Создайте пользователя Windows для сайта IIS и ничего больше - PullRequest
2 голосов
/ 16 мая 2019

Я хотел бы добавить базовую аутентификацию для веб-сайта в IIS, только https.Для этого мне нужно создать пользователя Windows.Важно, чтобы этот пользователь не имел доступа ни к чему, кроме этого веб-сайта.Поэтому мне нужно добавить его в Deny log on locally & Deny log on through Remote Desktop Services в Local Computer Policy.

Однако я не могу добавить его в Deny access to this computer from the network или он не может получить доступ к веб-сайту. Microsoft сообщает об этом разрешении:

Пользователи, которые могут войти на устройство через сеть, могут перечислять списки имен учетных записей, имен групп и общих ресурсов.

Пользователи с правами доступа к общим папкам и файлам могут подключаться по сети и, возможно, просматривать или изменять данные.

Что я могу сделать, чтобы создать пользователя, которым я могу быть на 100%Вы уверены, что можете получить доступ только к этому сайту и ничего больше?

Ответы [ 2 ]

0 голосов
/ 28 июня 2019

Возможно, вам следует использовать аккаунт другого типа. Тип учетной записи пользователя следует использовать только для реальных людей (и для приложений с ошибками).

https://docs.microsoft.com/en-us/windows/security/identity-protection/access-control/service-accounts

https://docs.microsoft.com/en-us/iis/manage/configuring-security/application-pool-identities

0 голосов
/ 27 мая 2019

Чтобы решить вашу проблему с политикой «Запретить доступ к этому компьютеру из сети», она не должна запрещать использование учетной записи для аутентификации на веб-сайте, поскольку «доступ из сети» не включает HTTP / S протокол и WWW сервис. Поэтому при желании вы можете добавить базовую учетную запись пользователя auth в политику «Запретить доступ».

Источники ...

https://www.itprotoday.com/compute-engines/understanding-access-computer-network-user-right

"Несмотря на широкое название, право пользователя« Доступ к этому компьютеру из сети »распространяется только на службу сервера и ресурсы, которые оно предоставляет. Служба сервера главным образом обеспечивает удаленный доступ к файлам и принтерам, но также обеспечивает удаленный доступ к ресурсам, которые вы видите в оснастке «Управление компьютером» консоли управления (MMC), включая журналы событий, общие папки, локальных пользователей и групп, управление логическими дисками и приложения, использующие именованные каналы. Однако доступ к этому компьютеру из сети право пользователя не влияет на такие службы, как World Wide Web Publishing, Telnet и Terminal Services. Чтобы контролировать доступ к этим службам, необходимо при необходимости настроить параметры безопасности, специфичные для каждой службы. "

https://docs.microsoft.com/en-us/windows/security/threat-protection/security-policy-settings/access-this-computer-from-the-network

"Параметр Доступ к этому компьютеру из сетевой политики определяет, какие пользователи могут подключаться к устройству из сети. Эта возможность требуется для ряда сетевых протоколов, включая протоколы на основе блока сообщений сервера (SMB), NetBIOS, Общая интернет-файловая система (CIFS) и Компонентная объектная модель Plus (COM +). "

Надеюсь, это поможет.

...