Numéro d'article: 308160 - Dernière mise à jour: vendredi 15 juin 2007 - Version: 3.3 Comment faire pour configurer l'authentification IIS (Internet Information Services) sur le Web dans Windows 2000Nous conseillons vivement à tous les utilisateurs d'effectuer la mise à niveau vers la version 6.0 de Microsoft Internet Information Services (IIS) sur Microsoft Windows Server 2003. IIS 6.0 augmente considérablement la sécurité de l'infrastructure Web. Pour plus d'informations sur les questions liées à la sécurité avec IIS, reportez-vous au site Web de Microsoft à l'adresse suivante (en anglais) : http://www.microsoft.com/technet/security/prodtech/IIS.mspx
(http://www.microsoft.com/technet/security/prodtech/IIS.mspx)
SommaireRésumé
Cet article décrit étape par étape comment configurer l'authentification des demandes Web dans Microsoft Internet Information Services (IIS) 5.0. Mode de fonctionnement de l'authentification sur le WebL'authentification sur le Web désigne une communication entre le navigateur Web et le serveur Web avec intervention d'un nombre limité d'en-têtes HTTP (HyperText Transfer Protocol) et de messages d'erreur.Le flux de communication est le suivant :
Méthodes d'authentificationREMARQUE : avec certaines méthodes d'authentification décrites ci-dessous, vous devez utiliser des lecteurs formatés avec le système de fichiers NTFS, car ces lecteurs assurent le niveau de sécurité le plus élevé.IIS prend en charge les cinq méthodes d'authentification sur le Web suivantes : Authentification anonymeIIS crée le compte IUSR_nom_ordinateur (où nom_ordinateur est le nom de l'ordinateur) pour authentifier des utilisateurs anonymes lorsqu'ils demandent du contenu Web. Ce compte autorise l'utilisateur à ouvrir une session locale. Vous pouvez réinitialiser l'accès des utilisateurs anonymes de manière à utiliser tout compte Windows valide.REMARQUE : vous pouvez créer différents comptes anonymes pour différents sites Web, répertoires virtuels ou physiques et fichiers. Si l'ordinateur exécutant Windows 2000 est un serveur autonome, le compte IUSR_nom_ordinateur se trouve alors sur le serveur local. Si le serveur est un contrôleur de domaine, le compte IUSR_nom_ordinateur est alors défini pour le domaine. Authentification de baseUtilisez l'authentification de base pour restreindre l'accès aux fichiers sur un serveur Web au format NTFS. Avec l'authentification de base, l'utilisateur doit entrer des informations d'identification et l'accès est basé sur l'ID d'utilisateur.Pour utiliser l'authentification de base, accordez à chaque utilisateur le droit d'ouvrir une session locale. Pour en faciliter la gestion, ajoutez-les à un groupe ayant accès aux fichiers nécessaires. REMARQUE : comme les informations d'identification de l'utilisateur sont codées en Base64 mais ne sont pas chiffrées lors de leur transmission sur le réseau, l'authentification de base n'est pas considérée comme un mode d'authentification sécurisé. Authentification Windows intégréeL'authentification Windows intégrée est plus sécurisée que l'authentification de base et fonctionne bien dans un environnement intranet dans lequel les utilisateurs possèdent des comptes de domaine Windows. Dans le cadre d'une authentification Windows intégrée, le navigateur tente d'utiliser les informations d'identification de l'utilisateur actuel à partir d'une ouverture de session sur un domaine. En cas d'échec, l'utilisateur est invité à entrer un nom d'utilisateur et un mot de passe. Lorsque vous utilisez l'authentification Windows intégrée, le mot de passe de l'utilisateur n'est pas transmis au serveur. Si l'utilisateur a ouvert une session sur l'ordinateur local en tant qu'utilisateur du domaine, il ne doit alors pas s'authentifier une nouvelle fois pour accéder à un ordinateur réseau de ce domaine.REMARQUE : vous ne pouvez pas utiliser l'authentification Windows intégrée par l'intermédiaire d'un serveur proxy. Authentification DigestL'authentification Digest comble les nombreuses lacunes de l'authentification de base. Le mot de passe n'est pas envoyé en texte clair lorsque vous utilisez l'authentification Digest. Vous pouvez par ailleurs utiliser l'authentification Digest par l'intermédiaire d'un serveur proxy. L'authentification Digest s'appuie sur un mécanisme de stimulation/réponse (utilisé par l'authentification Windows intégrée) dans lequel le mot de passe est envoyé sous forme chiffrée. Pour utiliser l'authentification Digest :
Mappage de certificat clientLe mappage de certificat client est une méthode où un « mappage» est créé entre un certificat et un compte d'utilisateur. Dans ce modèle, un utilisateur présente un certificat dont le mappage est examiné par le système pour déterminer le compte d'utilisateur devant faire l'objet d'une ouverture de session. Vous pouvez mapper un certificat à un compte d'utilisateur Windows en procédant de l'une des manières suivantes :
http://hôte_local/iisHelp/iis/misc/default.asp
Pour plus d'informations sur la façon d'utiliser les certificats, cliquez sur le numéro ci-dessous pour afficher l'article correspondant dans la Base de connaissances Microsoft.
290625
(http://support.microsoft.com/kb/290625/
)
Configurer SSL dans un environnement de test IIS 5.0 de Windows 2000 à l'aide de Certificate Server 2.0
Vous pouvez configurer chaque méthode d'authentification de manière à contrôler l'accès aux éléments suivants sur le serveur IIS :
Procédure pour configurer l'authentification de sites Web IIS
Références
Pour plus d'informations, cliquez sur les numéros ci-dessous pour afficher les articles correspondants dans la Base de connaissances Microsoft.
297954
(http://support.microsoft.com/kb/297954/
)
Comment faire pour dépanner le serveur Web dans Windows 2000
299970
(http://support.microsoft.com/kb/299970/
)
Comment faire pour utiliser la sécurité NTFS pour protéger une page Web s'exécutant sur IIS 4.0 ou 5
216705
(http://support.microsoft.com/kb/216705/
)
Comment faire pour définir des autorisations sur un site Web FrontPage Web sur les services Internet (IIS)
222028
(http://support.microsoft.com/kb/222028/
)
Configuration de l'authentification Digest en vue de l'utiliser avec Internet Information Services 5.0
158229
(http://support.microsoft.com/kb/158229/
)
Ramifications de sécurité pour les applications IIS
Les informations contenues dans cet article s'appliquent au(x) produit(s) suivant(s):
L'INFORMATION CONTENUE DANS CE DOCUMENT EST FOURNIE PAR MICROSOFT SANS GARANTIE D'AUCUNE SORTE, EXPLICITE OU IMPLICITE. L'UTILISATEUR ASSUME LE RISQUE DE L'UTILISATION DU CONTENU DE CE DOCUMENT. CE DOCUMENT NE PEUT ETRE REVENDU OU CEDE EN ECHANGE D'UN QUELCONQUE PROFIT. | Traductions disponibles
|
Retour au début
