SharePoint Güvenlik Temelleri astar / Ortak tuzaklar kaçının

GÜNCELLEŞTİRME 12/18/07: Kaldırma veya değiştirme varsayılan grup adları bazı teknik sonuçlar Paul Liebrand'ın makalesine bakın (onun yorum de görmek).

Genel bakış:

SharePoint güvenliğini yapılandırmak ve yönetmek kolaydır. Ancak, Bu gerçekten ellerini etrafında sarmak bazı ilk Yöneticiler için zor olduğu ispatlanmıştır. Sadece bu değil, Bazı yöneticiler en aradan geçen zaman içinde herhangi bir yapılandırmaya gerek yoktu çünkü sadece Cuma günü kaybetmiş Pazartesi günü mükemmel bir anlayış gelmek gördün mü. (Kendimi having bu problem için kabul ediyorum.). Bu blog girişi Umarım yararlı bir SharePoint güvenlik astar sağlar ve bazı güvenlik yapılandırma en iyi yöntemler doğru puan.

Önemli Not:

Bu açıklama kutudan SharePoint güvenlik temel alır. Olabilir yüzden bazı MOSS belirli şeyler burada benim kişisel deneyim MOSS odaklı, Ama WSS için doğru olduğuna inanıyorum. Umarım kimse herhangi bir hata veya eksikliklerden görmek bu açıklamalarda gösterebilir misiniz ki veya bana e-posta. Ben acele sonrası düzeltmeler yapacağız.

Temelleri:

Bu genel amaçlar için, Güvenlik için dört temel yönleri vardır.: Kullanıcılar/Gruplar, güvenlik altına alınabilir nesnelerin, izin düzeyleri ve miras.

Kullanıcılar ve gruplar aşağı kesme:

  • Bireysel kullanıcılar: Dizin veya doğrudan SharePoint oluşturulan etkin durumundan çekti.
  • Grupları: Eşlenen doğrudan active Directory'den veya oluşturulan SharePoint. Gruplar Kullanıcılar topluluğu vardır. Grupları bir site koleksiyonunda geneldir. Asla "bağlılar" belirli bir güvenilir nesne için.

Güvenlik altına alınabilir nesnelerin kırmak için en az:

  • Siteleri
  • Belge kitaplıkları
  • Öğeleri liste ve belge kitaplıkları
  • Klasörler
  • Çeşitli bdc ayarları.

Orada diğer güvenilir nesneler, ama resmi olsun.

İzin düzeyleri: Parçalı bohça / oluşturma/okuma/silme girişleri listelerinde olabilir düşük düzey erişim hakları.

Devralma: Varsayılan varlıklar tarafından güvenlik ayarlarını içeren kendi nesneden devralır.. Alt siteler izin onların ana öğeden devral.. Belge kitaplıkları kendi sitesinden devral. Benzeri ve benzeri.

Kullanıcı ve grup güvenlik altına alınabilir nesnelerin izin düzeyleri devralma yoluyla ilgili.

Anlamak için en önemli güvenlik kuralları, Hiç 🙂 :

  1. Gruplarıdır sadece kullanıcıları topluluğu.
  2. Site koleksiyonundaki genel gruplar (Yani. site düzeyinde tanımlanan Grup olarak böyle bir şey yok).
  3. Grup adı değil dayanıklı, Grup yok, içinde ve kendilerini, belirli herhangi bir güvenlik düzeyine sahip.
  4. Gruplarınız güvenlik belirli bir güvenilir nesne bağlamında.
  5. Aynı gruba her güvenilir nesne için farklı izin düzeyleri atayabilirsiniz..
  6. Web uygulama ilkeleri tüm bu koz (aşağıya bakınız).

Grup ve kullanıcı listelerinin bir deniz kayıp güvenlik yöneticileri güvenlik yapılandırmalarını anlamak ve yönetmek için bu aksiyomları her zaman güvenebilirsiniz.

Ortak tuzaklar:

  • Grup adları, sahte izni taleplerini onayladığı anlamına: Kutunun dışında, SharePoint gruplarını doğal bir güvenlik düzeyi adları ima tanımlar. "Katılımcı" Grup düşünün. SharePoint güvenlik ile yabancı bir de bu isme bak ve o grubunun herhangi bir üyesi "katkıda bulunabilir olduğunu varsayalım" herhangi bir site/liste/kitaplığı için Portal. Doğru olabilir ama grubun adını "katılımcı" değil çünkü. Grup Ekle/Düzenle/Sil içeriğe kök sitesinde olanak tanıyan bir izin düzeyi sağlanan çünkü bu sadece kutudan doğrudur. Devralma yoluyla, "yazarlar" Grup Ayrıca, her alt site Ekle/Düzenle/Sil içerik olabilir. Bir "zarar verebilir" Böyle bir alt_site izin düzeyini değiştirme ve miras zincirinin bu sözde "katılımcı üye" Grup hiç katkıda bulunamaz, ama salt okunur (Örneğin). Bu iyi bir fikir olmaz, Açıkçası, çünkü o-cekti var olmak çok kafa karıştırıcı.
  • Gruplar bir site düzeyinde tanımlı değil. Kullanıcı arabirimi tarafından karışık kolaydır. Microsoft her sitenin "kişi ve grupları yoluyla kullanıcı/grup yönetim uygun bir bağlantı sağlar" bağlantı. Site "xyzzy olduğum zaman inanmak kolaydır" ve xyzzy's insanlar aracılığıyla bir grup oluşturun ve gruplar sadece xyzzy yalnızca bulunan bir grubunu oluşturduğunuz bağlantı. Durum böyle değil. Ben aslında tüm site koleksiyonu için bir grup oluşturduk.
  • Grup üyeliği sitede değişiklik (Yani. Bu grup kullanılan her yerde aynıdır): "Sahip grubunu düşünün" ve iki site, "HR" ve "Lojistik". İki ayrı bireyler bu siteler kendi düşünüyorum normal — bir İK sahibi ve lojistik sahibi. Belgili tanımlık kullanıcı arayüzey geçici o basit için bu senaryo mishandle için Güvenlik Yöneticisi. Eğer ben bilmeseydim, Kişiler ve gruplar bağlantıları İK sitesi üzerinden erişebilir., "sahipleri seçin" Grup ve benim İK sahibi bu gruba ekle. Bir ay sonra, Lojistik hattı üzerinde gelir. Kişiler ve gruplar lojistik sitesinden erişmek, "sahipleri yetişmek ekleme" Grup. İK sahibi orada görmek ve onu kaldırmak, Lojistik alanında sahiplerinden onu çıkarıyorum düşünme. Aslında, Onu genel sahipleri gruptan çıkarıyorum. Neşe ensues.
  • Adı grupları belirli rolüne göre başarısız: "Onaylayanlar" Grup mükemmel bir örnektir. Ne bu grup Onayla üyeleri aşağıdakileri gerçekleştirebilir? Nerede onlar onaylayabilirsiniz? İK belgeleri onaylamak için insanlar Lojistik Departmanı istediğinizden emin misiniz? Tabii ki değil. Her zaman kendi rolünü kuruluş içindeki temel alan adı grupları. Bu grubun belirli bir güvenilir nesne için bir uygun olmayan izin düzeyi atanır riski azaltır. Onların hedeflenen rolüne göre adı grupları. Önceki İK/lojistik senaryoda, İki yeni grup oluşturmuş olmanız: "hr sahipleri" ve "lojistik sahipleri" ve her mantıklı izin düzeyleri ve kullanıcıların işlerini yapmak gerekli en az atama.

Diğer faydalı referanslar:

Eğer bu yaptığınız çok:

Bana düşüncelerinizi yorum yoluyla bildirin veya bana e-posta lütfen. Diğer iyi referansları biliyorsanız, Lütfen aynı şeyi!

Technorati Tags:

8 “Üzerine düşüncelerSharePoint Güvenlik Temelleri astar / Ortak tuzaklar kaçının

  1. Perry

    Daha fazla tuzaklar:

    * ssp herhangi bir yerinde kullanılabilir ve görünmez kişiler ve Gruplar bölümünde bazı özel izinler: "Kişiselleştirme hizmet izinleri" ve "İş Verileri Kataloğu izinleri"

    * Orada da SharePoint Designer izinlerini bir yere html gömülü gizemli bazı XML okudum..

    * Birincil ve ikincil Site koleksiyonu yöneticilerinin Site koleksiyonundaki ayarlarında başka bir yerde tutulur, ve görünmez kişiler ve Gruplar bölümünde.

    * Belirli hesapları büyü var (özel) ne olursa olsun insanlar ve gruplar alanında gördüğünüz yetenekleri: web sunucusundaki yerleşik Yöneticiler grubunun üyeleri, ve Küme hizmeti hesabı.

    (PS: Spam Yorumlar silme, burada rahat artıracak.)

    Yanıtla
  2. Jean Wright
    Bu çok iyi bir yazı olduğunu. Birkaç kez bu tuzağa düşmüş. Kimlik doğrulama yöntemleri ve farklı güvenlik gruplandırma yöntemlerini karıştırma başladığınızda güvenlik yönetimi karmaşık alabilirsiniz.. Bu planlama sürecinin bir parçası olarak dikkate alınması gereken ve değil göz ardı.
    Yanıtla
  3. Mark Miller wrote:
    (Paul notu: Mark onun yorum için küçük bir değişiklik yapmak istedi ama ben değişiklikle yeniden burada eklendi ve orijinal silinmiş live spaces yorumları düzenleyemiyorum).
    Paul,
    Bu bilgi sunmak için Özet bir yaklaşım çok iyi geldi. Özellikle "tuzaklar sevdim" Bölüm, Çünkü bu kendimi birkaç düşmüş ettik.
    Başka bir şey söyledi eve çarptı: öğrenme Pazartesi günü mutlaka bu Cuma günü hatırlıyorum demek değildir. Beni yanında bir kişinin kendi blog bir reaksiyon"kullandığı sevindim" sistemi için düzenli olarak yapılmazsa bu önemli şeyler.
    İyi iş.
    Saygılarımızla,
    Mark
    EndUserSharePoint.com

    Kasım 27 9:04 AM
    (http://www.EndUserSharePoint.com)

    Yanıtla
  4. Paul Galvin
    Muhtemelen bu varsayılan grupları kaldırmak için iyi bir fikir olduğunu düşünüyorum, özellikle katkıda bulunan ve sahibi. Onlar overbroad ve kolayca karışık. "Tüm kullanıcıların kimlik doğrulaması kullanmayı tercih" "ziyaretçi" Grup de. Belirli bir küme bir reklam grubunda veya bir SharePoint grubu ile uygun biçimde açıklayıcı bir ad oluşturma tavsiye ederim o zaman kullanıcıların salt okunur erişim gerekir, e.g. "Lojistik ziyaretçi".
    –Paul g
    Yanıtla
  5. Adı yok
    Yapmanız gereken ilk şey sadece ziyaretçi dökümü gibi sesler, Katılımcı ve sahibi grupları ve bunların yerine kendi mantıksal gruplar. Bunu yapmak için mantıklı olur?
    Yanıtla

Bir yanıt bırak Paul Liebrand Cevabı iptal

E-posta hesabınız yayımlanmayacak. Gerekli alanlar işaretlendi *