95.251.3* ne l'est pas. Lorsque le caractère * apparaît dans une adresse IP, il doit constituer le caractère le plus à droite. Par exemple, 198.* est acceptable, mais 198.*.251.30 ne l'est pas.

Droits

Les droits d'accès limitent l'accès aux fichiers et répertoires de votre site Web. Outre l'autorisation ou le refus de tous les droits d'accès, vous pouvez spécifier une règle qui autorise ou refuse des droits d'accès partiels. Par exemple, vous pouvez accorder aux utilisateurs des droits d'accès en lecture seule sur vos fichiers, afin qu'ils puissent consulter les informations, mais pas modifier les fichiers.

  • 'Tous Droits d'Accès' est l'option par défaut et permet d'autoriser ou de refuser tous les droits

  • L'option 'Seulement les Droits Suivants' permet de sélectionner une combinaison de droits à autoriser ou refuser :

    • Lire permet aux utilisateurs de consulter les fichiers, dont les méthodes HTTP GET, HEAD, POST, et INDEX

    • Écrire permet aux utilisateurs de modifier ou de supprimer des fichiers, dont les méthodes HTTP PUT, DELETE, MKDIR, RMDIR, et MOVE. Pour supprimer un fichier, un utilisateur doit posséder à la fois des droits d'écriture et de suppression

    • Exécuter permet aux utilisateurs d'exécuter des applications côté serveur, comme des programmes CGI, des applets Java, et des agents.

    • Supprimer permet aux utilisateurs ayant également des privilèges d'écriture de supprimer des fichiers ou des répertoires.

    • Liste permet aux utilisateurs d'accéder aux listes des fichiers des répertoires ne contenant pas un fichierindex.html.

    • Informations permet aux utilisateurs de recevoir des informations sur l'URI, par exemple http_head .

Continuer

Le serveur parcourt la liste des expressions de contrôle d'accès (ACE) pour déterminer les droits d'accès. Par exemple, la première ACE sert généralement à refuser tout le monde. Si la première ACE est définie sur « Continuer », le serveur vérifie la seconde ACE dans la liste ; si elle concorde, l'ACE suivante est utilisée.

Si l'option Continuer n'est pas activée, personne n'aura accès à la ressource. Le serveur continue à  analyser la liste jusqu'à atteindre une ACE qui ne concorde pas ou qui correspond mais n'est pas définie sur Continuer. La dernière ACE concordante détermine si l'accès est autorisé ou refusé.

Voir aussi Ajout d'une nouvelle ACL