IIS 5.x 또는 IIS 6.0에 대한 최소 NTFS 권한 및 사용자 권한을 설정하는 방법

이 문서에서는 전용 인터넷 정보 서비스(IIS) 5.0, IIS 5.1 또는 IIS 6.0 웹 서버에 필요한 최소 권한을 설정하는 방법을 설명합니다. 

이 문서의 제한 사항

경고 이 문서는 HTML 정적 콘텐츠 또는 간단한 ASP(Active Server Pages) 콘텐츠 제공과 같은 기본 IIS 기능을 사용하는 전용 웹 서버에만 유효합니다. 이 문서에서 설명하는 권한 요구 사항은 IIS 5를 실행하는 전용 웹 서버의 기본 권한에만 적용됩니다. x 또는 다른 권한이 필요할 수 있는 [IIS 6.0](/kb/812614기타 Microsoft 및 타사 제품](#bkmk_unsupport). 특정 보안 요구 사항에 대한 서버 및 응용 프로그램 설명서를 검토할 수 있습니다. 웹 서버의 역할과 관련된 관련 문서를 검토 하는 것이 좋습니다.

프로덕션 환경에서 사용 권한 구성 전 테스트 단계

프로덕션 웹 서버에서 사용 권한을 변경하기 전에 다음 단계를 수행하는 것이 좋습니다.

  1. 최신 버전의 IIS 잠금 도구를 실행합니다. 다음 프로그램 및 서비스는 이 문서에 설명된 사용 권한을 부여한 후 서버 보안을 테스트하는 데 사용되는 테스트 도구의 일부로 설치되었습니다.

    • 인덱스 서비스

    • 터미널 서비스

    • 스크립트 디버거

    • IIS

      • Common Files
      • 설명서
      • FrontPage Server Extensions 2000
      • 인터넷 서비스 관리자(HTML)
      • WWW
      • FTP
  2. 다음 기능 테스트를 수행합니다.

    • 하이퍼텍스트 문서(HTML)
    • ASP(Active Server Pages)
    • 잠금 도구를 사용하는 동안 FPSE를 사용하도록 설정된 경우 연결, 편집 및 저장과 같은 FrontPage Server 확장
    • SSL(Secure Socket Layers) 연결

관리자 및 시스템에 소유권 및 권한을 부여합니다.

그러려면 다음 단계를 따르세요.

  1. Windows 탐색기를 엽니다. 이렇게 하려면 시작, 프로그램,
    Windows Explorer.

  2. 내 컴퓨터를 확장합니다.

  3. 시스템 드라이브(일반적으로 C 드라이브)를 마우스 오른쪽 단추로 클릭한 다음 속성을 클릭합니다.

  4. 보안 탭을 클릭한 다음 고급을 클릭하여 로컬 디스크에 대한 Access Control Settings 대화 상자를 엽니다.

  5. 소유자 탭을 클릭하고 하위 컨테이너 및 개체의 소유자 바꾸기 검사 상자를 클릭하여 선택한 다음 적용을 클릭합니다.

    다음 오류 메시지가 나타나면 계속을 클릭합니다.

    참고

    %systemdrive%에 보안 정보를 적용하는 동안 오류가 발생했습니다\Pagefile.sys

  6. 다음 오류 메시지가 나타나면 예를 클릭합니다.

    참고

    %systemdrive%\System 볼륨 정보 디렉터리의 내용을 읽을 수 있는 권한이 없습니다. - 디렉터리 권한을 바꾸시겠습니까 - 모든 권한이 대체되어 모든 권한이 부여됩니다.

  7. 확인을 클릭하여 대화 상자를 닫습니다.

  8. Add(추가)를 클릭합니다.

  9. 다음 사용자를 추가한 다음 모든 권한 NTFS 권한을 부여합니다.

    • 관리자
    • 체계
    • 작성자 소유자
  10. 이러한 NTFS 권한을 추가한 후 고급을 클릭하고 모든 자식 개체에 대한 권한 재설정 및 상속 가능한 권한의 전파 활성화 검사 상자를 클릭하여 선택한 다음 적용을 클릭합니다.

  11. 다음 오류 메시지가 나타나면 계속을 클릭합니다.

    참고

    %systemdrive%에 보안 정보를 적용하는 동안 오류가 발생했습니다\Pagefile.sys

  12. NTFS 사용 권한을 다시 설정한 후 확인을 클릭합니다.

  13. Everyone 그룹을 클릭하고 제거를 클릭한 다음 확인을 클릭합니다.

  14. %systemdrive%\Program Files\Common Files 폴더의 속성을 열고 보안 탭을 클릭합니다. 익명 액세스에 사용되는 계정을 추가합니다. 기본적으로 이 계정은 IUSR_<MachineName> 계정입니다. 그런 다음 사용자 그룹을 추가합니다. 다음 항목만 선택되어 있는지 확인합니다.

    • 읽기 & 실행
    • 폴더 내용 나열
    • 읽기
  15. 웹 콘텐츠가 있는 루트 디렉터리의 속성을 엽니다. 기본적으로 이 폴더는 %systemdrive%\Inetpub\Wwwroot 폴더입니다. 보안 탭을 클릭하고 IUSR_<MachineName> 계정 및 사용자 그룹을 추가한 후 다음만 선택되어 있는지 확인합니다.

    • 읽기 & 실행
    • 폴더 내용 나열
    • 읽기
  16. Inetpub\FTProot 또는 FTP 사이트의 디렉터리 경로에 NTFS 쓰기 권한을 부여하려면 15단계를 반복합니다.

    참고 FTP 서비스에서 사용하는 디렉터리를 포함하여 모든 디렉터리의 익명 계정에 NTFS 쓰기 권한을 부여하는 것은 권장되지 않습니다. 이로 인해 불필요한 데이터가 웹 서버에 업로드될 수 있습니다.

시스템 디렉터리에서 상속 사용 안 함

그러려면 다음 단계를 따르세요.

  1. %systemroot%\System32 폴더에서 다음을 제외한 모든 폴더를 선택합니다.

    • Inetsrv
    • Certsrv(있는 경우)
    • COM
  2. 나머지 폴더를 마우스 오른쪽 단추로 클릭하고 속성을 클릭한 다음 보안 탭을 클릭합니다.

  3. 상속 가능한 권한 허용 검사란을 클릭하여 선택을 취소하고 복사를 클릭한 다음 확인을 클릭합니다.

  4. %systemroot% 폴더에서 다음을 제외한 모든 폴더를 선택합니다.

    • 어셈블리(있는 경우)
    • 다운로드한 Program Files
    • 도움말
    • Microsoft.NET(있는 경우)
    • 오프라인 웹 페이지
    • 시스템32
    • 작업
    • Temp
  5. 나머지 폴더를 마우스 오른쪽 단추로 클릭하고 속성을 클릭한 다음 보안 탭을 클릭합니다.

  6. 상속 가능한 권한 허용 검사란을 클릭하여 선택을 취소하고 복사를 클릭한 다음 확인을 클릭합니다.

  7. 다음에 권한을 적용합니다.

    1. %systemroot% 폴더의 속성을 열고 보안 탭을 클릭한 다음 IUSR_<MachineName>IWAM_<MachineName> 계정과 사용자 그룹을 추가한 후 다음만 선택되어 있는지 확인합니다.

      • 읽기 & 실행
      • 폴더 내용 나열
      • 읽기
    2. %systemroot%\Temp 폴더의 속성을 열고 IUSR_<MachineName> 계정(이 계정은 Winnt 폴더에서 상속되므로 이미 있음)을 선택한 다음 검사 수정 상자를 클릭하여 선택합니다. IWAM_<MachineName> 계정에 대해 이 단계를 반복하고
      사용자 그룹.

    3. FrontPage 또는 Microsoft Visual InterDev와 같은 FrontPage Server Extension 클라이언트를 사용 중인 경우 %systemdrive%\Inetpub\Wwwroot 폴더의 속성을 열고 인증된 사용자 그룹을 선택한 후 다음을 선택한 다음 확인을 클릭합니다.

      • 수정
      • 읽기 & 실행
      • 폴더 내용 나열
      • 읽기
      • 쓰기

NTFS 권한

다음 표에는 "시스템 디렉터리에서 상속 사용 안 함" 섹션의 단계를 수행할 때 적용될 사용 권한이 나열되어 있습니다. 이 표는 참조 전용입니다.

 다음 표의 사용 권한을 적용하려면 다음 단계를 수행합니다.

  1. Windows 탐색기를 엽니다. 이렇게 하려면 시작,프로그램, 보조프로그램, WindowsExplorer를 차례로 클릭합니다.
  2. 내 컴퓨터를 확장합니다.
  3. %systemroot%를 마우스 오른쪽 단추로 클릭한 다음 속성을 클릭합니다.
  4. 보안 탭을 클릭한 다음 고급을 클릭합니다.
  5. 권한을 두 번 클릭하고 적용 대상 목록에서 적절한 설정을 선택합니다.

참고 "적용 대상" 열에서 기본값이라는 용어는 "이 폴더, 하위 폴더 및 파일"을 나타냅니다.

디렉터리 사용자\그룹 사용 권한 적용 대상
%systemroot%\ (c:\winnt) 관리자 모든 권한 Default
체계 모든 권한 Default
사용자 읽기, 실행 Default
%systemroot%\system32 관리자 모든 권한 Default
체계 모든 권한 Default
사용자 읽기, 실행 Default
%systemroot%\system32\inetsrv 관리자 모든 권한 Default
체계 모든 권한 Default
사용자 읽기, 실행 Default
inetpub\adminscripts 관리자 모든 권한 Default
Inetpub\urlscan(있는 경우) 관리자 모든 권한 Default
체계 모든 권한 Default
%systemroot%\system32\inetsrv\metaback 관리자 모든 권한 Default
체계 모든 권한 Default
%systemroot%\help\iishelp\common 관리자 모든 권한 이 폴더 및 파일
체계 모든 권한 이 폴더 및 파일
IWAM_<Machinename> 읽기, 실행 이 폴더 및 파일
네트워크 모든 권한 이 폴더 및 파일
Service(서비스) 이 폴더 및 파일
사용자 읽기, 실행 이 폴더 및 파일
Inetpub\wwwroot(또는 콘텐츠 디렉터리) 관리자 모든 권한 이 폴더 및 파일
체계 모든 권한 이 폴더 및 파일
IWAM_<MachineName> 읽기, 실행 이 폴더 및 파일
Service(서비스) 읽기, 실행 이 폴더 및 파일
네트워크 읽기, 실행 이 폴더 및 파일
선택 사항**: 사용자 읽기, 실행 이 폴더 및 파일

참고 FrontPage Server Extensions를 사용하는 경우 Visual InterDev 6.0 또는 FrontPage 2002와 같은 FrontPage 유형의 클라이언트에서 개발자가 가질 수 있는 기능을 만들고, 이름을 바꾸고, 작성하거나 제공할 수 있는 인증된 사용자 또는 사용자 그룹에는 NTFS 변경 권한이 있어야 합니다.

레지스트리에서 사용 권한 부여

  1. 시작, 실행을 차례로 클릭하고 regedt32를 입력한 다음 확인을 클릭합니다. Windows 2000에서는 사용 권한을 변경할 수 없으므로 레지스트리 편집기를 사용하지 마십시오.

  2. 레지스트리 편집기에서 HKEY_LOCAL_MACHINE를 찾아 선택합니다.

  3. 시스템, CurrentControlSet, 서비스를 차례로 확장합니다.

  4. IISADMIN 키를 선택하고 보안을 클릭하거나 Alt+S를 누른 다음
    사용 권한( 또는 P 누르기).

  5. 부모의 상속 가능한 권한을 이 개체로 전파할 수 있도록 허용 검사 상자의 선택을 취소하고 복사를 클릭한 다음 다음을 제외한 모든 사용자를 제거합니다.

    • 관리자(읽기 및 모든 권한 허용)
    • 시스템(읽기 및 모든 권한 허용)
  6. 확인을 클릭합니다.

  7. MSFTPSVC 키에 대해 단계를 반복합니다.

  8. W3SVC 키를 선택하고 보안을 클릭한 다음 권한을 클릭합니다.

  9. 부모의 상속 가능한 권한을 이 개체로 전파하도록 허용 검사 상자의 선택을 취소하고 다음을 제외한 모든 항목을 제거합니다.

    • 관리자(읽기 및 모든 권한 허용)
    • 시스템(읽기 및 모든 권한 허용)
    • 네트워크(읽기)
    • 서비스(읽기)
    • IWAM_<MachineName> (읽기)
  10. 확인을 클릭합니다.

레지스트리

다음 표에는 "레지스트리에서 사용 권한 부여" 섹션의 단계를 수행할 때 적용될 사용 권한이 나열되어 있습니다. 이 표는 참조 전용입니다.

참고: HKLM은 HKEY_LOCAL_MACHINE를 의미합니다.

위치 사용자\그룹 사용 권한
HKLM\System\CurrentControlSet\Services\IISAdmin 관리자 모든 권한
체계 모든 권한
HKLM\System\CurrentControlSet\Services\MsFtpSvc 관리자 모든 권한
체계 모든 권한
HKLM\System\CurrentControlSet\Services\w3svc 관리자 모든 권한
체계 모든 권한
IWAM_<MachineName> 읽기

로컬 보안 정책에서 권한 부여

  1. 시작, 설정, 제어판을 차례로 클릭합니다.

  2. 관리 도구를 두 번 클릭한 다음 로컬 보안 정책을 두 번 클릭합니다.

  3. 로컬 보안 설정 대화 상자에서 로컬 정책을 확장한 다음 사용자 권한 할당을 클릭합니다.

  4. 적절한 정책을 수정합니다.

    1. 정책을 두 번 클릭합니다.
    2. 테이블에 나열되지 않은 사용자를 선택한 다음 제거 를 클릭합니다.
    3. 목록에 없는 사용자를 추가합니다. 이렇게 하려면
      사용자 또는 그룹 선택 대화 상자에서 사용자를 추가한 다음 선택합니다.

도메인 컨트롤러 정책은 로컬 정책을 재정의하기 때문에 유효 정책 설정이 로컬 정책 설정과 일치하는지 확인해야 합니다.

정책

다음 표에는 "로컬 보안 정책에서 권한 부여" 섹션의 단계를 수행할 때 적용되는 사용 권한이 나열되어 있습니다.

Policy 사용자
로컬로 로그온 관리자
IUSR_<MachineName> (익명)
사용자(인증 필요)
네트워크에서 이 컴퓨터에 액세스 관리자
ASPNet(.NET Framework)
IUSR_<MachineName> (익명)
IWAM_<MachineName>
사용자
일괄 작업으로 로그온 ASPNet
네트워크
IUSR_<MachineName>
IWAM_<MachineName>
Service(서비스)
서비스로 로그온 ASPNet
네트워크
트래버스 검사 무시 관리자
IUSR_<MachineName> (익명)
사용자(기본, 통합, 다이제스트)
IWAM_<MachineName>

참조 자료

Windows 2000에 대한 기본 NTFS 권한을 복원하는 방법에 대한 자세한 내용은 다음 문서 번호를 클릭하여 Microsoft 기술 자료 문서를 참조하십시오.

266118 Windows 2000에 대한 기본 NTFS 권한을 복원하는 방법

260985 CDONTS를 사용하는 데 필요한 최소 NTFS 권한

324068 특정 개체에 대한 IIS 권한을 설정하는 방법

815153 ASP.NET 응용 프로그램의 보안을 위해 NTFS 파일 권한을 구성하는 방법 IIS 6.0에 필요한 권한에 대한 자세한 내용은 다음 문서 번호를 클릭하여 Microsoft 기술 자료 문서를 참조하십시오.

[812614](IIS 6.0의 경우 /kb/812614s
 

추가 정보

이 문서에서는 다음 서버 역할 또는 애플리케이션의 특정 보안 요구 사항에 대해서는 다루지 않습니다.

  • Windows 2000 도메인 컨트롤러
  • Microsoft Exchange 5.5 또는 Microsoft Exchange 2000 Outlook Web Access
  • Microsoft Small Business Server 2000
  • Microsoft SharePoint 포털 또는 Team Services
  • Microsoft Commerce Server 2000 또는 Microsoft Commerce Server 2002
  • Microsoft BizTalk Server 2000 또는 Microsoft BizTalk Server 2002
  • Microsoft Content Management Server 2000 또는 Microsoft Content Management Server 2002
  • Microsoft Application Center 2000
  • 추가 사용 권한에 의존하는 타사 응용 프로그램