Hvordan angi minimum NTFS-tillatelser og brukerrettigheter for IIS 5.x eller IIS 6.0

Denne artikkelen beskriver hvordan du angir minimumstillatelsene som kreves for en dedikert Internet Information Services (IIS) 5.0-, IIS 5.1- eller IIS 6.0-webserver. 

Begrensningene for denne artikkelen

Advarsel Denne artikkelen er bare gyldig for dedikerte webservere som bruker grunnleggende IIS-funksjonalitet, for eksempel visning av statisk HTML-innhold eller enkelt Active Server Pages-innhold (ASP). Tillatelseskravene som er beskrevet i denne artikkelen, gjelder bare for de grunnleggende tillatelsene for en dedikert webserver som kjører IIS 5. x eller [IIS 6.0](/kb/812614andre Microsoft- og tredjepartsprodukter](#bkmk_unsupport) som kan kreve andre tillatelser. Du kan se gjennom dokumentasjonen til serveren og programmet for å se etter spesifikke sikkerhetskrav. Vi anbefaler at du går gjennom relaterte artikler som er spesifikke for rollene til nettserveren.

Testing av trinnene før tillatelseskonfigurasjonene i et produksjonsmiljø

Før du gjør tillatelsesendringer på en produksjonswebserver, anbefaler vi at du utfører følgende trinn:

  1. Kjør den nyeste versjonen av IIS Lockdown Tool. Følgende programmer og tjenester ble installert som en del av testpakken som ble brukt til å teste serversikkerheten etter tildeling av tillatelsene som er beskrevet i denne artikkelen:

    • Index Services

    • Terminaltjenester

    • Feilsøking i skript

    • IIS

      • Common Files
      • Dokumentasjon
      • FrontPage Server Extensions 2000
      • Internet Services Manager (HTML)
      • WWW
      • FTP
  2. Utfør følgende funksjonstester:

    • Hypertekstdokumenter (HTML)
    • Active Server Pages (ASP)
    • Serverutvidelser for FrontPage, for eksempel tilkobling, redigering og lagring, hvis FPSE er aktivert mens du bruker låseverktøyet
    • SSL-tilkoblinger (Secure Socket Layer)

Gi eierskap og tillatelse til administratoren og systemet

Gjør dette ved å følge disse trinnene:

  1. Åpne Windows Utforsker. Det gjør du ved å klikke Start, klikke Programmer og deretter klikke
    Windows Utforsker.

  2. Utvid Min datamaskin.

  3. Høyreklikk systemstasjonen (dette er vanligvis stasjon C), og klikk deretter Egenskaper.

  4. Klikk kategorien Sikkerhet, og klikk deretter Avansert for å åpne dialogboksen Innstillinger for tilgangskontroll for lokal disk.

  5. Klikk på fanen Eier , klikk for å merke av for Erstatt eier på delbeholdere og objekter , og klikk deretter på Bruk.

    Hvis du får følgende feilmelding, klikker du på Fortsett:

    Obs!

    Det har oppstått en feil ved bruk av sikkerhetsinformasjon til %systemdrive%\Pagefile.sys

  6. Hvis du får følgende feilmelding, klikker du Ja:

    Obs!

    Du har ikke tillatelse til å lese innholdet i katalogen %systemdrive%\Systemvoluminformasjon - Vil du erstatte katalogtillatelsen - Alle tillatelser erstattes og gir deg Full kontroll

  7. Klikk OK for å lukke dialogboksen.

  8. Klikk på Legg til.

  9. Legg til følgende brukere, og gi dem deretter NTFS-tillatelsen Full kontroll:

    • Administrator
    • System
    • Creator Owner
  10. Når du har lagt til disse NTFS-tillatelsene, klikker du Avansert, klikker for å merke av for Tilbakestill tillatelse på alle underordnede objekter og aktiverer overføring av tillatelser som kan arves , og deretter klikker du Bruk.

  11. Hvis du får følgende feilmelding, klikker du på Fortsett:

    Obs!

    Det har oppstått en feil ved bruk av sikkerhetsinformasjon til %systemdrive%\Pagefile.sys

  12. Klikk OK etter at du har tilbakestilt NTFS-tillatelsene.

  13. Klikk Alle-gruppen, klikk Fjern og klikk deretter OK.

  14. Åpne egenskapene for mappen %systemdrive%\Program Files\Common Files, og klikk deretter kategorien Sikkerhet. Legg til kontoen som brukes til anonym tilgang. Dette er som standard IUSR_<MachineName-kontoen> . Deretter legger du til Brukere-gruppen. Kontroller at bare følgende er valgt:

    • Les & Utfør
    • Innhold i listemappe
    • Lese
  15. Åpne egenskapene for rotkatalogen som inneholder nettinnholdet. Dette er som standard mappen %systemdrive%\Inetpub\Wwwroot. Klikk Sikkerhet-fanen , legg til IUSR_<MachineName-kontoen> og Brukere-gruppen, og kontroller deretter at bare følgende er merket:

    • Les & Utfør
    • Innhold i listemappe
    • Lese
  16. Hvis du vil gi skriv-NTFS-tillatelse for Inetpub\FTProot eller katalogbanen for FTP-nettstedet eller FTP-områdene, gjentar du trinn 15.

    Obs! Vi anbefaler ikke at du gir NTFS-skrivetillatelse til den anonyme kontoen i noen kataloger, inkludert kataloger som brukes av FTP-tjenesten. Dette kan føre til at unødvendige data lastes opp til nettserveren.

Deaktivere arv i systemmapper

Gjør dette ved å følge disse trinnene:

  1. Velg alle mapper unntatt følgende i mappen %systemroot%\System32:

    • Inetsrv
    • Certsrv (hvis den finnes)
    • COM
  2. Høyreklikk de resterende mappene, klikk Egenskaper, og klikk deretter kategorien Sikkerhet .

  3. Klikk for å fjerne merket for Tillat tillatelser som kan arves, klikk Kopier og klikk deretter OK.

  4. Velg alle mapper unntatt følgende i mappen %systemroot%:

    • Montering (hvis den finnes)
    • Nedlastede programfiler Files
    • Hjelp
    • Microsoft.NET (hvis den finnes)
    • Frakoblede nettsider
    • System32
    • Oppgaver
    • Temp
    • Internett
  5. Høyreklikk de resterende mappene, klikk Egenskaper, og klikk deretter kategorien Sikkerhet .

  6. Klikk for å fjerne merket for Tillat tillatelser som kan arves, klikk Kopier og klikk deretter OK.

  7. Bruk tillatelser på følgende:

    1. Åpne egenskapene for %systemroot%-mappen, klikk Sikkerhet-fanen , legg til IUSR_<MachineName> - og IWAM_<MachineName-kontoene> og Brukere-gruppen , og kontroller deretter at bare følgende er valgt:

      • Les & Utfør
      • Innhold i listemappe
      • Lese
    2. Åpne egenskapene for mappen %systemroot%\Temp, velg IUSR_<MachineName-kontoen> (denne kontoen finnes allerede fordi den arver fra Winnt-mappen), og klikk deretter for å velge avmerkingsboksen Endre . Gjenta dette trinnet for IWAM_<MachineName-kontoen> og
      Brukergruppen .

    3. Hvis FrontPage-serverutvidelsesklienter som FrontPage eller Microsoft Visual InterDev brukes, åpner du egenskapene for mappen %systemdrive%\Inetpub\Wwwroot, velger gruppen Godkjente brukere, velger følgende og klikker deretter OK.

      • Endre
      • Les & Utfør
      • Innhold i listemappe
      • Lese
      • Skrive

NTFS-tillatelser

Tabellen nedenfor viser tillatelsene som blir brukt når du følger trinnene i delen Deaktiver arv i systemmapper. Denne tabellen er bare for referanse.

 Følg disse trinnene for å bruke tillatelsene i tabellen nedenfor:

  1. Åpne Windows Utforsker. Det gjør du ved å klikke Start, klikke Programmer, klikke Tilbehør og deretter Windows Utforsker.
  2. Utvid Min datamaskin.
  3. Høyreklikk %systemroot%, og klikk deretter Egenskaper.
  4. Klikk kategorien Sikkerhet , og klikk deretter Avansert.
  5. Dobbeltklikk Tillatelse, og velg deretter ønsket innstilling fra Bruk på-listen .

Obs! I «Bruk på»-kolonnen refererer termen standard til «Denne mappen, undermappene og filene».

Katalog Brukere\Grupper Tillatelser Bruk på
%systemroot%\ (c:\winnt) Administrator Full kontroll Standard
System Full kontroll Standard
Brukere Lese, kjøre Standard
%systemroot%\system32 Administratorer Full kontroll Standard
System Full kontroll Standard
Brukere Lese, kjøre Standard
%systemroot%\system32\inetsrv Administratorer Full kontroll Standard
System Full kontroll Standard
Brukere Lese, kjøre Standard
Inetpub\adminscripts Administratorer Full kontroll Standard
Inetpub\urlscan (hvis den finnes) Administratorer Full kontroll Standard
System Full kontroll Standard
%systemroot%\system32\inetsrv\metaback Administratorer Full kontroll Standard
System Full kontroll Standard
%SystemRoot%\Help\IIShelp\Common Administratorer Full kontroll Denne mappen og filene
System Full kontroll Denne mappen og filene
IWAM_<maskinnavn> Lese, kjøre Denne mappen og filene
Nettverk Full kontroll Denne mappen og filene
Tjeneste Denne mappen og filene
Brukere Lese, kjøre Denne mappen og filene
Inetpub\wwwroot (eller innholdskataloger) Administratorer Full kontroll Denne mappen og filene
System Full kontroll Denne mappen og filene
IWAM_<MachineName> Lese, kjøre Denne mappen og filene
Tjeneste Lese, kjøre Denne mappen og filene
Nettverk Lese, kjøre Denne mappen og filene
Valgfritt**: Brukere Lese, kjøre Denne mappen og filene

Obs! Hvis du bruker FrontPage-serverutvidelser, må godkjente brukere eller brukergruppen ha NTFS-tillatelse til å opprette, gi nytt navn til, skrive eller levere funksjonaliteten som en utvikler kanskje må ha fra en FrontPage-klient, for eksempel Visual InterDev 6.0 eller FrontPage 2002.

Gi tillatelser i registeret

  1. Klikk Start, klikk Kjør, skriv inn regedt32, og klikk deretter OK. Ikke bruk registerredigering, fordi du ikke kan endre tillatelser i Windows 2000.

  2. Finn og velg HKEY_LOCAL_MACHINE i Registerredigering.

  3. Utvid System, utvid CurrentControlSet og utvid deretter Tjenester.

  4. Velg IISADMIN-tasten , klikk Sikkerhet (eller trykk ALT+S), og velg deretter
    Tillatelser (eller trykk P).

  5. Klikk for å fjerne merket for Tillat at tillatelser som kan arves, fra overordnet skal overføre til dette objektet , klikker du Kopier og fjerner deretter alle brukere unntatt:

    • Administratorer (tillat lesing og full kontroll)
    • System (tillat lesing og full kontroll)
  6. Klikk på OK.

  7. Gjenta trinnene for MSFTPSVC-nøkkelen .

  8. Velg W3SVC-tasten , klikk Sikkerhet, og klikk deretter Tillatelser.

  9. Klikk for å fjerne merket for Tillat at tillatelser som kan arves, fra overordnet skal overføres til dette objektet , og fjern deretter alle oppføringer unntatt:

    • Administratorer (tillat lesing og full kontroll)
    • System (tillat lesing og full kontroll)
    • Nettverk (lese)
    • Service (lese)
    • IWAM_<MachineName> (lese)
  10. Klikk på OK.

Register

Tabellen nedenfor viser tillatelsene som blir brukt når du følger trinnene i delen Gi tillatelser i registeret. Denne tabellen er bare for referanse.

Merk: Akronymet HKLM står for HKEY_LOCAL_MACHINE.

Plassering Brukere\Grupper Tillatelser
HKLM\System\CurrentControlSet\Services\IISAdmin Administratorer Full kontroll
System Full kontroll
HKLM\System\CurrentControlSet\Services\MsFtpSvc Administratorer Full kontroll
System Full kontroll
HKLM\System\CurrentControlSet\Services\w3svc Administratorer Full kontroll
System Full kontroll
IWAM_<MachineName> Lese

Gi rettigheter i den lokale sikkerhetspolicyen

  1. Klikk Start, klikk Innstillinger, og klikk deretter Kontrollpanel.

  2. Dobbeltklikk Administrative verktøy, og dobbeltklikk deretter Lokal sikkerhetspolicy.

  3. Utvid Lokale policyer i dialogboksen Lokale sikkerhetsinnstillinger, og klikk deretter Tildeling av brukerrettigheter.

  4. Endre riktig policy:

    1. Dobbeltklikk policyen.
    2. Merk og klikk deretter Fjern for alle brukere som ikke er oppført i tabellen.
    3. Legg til brukere som ikke er oppført. Det gjør du ved å klikke
      Legg til og velg brukeren i dialogboksen Velg brukere eller grupper .

Vær oppmerksom på at fordi en domenekontrollerpolicy overstyrer den lokale policyen, må du kontrollere at den effektive policyinnstillingen samsvarer med lokal policyinnstilling.

Policyer

Tabellen nedenfor viser tillatelsene som blir tatt i bruk når du følger trinnene i delen Gi rettigheter i den lokale sikkerhetspolicyen.

Retningslinjer Brukere
Logge på lokalt Administratorer
IUSR_<MachineName> (anonym)
Brukere (godkjenning kreves)
Få tilgang til denne datamaskinen fra nettverket Administratorer
ASPNet (.NET Framework)
IUSR_<MachineName> (anonym)
IWAM_<MachineName>
Brukere
Logge på som en satsvis jobb ASPNet
Nettverk
IUSR_<MachineName>
IWAM_<MachineName>
Tjeneste
Pålogging som en tjeneste ASPNet
Nettverk
Hopp over traverseringskontroll Administratorer
IUSR_<MachineName> (anonym)
Brukere (grunnleggende, integrert, sammendrag)
IWAM_<MachineName>

Kilder

Hvis du vil ha mer informasjon om hvordan du gjenoppretter standard NTFS-tillatelser for Windows 2000, klikker du følgende artikkelnumre for å vise artiklene i Microsoft Knowledge Base:

266118 Slik gjenoppretter du standard NTFS-tillatelser for Windows 2000

260985 Minimum NTFS-tillatelser som kreves for å bruke CDONTS

324068 Hvordan angi IIS-tillatelser for bestemte objekter

815153 Hvordan konfigurere NTFS-filtillatelser for sikkerhet i ASP.NET programmer Hvis du vil ha mer informasjon om de nødvendige tillatelsene for IIS 6.0, kan du klikke følgende artikkelnummer for å vise artikkelen i Microsoft Knowledge Base:

[812614](/kb/812614s for IIS 6.0
 

Mer informasjon

Denne artikkelen tar ikke for seg noen av de spesifikke sikkerhetskravene for følgende serverroller eller programmer:

  • Windows 2000-domenekontroller
  • Microsoft Exchange 5.5 eller Microsoft Exchange 2000 Outlook Web Access
  • Microsoft Small Business Server 2000
  • Microsoft SharePoint Portal eller Team Services
  • Microsoft Commerce Server 2000 eller Microsoft Commerce Server 2002
  • Microsoft BizTalk Server 2000 eller Microsoft BizTalk Server 2002
  • Microsoft Content Management Server 2000 eller Microsoft Content Management Server 2002
  • Microsoft Application Center 2000
  • Tredjepartsprogrammene som er avhengige av tilleggstillatelser