Manual de fundamentos de seguridad de SharePoint / Evitar escollos comunes

ACTUALIZACIÓN 12/18/07: Consulte el artículo de Paul Liebrand para algunas consecuencias técnicas de quitar o modificar los nombres de grupo predeterminados (Véase también su comentario a continuación).

Visión general:

Es fácil de configurar y administrar SharePoint seguridad. Sin embargo, ha demostrado para ser difícil para algunos administradores primera vez realmente envolver sus manos alrededor de ella. No sólo, He visto a algunos administradores de llegar a un entendimiento perfecto el lunes sólo a han perdido viernes porque no tienen que hacer alguna configuración en el tiempo intermedio. (Admito que tengo este problema yo mismo). Esta entrada de blog que proporciona una útil cartilla de seguridad de SharePoint y apunta hacia unas mejores prácticas de configuración seguridad.

Nota importante:

Esta descripción se basa fuera de la caja de seguridad de SharePoint. Mi experiencia personal se orienta alrededor de musgo por lo que puede haber algunas cosas específicas musgo aquí, pero creo que es exacto para WSS. Espero que nadie pueda ver los errores u omisiones que señalan que en los comentarios o Enviarme un correo electrónico. Voy a hacer correcciones post prisa.

Fundamentos:

Para los propósitos de este Resumen, Hay cuatro aspectos fundamentales para la seguridad: usuarios/grupos, objetos asegurables, herencia y niveles de permisos.

Usuarios y grupos romper a:

  • Usuarios individuales: Tiró de activo creado directamente en SharePoint o directorio.
  • Grupos: Asignadas directamente desde active directory o creado en SharePoint. Los grupos son una colección de usuarios. Grupos son globales en una colección de sitios. Ellos no son nunca "atados" a un objeto asegurable específico.

Objetos asegurables romper a por lo menos:

  • Sitios
  • Bibliotecas de documentos
  • Elementos individuales en las listas y bibliotecas de documentos
  • Carpetas
  • Varios ajustes del BDC.

Hay otros objetos asegurables, Pero tienes la foto.

Niveles de permisos: Un paquete de granular / baja nivel de permisos que incluyen cosas tales como crear, leer o eliminar entradas en las listas de.

Herencia: Por defecto entidades heredarán configuración de seguridad de objeto que contiene. Subsitios heredan permisos de sus padres. Las bibliotecas de documentos heredan de su sitio. Así sucesivamente y así sucesivamente.

Usuarios y grupos se refieren a objetos asegurables mediante niveles de permisos y herencia.

Las reglas de seguridad más importantes para entender, alguna vez 🙂 :

  1. Los grupos son simplemente las colecciones de los usuarios.
  2. Los grupos son globales dentro de una colección de sitios (i.e. No hay nada como un grupo definido en un nivel de sitio).
  3. Nombre del grupo no soportar, los grupos no, en y de sí mismos, tienen ningún nivel particular de seguridad.
  4. Los grupos tienen seguridad en el contexto de un específico objeto asegurable.
  5. Puede asignar niveles de permisos diferentes para el mismo grupo para cada objeto asegurable.
  6. Las directivas de aplicación web triunfan sobre todo esto (ver abajo).

Los administradores de seguridad perdidos en un mar de anuncios de grupo y usuario siempre pueden confiar en estos axiomas para gestionar y comprender su configuración de seguridad.

Errores comunes:

  • Nombres de grupo implican falsamente permiso: Fuera de la caja, SharePoint define un conjunto de grupos cuyos nombres implican un nivel inherente de seguridad. Considerar el grupo de "Colaborador". Uno familiarizado con la seguridad de SharePoint puede mirar ese nombre y asumir que algún miembro de ese grupo puede "contribuir" a cualquier sitio/lista/Biblioteca en el portal. Eso puede ser cierto pero no porque el nombre del grupo pasa a ser "colaborador". Esto sólo es cierto fuera de la caja porque el grupo se ha proporcionado un nivel de permisos que permite añadir, editar o eliminar contenido en el sitio raíz. A través de la herencia, los contribuyentes"" Grupo también puede añadir, editar o eliminar contenido en cada sitio secundario. Uno puede "romper" la cadena de herencia y cambio el nivel de permiso de un subsitio tal que los miembros del llamada "colaborador" Grupo no contribuyen en absoluto, Pero sólo leer (por ejemplo). Esto no sería una buena idea, Obviamente, ya que sería muy confuso.
  • Los grupos no están definidos a nivel de sitio. Es fácil confundirse por la interfaz de usuario. Microsoft proporciona un conveniente enlace a administración de usuario o grupo a través "y grupos de cada sitio de personas" enlace. Es fácil creer cuando estoy en el sitio "xyzzy" y crear un grupo a través personas de xyzzy y grupos que yo he creado un grupo que sólo existe en xyzzy. Ese no es el caso. Realmente he creado un grupo para la colección de todo el sitio.
  • Miembros de grupos no varía por sitio (i.e. es el mismo en todas partes que se utiliza el grupo): Considerar el grupo propietario"" y dos sitios, "HR" y "Logística". Sería normal pensar que dos individuos separados dueños de esos sitios — un dueño de HR y un propietario de logística. La interfaz de usuario hace que sea fácil para un administrador de seguridad argumentado este escenario. Si no sabía mejor, Podría acceder a los enlaces de personas y grupos via el sitio HR, Seleccione los dueños"" Grupo y añadir mi dueño de HR a ese grupo. Un mes más tarde, Logística viene en línea. Acceder a personas y grupos desde el sitio de logística, Añadir Levante los dueños"" Grupo. Veo allí el dueño de HR y le quite, pensando que estoy quitando le de propietarios en el sitio de logística. En realidad, Yo le estoy quitando del Grupo Mundial de propietarios. Produce hilaridad.
  • Fallando a nombre de grupos basados en papel específico: Los aprobadores"" el grupo es un ejemplo perfecto. ¿Qué miembros de aprobar de este grupo? Puede que se apruebe? Realmente quiero Departamento de logística de la gente para poder aprobar documentos de RRHH? Por supuesto que no. Nombre siempre grupos basados en su papel dentro de la organización. Esto reducirá el riesgo de que el grupo se le asigna un nivel inadecuado de permiso para un objeto asegurable determinado. Grupos nombre basados en su papel previsto. En el anterior escenario de recursos humanos y logística, Que debería haber creado dos nuevos grupos: "Dueños de HR" y "dueños de logística" y asignar niveles de permisos razonable para cada uno y la cantidad mínima necesaria para que aquellos usuarios que hagan su trabajo.

Otras referencias útiles:

Si lo has hecho esto lejos:

Por favor, hágamelo saber sus pensamientos a través de los comentarios o enviarme por correo electrónico. Si conoces otras buenas referencias, por favor hacer lo mismo!

Etiquetas de Technorati:

8 pensamientos sobre "Manual de fundamentos de seguridad de SharePoint / Evitar escollos comunes

  1. Perry

    Más trampas:

    * Hay ciertos permisos especiales disponibles en otras partes de la SSP y no visible en la sección de personas y grupos: "Permisos de servicios de personalización" y "Catálogo de datos profesionales"

    * He leído que también hay permisos especiales de SharePoint Designer disponibles en algunos arcano xml enterrado dentro de html en algún lugar.

    * El primario y secundario de los administradores para una colección de sitios se mantienen en otros lugares en la configuración de una colección de sitios, y son no visible en la sección de personas y grupos.

    * Ciertas cuentas han mágico (especial) capacidades independientemente de lo que ves en el área de personas y grupos: miembros del grupo de administradores integrados en los servidores web, y la cuenta de servicio de la granja.

    (PS: Eliminar los comentarios de spam podría mejorar legibilidad aquí.)

    Respuesta
  2. Jean Wright
    Este es un muy buen post. He caído en esta trampa en varias ocasiones. Gestión de la seguridad puede obtener complejo cuando comience mezclando métodos de autenticación y seguridad diferente métodos de agrupación. Esto debe ser considerado como parte del proceso de planificación y no debe ser pasado por alto.
    Respuesta
  3. Mark Miller escribió:
    (Nota de Paul: Mark me pidió realizar un pequeño cambio en su comentario, pero no puedo editar comentarios espacios vivos así que he añadido nuevo aquí con el cambio y eliminado el original).
    Paul,
    El enfoque de Resumen para presentar esta información salió muy bien. Me ha gustado especialmente las trampas"" sección, desde entonces he caído en algunos de esos mismo.
    Otra cosa que dijo blanco: aprendizaje el lunes no significa necesariamente no que lo recordará el viernes. Me alegra que alguien aparte de mí está usando su blog como una cosquillita"" sistema para esas cosas fundamentales que no se realizan sobre una base regular.
    Buen trabajo.
    Saludos,
    Mark
    EndUserSharePoint.com

    Noviembre 27 9:04 AM
    (http://www.EndUserSharePoint.com)

    Respuesta
  4. Paul Galvin
    Creo que probablemente es una buena idea para eliminar esos grupos predeterminados, sobre todo, colaborador y propietario. Son excesivamente ancha y confunde fácilmente. Prefiero utilizar "todos los usuarios autenticados" en lugar de un visitante"" Grupo, así. Si un específico conjunto de usuarios deben sólo-acceso de sólo lectura a continuación, le recomendamos crear un grupo de anuncios o un grupo de SharePoint con un nombre descriptivo apropiado, por ejemplo:. "Logística visitantes".
    –Paul G
    Respuesta
  5. Sin nombre
    Parece que lo primero que debes hacer es dejar al visitante, Grupos colaborador y propietario y reemplazarlos con sus propios grupos lógicos. Esto tendría sentido hacer?
    Respuesta

Leave a Reply a Paul Liebrand Cancelar respuesta

su dirección de correo electrónico no será publicada. Los campos necesarios están marcados *