SharePoint varnostnih temeljih premaz / Bi se izognili skupnih pastem

POSODOBITEV 12/18/07: Glej člen Paul Liebrand za nekatere tehnične posledice odstranjevanje ali Spreminjanje privzetega imena skupin (glejte njegov komentar spodaj tudi).

Pregled:

SharePoint varnost je enostaven za konfiguriranje in upravljanje. Vendar, dokazano je, da je težko za nekatere prvič skrbniki res zaviti roke okrog njega. Ne samo, da, Videl sem nekaj skrbniki se poudarek dodan v ponedeljek, le da so izgubili to do petka, ker niso imeli uganjati poljuben zunanja podoba v vmesnem času. (Moram priznati, da ima ta problem sam). Ta blog vnos upajmo, da zagotavlja koristen SharePoint varnost premaz in kaže proti nekaj najboljših praks varnostne konfiguracije.

Pomembna Opomba:

Ta opis temelji na polju SharePoint varnost. Moja osebna izkušnja je usmerjena k MOSS tako lahko pride do nekaj MOSS določene stvari tukaj, vendar menim, da je natančno za WSS. Upam, da kdorkoli videl kakršne koli napake ali izpustitve bodo opozorili da v komentarjih ali email mi. Bom se popravki objava naglica.

Osnove:

Za namene te pregled, Obstajajo štiri temeljne vidike varnosti: Uporabniki/skupine, mogoče zaščititi predmetov, ravni dovoljenj in dedovanje.

Uporabniki in skupine break navzdol, da:

  • Posameznim uporabnikom: Potegnil iz active directory ali ustvarjeni neposredno v SharePoint.
  • Skupine: Preslikan neposredno iz imenika active directory ali ustvarjenih v SharePoint. Skupine so zbirka uporabnikov. Skupine so globalno v zbirki mest. So nikoli "vezani" za posebne predmete.

Mogoče zaščititi predmetov break navzdol, da vsaj:

  • Mesta
  • Knjižnice dokumentov
  • Posameznih postavk v sezname in knjižnice dokumentov
  • Map
  • Različne nastavitve BDC.

Obstajajo druge securable predmetov, šele vi zaslužiti slika.

Ravni dovoljenj: Snop granul / nizka raven pravic, ki vključujejo stvari, kot so ustvarjanje/branje/brisanje postavk v sezname.

Dedovanje: Privzeto subjekti podedujejo varnostne nastavitve iz njihovega obsegajočega objekta. Podmesta podedujejo dovoljenja od svojih nadrejenih mest. Knjižnice dokumentov podedujejo od kraja. Tako naprej in tako naprej.

Uporabniki in skupine, ki se nanašajo na securable predmetov prek ravni dovoljenj in dedovanje.

Najpomembnejša pravila varnosti razumeti, Ever 🙂 :

  1. Skupine so preprosto zbirk uporabnikov.
  2. Skupine so globalno v zbirki mest (i.e. obstaja taka stvar kot skupine, opredeljene na ravni mesta).
  3. Ime skupine, ne glede, skupine ne, v mestu in samih, so vse posebne ravni varnosti.
  4. Skupine so varnost v okviru posebne predmete.
  5. Lahko dodelite različne ravni dovoljenj v isto skupino za vsak predmet.
  6. Pravila uporabe spletnega adut, vse to (glej spodaj).

Skrbnikov varnosti, izgubljenih v morju uporabnikov in skupin uporabnikov oglasi se lahko vedno zanesete na teh aksiomi za upravljanje in razumeti njihove varnostne konfiguracije.

Skupnih pastem:

  • Imena skupin lažno pomeni dovoljenje: Iz škatle, SharePoint določa skupine, katerih imena pomeni del raven varnosti. Razmislite o skupini "Darovalec". Ena poznajo SharePoint varnost lahko tudi pogled na to ime in predpostavimo, da vsak član te skupine lahko "prispevajo" na katero koli mesto/seznam/knjižnico v portalu. To lahko res, vendar ne zato, ker ime skupine se zgodi, da "darovalec". To je samo res iz škatle, ker skupina je bila zagotovljena raven dovoljenja, ki jih omogoča dodajanje/urejanje/brisanje vsebine v korensko mesto. Prek dedovanja, plačniki"" skupino lahko dodate/uredite/izbrišete vsebino na vsaki podstrani. Se lahko "break" dediščine verige in spremenite raven dovoljenj za sub-stran tako da člani tako imenovanih "prispeva" skupina ne more prispevati sploh, vendar le glasi (na primer). To ne bi bilo dobro, očitno, ker bi bilo zelo zmedeno.
  • Skupine niso opredeljeni na ravni mesta. To je enostavno, da bi jih uporabnik vmesna ploskev. Microsoft zagotavlja priročno povezavo do uporabnika/skupine upravljanje prek vsakem mestu »ljudje in skupine" povezava. To je enostavno za domnevo, da ko sem v mestu "xyzzy" in ustvarim skupino skozi xyzzy na ljudi in skupine povezavo, ki ste pravkar ustvarili skupino, ki obstaja le v xyzzy. To ni tako. Dejansko sem ustvaril skupino za celotno mest.
  • Članstvo v skupinah ne razlikuje po spletni strani (i.e. isto je povsod skupini se uporablja): Razmislite o skupini "lastnik" in dveh mestih, "HR" in "Logistika". Bi bilo normalno, da mislim, da bi dve ločeni posamezniki lastnik te strani — lastnik HR in lastnik logistike. Uporabniški vmesnik omogoča preprosto za varnostnega skrbnika ravnajte ta scenarij. Če nisem vedel bolje, Morda dostop do ljudi in skupin povezave preko HR strani, Izberite "lastniki" skupine in dodajte svoj HR lastnik skupine. Mesec dni kasneje, Logistiko priti na spletu. Sem dostop ljudi in skupin iz strani logistične, Dodaj pull up "lastniki" skupina. Glej HR lastnik tam in ji odstraniti, misleč, da sem jo odstranite iz lastniki na mestu logistike. v bistvu, Sem jo odstranite iz skupine globalni lastniki. Zabava poznamo.
  • Če ne bo ime skupine, ki temelji na posebno vlogo: "Potrjevalce" skupina je odličen primer. Kaj lahko člani te skupine odobri? Kjer so lahko to odobri? Ali res želite ljudi logistika premoči odobritev dokumentov HR? Seveda ne. Vedno ime skupine glede na njihovo vlogo v organizaciji. To bo zmanjšalo tveganje, da je skupini dodeljeno neprimerno ravnjo za določen predmet. Ime skupine glede na njihovo predvideno vlogo. V prejšnjih HR/logistika scenarij, Jaz sem ustvaril dve novi skupini: "HR lastniki" in logistika lastniki"" in dodelite ravni dovoljenj smiselno za vsak in minimalni znesek, potreben za tiste uporabnike, da opravljajo svoje delo.

Drugih koristnih referenc:

Če ste to to daleč:

Prosim povej mi vaše misli prek pripombe ali email mi. Če poznate druge dobre reference, prosim delati isto!

Technorati Tags:

8 misli o "SharePoint varnostnih temeljih premaz / Bi se izognili skupnih pastem

  1. Perry

    Več pasti:

    * Obstajajo nekatera posebna dovoljenja, na voljo drugje v varnostni načrt ladje in ni vidna v razdelku ljudi in skupin: "Prilagajanje storitev dovoljenja" in "kataloga poslovnih podatkov dovoljenja"

    * Prebral sem, da obstajajo tudi posebna dovoljenja SharePoint Designer na voljo v neki skrivnosten xml pokopan znotraj html nekje.

    * Primarne in sekundarne skrbnike za zbirko mest so shranjeni drugje v nastavitve zbirke mest, in ni vidna v razdelku ljudi in skupin.

    * Nekaterih računov so čarobni (posebno) sposobnosti ne glede na to, kaj vidiš na območju ljudi in skupin: člani vgrajeni skrbnikovi skupini na spletnih strežnikov, in račun storitve gruče.

    (PS: Brisanje spam komentarji bi izboljšati berljivost tukaj.)

    Odgovor
  2. Jean Wright
    To je zelo dober post. Sem padel v to past na nekaj priložnostih. Upravljanje varnosti lahko dobite zapleteno, ko začnete, da mešanje načinov preverjanja pristnosti in različnih varnostnih načinov razvrščanja v skupine. To je treba upoštevati kot del procesa načrtovanja in ne smemo spregledati.
    Odgovor
  3. Mark Miller napisal:
    (Opomba od Paul: Mark me je prosil, da majhne spremembe v njegov komentar, vendar ne morete urejati live spaces pripombe, tako da sem dodal iznova tukaj s spremembo in izbrisati samorasel).
    Paul,
    Povzetek pristop za predstavitev ta info je prišel zelo dobro. Jaz še posebej všeč "pasti" oddelek, ker sem padel v nekaj teh sam.
    Druga stvar, ki si rekel hit domov: učenje v ponedeljek ne nujno ne pomeni, boste spomniš v petek. Sem vesela, nekdo poleg mene je using svoj blog kot "Golicač" sistem za tiste kritične stvari, ki se ne opravi redno.
    Dobro delo.
    Pozdrav,
    Mark
    EndUserSharePoint.com

    Novembra 27 9:04 AM
    (http://www.EndUserSharePoint.com)

    Odgovor
  4. Paul Galvin
    Mislim, da je verjetno dobra ideja, da odstranite te privzete skupine, še posebej sodelavec in lastnik. So overbroad in enostavno zamenjati. Jaz vložiti tožbo pri raba "vsi overjeni Uporabniki" namesto "obiskovalec" skupine kot tudi. Če določenega nabora uporabnikov naj šele čitanje-šele postranski, potem bi priporočamo, da ustvarite skupino oglasov ali skupine SharePoint z ustrezno opisno ime, npr.. "Logistika obiskovalcev".
    –Paul G
    Odgovor
  5. Nobeno ime
    Sliši se kot prva stvar, ki jo morate storiti je, samo smetišče obiskovalec, Sodelavec in lastnik skupine in jih nadomestiti z vaš lasten logične skupine. Bi to smiselno narediti?
    Odgovor

Leave a Reply to Paul Liebrand preklicati odgovor

Vaš e-naslov ne bo objavljen. Obvezna polja so označena *