28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

492 Kapitel 17: Schützen von <strong>Server</strong>anwendungen<br />

protection hat den Standardwert "All". Es kann auf "None", "Encryption" oder "Validation"<br />

gesetzt sein. "Encryption" bedeutet, dass das Cookie mit dem Computerschlüssel<br />

des Webservers verschlüsselt wird; "Validation" fügt einen Überprüfungscode zum<br />

Cookie hinzu, um sicherzustellen, dass es auf dem Client nicht manipuliert wird. "All"<br />

legt fest, dass Verschlüsselung und Überprüfung durchgeführt werden.<br />

requireSSL hat den Standardwert "false". Falls es auf "true" gesetzt wird, wird das Authentifizierungscookie<br />

als sicher markiert, sodass ein kompatibler Browser es nur über<br />

eine HTTPS-Verbindung sendet. Wenn Sie dieses Attribut auf "true" setzen, wird der<br />

Browser dadurch nicht gezwungen, SSL zu benutzen, um das Formular mit Benutzername<br />

und Kennwort zu übertragen. Das müssen Sie im Rahmen Ihrer Anmeldeseite konfigurieren.<br />

slidingExpiration hat den Standardwert "true". Wenn Sie dieses Attribut auf "true"<br />

setzen, wird die Gültigkeitsdauer des Cookies bei jeder Benutzung des Cookies auf den<br />

ursprünglichen Wert zurückgesetzt. Wenn Sie dieses Attribut auf "false" setzen, legt die<br />

ursprüngliche Gültigkeitsdauer fest, wie lange der Browser die authentifizierte Verbindung<br />

offen halten kann, ohne sich erneut zu authentifizieren.<br />

timeout hat den Standardwert "30". <strong>Die</strong>s gibt an, nach wie vielen Minuten das Cookie<br />

ungültig wird und die Authentifizierung erneut durchgeführt werden muss, um weiter<br />

auf die Ressource zugreifen zu können.<br />

<strong>Windows</strong>-Authentifizierung<br />

<strong>Windows</strong>-Authentifizierung ist eine bequeme und sichere Methode, Benutzer in einer<br />

Domänenumgebung zu authentifizieren. Wenn ein Client die <strong>Windows</strong>-Authentifizierung<br />

nutzt, authentifiziert er sich beim Webserver über dieselben Protokolle (NTLM und Kerberos),<br />

die auch bei der <strong>Windows</strong>-Anmeldung eingesetzt werden. (Kapitel 4 enthält weitere<br />

Informationen über diese Protokolle.) <strong>Die</strong>se Möglichkeit wird unter Umständen nicht von<br />

allen Browsern in einer heterogenen Umgebung unterstützt, aber ihr Komfort, die Einfachheit<br />

und <strong>Sicherheit</strong> machen sie zu einer vernünftigen Option für die Authentifizierung.<br />

<strong>Die</strong> Konfiguration für die <strong>Windows</strong>-Authentifizierung ist in der Web.config-Datei der Website<br />

oder des virtuellen Verzeichnisses unter dem folgenden Abschnitt gespeichert:<br />

<br />

<br />

<br />

Das Element authentication sollte das Attribut mode mit dem Wert "<strong>Windows</strong>" enthalten.<br />

<strong>Die</strong>se Einstellung hat mehrere Konfigurationsattribute unter dem folgenden Abschnitt:<br />

<br />

<br />

<br />

<br />

<br />

<strong>Die</strong> Attribute sind:<br />

enabled können Sie auf "false" setzen, um die <strong>Windows</strong>-Authentifizierung zu deaktivieren,<br />

oder auf "true", um sie zu aktivieren.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!