Etkin uygulama iznini varsayılan uygulama havuzu kimliğine nasıl atayabilirim


9

Varsayılan uygulama havuzu kimliğine [IIS APPPOOL {uygulama havuzu adı}] etkin dizin iznini nasıl atayabilirim?

Bir web uygulaması sorgu etkin dizin grupları, kullanıcılar etkinleştirmek ve belirli bir kullanıcı adı veya grup adının varlığını denetlemek için bunu yapmaya çalışıyorum.

Teşekkürler.

Yanıtlar:


8

Yapmazsın. Yerel kaynaklar için IIS APPPOOL {uygulama havuzu adı} kimliği için yerel kaynaklara izin verebilirsiniz:

ApplicationPoolIdentity hesabına izin atama

Active Directory'de, kimliğin Tanınmış bir güvenlik sorumlusu, gerçek bir kullanıcı / grup / bilgisayar güvenliği sorumlusu veya yabancı / güvenilir bir güvenlik sorumlusu olması gerekir.

Ancak, IIS AppPool'da Ağ Hizmeti kimliğini kullanırsanız, uygulama havuzu, ağ kaynaklarına erişirken IIS sunucusunun makine hesabını kullanır. Bu durumda, Active Directory'deki bilgisayar hesabına (etki alanı \ bilgisayaradı $) gerekli izinleri verebilirsiniz.

http://www.iis.net/learn/manage/configuring-security/application-pool-identities


2
ISS AppPool'da Ağ Hizmeti kimliğini kullandığımda beklendiği gibi çalışıyor. Ancak, "http://www.iis.net/learn/manage/configuring-security/application-pool-identities" adresindeki belgeler " İyi haber şu ki Uygulama Havuzu kimlikleri ağ kaynaklarına erişmek için makine hesabını da kullanıyor. Herhangi bir değişiklik gerekmez. "
user2384219

Kimse mükemmel değildir. En azından NetworkService çalışıyor. Apppool kimliği kullanmak, büyük olasılıkla bozuk veya belgelenmemiş bir şeydir.
Greg Askew

@GregAskew - Uygulama Havuzu kimlikleri, Ağ Hizmeti hesaplarının üst kümeleri olarak çalışır, bu nedenle ağ kaynaklarına eriştiklerinde makine adları olarak çalışırlar, ancak yerel olarak daha sıkı güvenlik de sağlayabilirler.
Erik Funkenbusch

1

AD bilgisayarında yaptığım, uygulamayı barındıran IIS'yi çalıştıran bilgisayara denetim yetkisi vermekti. Yalnızca "grup üyeliğini değiştir" (veya bunun gibi bir tür) izinleri devrettim ve çözümümü çalıştırdım.

Uygulamamda ADFS'den IPrincipal alan bir bükülme vardı, bu yüzden Windows yetkilendirmesini kullanmadım ama bunun dışında her şey iyi çalıştı.

Çok kötü IISExpress, üretime ilk giderken sorun yaşamadığım için IIS'nin çalışma biçimini çalışmaz.

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.