- 1、本文档共36页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
TechEd 2002 SEC304: IIS身份验证与许可授权工作方式 议程 网络安全基本概念 IIS安全体系架构 IIS进程模型 IIS验证方式 授权 基于ASP.NET应用的验证和授权 IIS 6.0新特性 网络安全基本概念 验证 身份识别–你是谁? 授权和访问控制 访问控制–你能访问什么数据和服务? 完整性 如何确保数据在传输过程中没有被修改? 私密性 如何只让接收者看到数据? IIS体系架构状态机 IIS 5.0体系架构进程模型 验证场景 匿名验证 匿名验证 使用匿名帐号 (IUSR_machinename)访问资源 进程身份: LocalSystem或IWAM_machinename 匿名帐号可任意配置 进程身份可通过COM+任意配置 需要平衡折衷安全与性能 基本验证 基本验证 进程身份: IWAM or LocalSystem 使用验证后的用户身份访问资源 优点 大众化 几乎所有的HTTP客户端支持基本验证 支持一跳式委托 缺点 明文密码 (Base64编码) 通过线路传输 保留在服务器中 应使用SSL保护数据传输 摘要验证 摘要验证 优点 不用明码方式传输密码 可通过代理服务器工作 IIS不知道密码 缺点 中等程度的安全措施 需要IE 5 或更高版本浏览器支持 不支持委托 需要使用活动目录 活动目录保存密码 (可解密得到) Windows集成验证 基于Security Support Provider (SSPI)技术 NTLM或Kerberos 由IIS询问浏览器支持哪种验证协议 可强制使用特定的验证协议 NTAuthenticationProviders Negotiate NTLM Kerberos NTLM验证 NTLM验证 NTLM验证 优点 默认配置 提供自动登录而无需重新输入口令 缺点 只适用于Intranet–无法穿越代理服务器工作(需要keep-alive联接) 不支持委托 Kerberos验证 Kerberos验证 Kerberos验证 优点 具有高安全、易扩展、 快速等特点 支持委托 缺点 有限的客户端支持 需要IE 5以上及Windows 2000 客户端必须能够访问域控制器 委托可能造成安全隐患 客户端数字证书验证 客户端数字证书验证IIS映射 客户端数字证书验证活动目录映射 用证书映射账号 IIS证书映射 只作用于特定的Web服务器 1对1映射 通配符映射 (多对1) 活动目录证书映射 对整个Windows 2000域都可见 由kerberos KDC提供此映射 UPN映射 1对1映射 多对1映射 客户端数字证书验证 优点 及安全 灵活 提供完整性及私密性 缺点 PKI管理开销大 易用性不好 可扩展性及性能受约束 验证方式对比表 推荐解决方案 访问控制流程 客户端IP地址被允许了吗? 用户账号被允许了吗? 合法的账户名/口令 账号限制 登录时间, 已被锁, 口令过期, 特权 IIS被允许访问吗? 文件(NTFS)被允许访问吗? 基于ASP.NET应用的验证和授权 ASP.NET体系架构 ASP.NET中的验证 ASP.NET中的授权 ASP.NET请求处理流程 验证 ASP.NET是一个ISAPI扩展 仅接收对特定文件后缀的HTTP请求 Windows验证 (通过 IIS) 基本, 摘要, NTLM, kerberos, 数字证书支持 使用操作系统验证机制 基于表单(cookie)的验证 应用级别的密码验证 支持微软Passport验证 自定义验证 ASP.NET中的授权 Windows安全及访问存取列表(ACL) ACL使用基于Windows的验证 独立于扮演 COM+角色 URL授权 自定义授权 .NET Framework授权框架 强制/声明 检查 IIS 6.0新特性 Passport Passport用户映射 URL授权 基于角色 可通过商业规则扩展 多存储方式支持 活动目录 XML 授限制的委托 账户名/口令可从一台服务器传送到另一台服务器 Digest Security Support Provider (SSP) 密码已经不以可解密方式存储 总结 IIS为各种用途提供业界最多的、强大的验证方案 每种验证方案都有各自的优缺点 推荐方案 Internet: 匿名, 基本验证+SSL Intranet: 摘要, NTLM 或 kerberos B2B: 数字证书 ASP.NET及IIS 6 提供更丰富的选择 如果您有任何问题,请加入微软中文新闻组继续讨论 加入微软中文新闻组 /china/community ? 2002 Microsoft Corporation. All rights reserved. This presentati
您可能关注的文档
- 主板点不亮维修实例幻灯片.doc
- 液晶显示器故障实例之电源指南.doc
- 主板上电流程幻灯片.docx
- 博艺通讯常见问题解决方法摘要.doc
- 启动设备无法引导系统解决方法.doc
- 恢复操作系统或整个服务器课件.doc
- 第三章 电脑主板检测卡代码大全.doc
- SQL日期与时间函数.doc
- 细菌性食物中毒概论.doc
- 中兴SDH认证考试题库(三)幻灯片.doc
- 新高考生物二轮复习讲练测第6讲 遗传的分子基础(检测) (原卷版).docx
- 新高考生物二轮复习讲练测第12讲 生物与环境(检测)(原卷版).docx
- 新高考生物二轮复习讲练测第3讲 酶和ATP(检测)(原卷版).docx
- 新高考生物二轮复习讲练测第9讲 神经调节与体液调节(检测)(原卷版).docx
- 新高考生物二轮复习讲练测第11讲 植物生命活动的调节(讲练)(原卷版).docx
- 新高考生物二轮复习讲练测第8讲 生物的变异、育种与进化(检测)(原卷版).docx
- 新高考生物二轮复习讲练测第5讲 细胞的分裂、分化、衰老和死亡(讲练)(原卷版).docx
- 新高考生物二轮复习讲练测第5讲 细胞的分裂、分化、衰老和死亡(检测)(原卷版).docx
- 新高考生物二轮复习讲练测第12讲 生物与环境(讲练)(原卷版).docx
- 新高考生物二轮复习讲练测第11讲 植物生命活动的调节(检测)(原卷版).docx
最近下载
- 文献综述中小企业成本控制研究.docx VIP
- (2025春新版本)人教版七年级历史下册全册教案.pdf
- 北京市一零一中学2023-2024学年七年级下学期期中考试英语试卷(含答案).pdf
- 物业管理服务报价表完整优秀版 .pdf VIP
- 文献综述--中小企业成本控制的研究.doc VIP
- 莒县鸿瑞矿业有限公司新型节能环保型石灰窑项目(三期)竣工环境保护验收监测报告.docx VIP
- 第9课 近代西方的法律与教化 教案-统编版(2019)高中历史选择性必修1国家制度与社会治理.pdf
- ZOOM声乐乐器L-12 快速入门 (Chinese)说明书用户手册.pdf
- 基于单片机的宠物喂养系统的设计与实现.docx
- 中小学(三阶魔方的复原)校本教材.doc VIP
文档评论(0)