Denne artikkelen beskriver hvordan du angir minimumstillatelsene som kreves for en dedikert Internet Information Services (IIS) 5.0-, IIS 5.1- eller IIS 6.0-webserver.
Begrensningene for denne artikkelen
Advarsel Denne artikkelen er bare gyldig for dedikerte webservere som bruker grunnleggende IIS-funksjonalitet, for eksempel visning av statisk HTML-innhold eller enkelt Active Server Pages-innhold (ASP). Tillatelseskravene som er beskrevet i denne artikkelen, gjelder bare for de grunnleggende tillatelsene for en dedikert webserver som kjører IIS 5. x eller [IIS 6.0](/kb/812614andre Microsoft- og tredjepartsprodukter](#bkmk_unsupport) som kan kreve andre tillatelser. Du kan se gjennom dokumentasjonen til serveren og programmet for å se etter spesifikke sikkerhetskrav. Vi anbefaler at du går gjennom relaterte artikler som er spesifikke for rollene til nettserveren.
Testing av trinnene før tillatelseskonfigurasjonene i et produksjonsmiljø
Før du gjør tillatelsesendringer på en produksjonswebserver, anbefaler vi at du utfører følgende trinn:
Kjør den nyeste versjonen av IIS Lockdown Tool. Følgende programmer og tjenester ble installert som en del av testpakken som ble brukt til å teste serversikkerheten etter tildeling av tillatelsene som er beskrevet i denne artikkelen:
Index Services
Terminaltjenester
Feilsøking i skript
IIS
- Common Files
- Dokumentasjon
- FrontPage Server Extensions 2000
- Internet Services Manager (HTML)
- WWW
- FTP
Utfør følgende funksjonstester:
- Hypertekstdokumenter (HTML)
- Active Server Pages (ASP)
- Serverutvidelser for FrontPage, for eksempel tilkobling, redigering og lagring, hvis FPSE er aktivert mens du bruker låseverktøyet
- SSL-tilkoblinger (Secure Socket Layer)
Gi eierskap og tillatelse til administratoren og systemet
Gjør dette ved å følge disse trinnene:
Åpne Windows Utforsker. Det gjør du ved å klikke Start, klikke Programmer og deretter klikke
Windows Utforsker.Utvid Min datamaskin.
Høyreklikk systemstasjonen (dette er vanligvis stasjon C), og klikk deretter Egenskaper.
Klikk kategorien Sikkerhet, og klikk deretter Avansert for å åpne dialogboksen Innstillinger for tilgangskontroll for lokal disk.
Klikk på fanen Eier , klikk for å merke av for Erstatt eier på delbeholdere og objekter , og klikk deretter på Bruk.
Hvis du får følgende feilmelding, klikker du på Fortsett:
Obs!
Det har oppstått en feil ved bruk av sikkerhetsinformasjon til %systemdrive%\Pagefile.sys
Hvis du får følgende feilmelding, klikker du Ja:
Obs!
Du har ikke tillatelse til å lese innholdet i katalogen %systemdrive%\Systemvoluminformasjon - Vil du erstatte katalogtillatelsen - Alle tillatelser erstattes og gir deg Full kontroll
Klikk OK for å lukke dialogboksen.
Klikk på Legg til.
Legg til følgende brukere, og gi dem deretter NTFS-tillatelsen Full kontroll:
- Administrator
- System
- Creator Owner
Når du har lagt til disse NTFS-tillatelsene, klikker du Avansert, klikker for å merke av for Tilbakestill tillatelse på alle underordnede objekter og aktiverer overføring av tillatelser som kan arves , og deretter klikker du Bruk.
Hvis du får følgende feilmelding, klikker du på Fortsett:
Obs!
Det har oppstått en feil ved bruk av sikkerhetsinformasjon til %systemdrive%\Pagefile.sys
Klikk OK etter at du har tilbakestilt NTFS-tillatelsene.
Klikk Alle-gruppen, klikk Fjern og klikk deretter OK.
Åpne egenskapene for mappen %systemdrive%\Program Files\Common Files, og klikk deretter kategorien Sikkerhet. Legg til kontoen som brukes til anonym tilgang. Dette er som standard IUSR_<MachineName-kontoen> . Deretter legger du til Brukere-gruppen. Kontroller at bare følgende er valgt:
- Les & Utfør
- Innhold i listemappe
- Lese
Åpne egenskapene for rotkatalogen som inneholder nettinnholdet. Dette er som standard mappen %systemdrive%\Inetpub\Wwwroot. Klikk Sikkerhet-fanen , legg til IUSR_<MachineName-kontoen> og Brukere-gruppen, og kontroller deretter at bare følgende er merket:
- Les & Utfør
- Innhold i listemappe
- Lese
Hvis du vil gi skriv-NTFS-tillatelse for Inetpub\FTProot eller katalogbanen for FTP-nettstedet eller FTP-områdene, gjentar du trinn 15.
Obs! Vi anbefaler ikke at du gir NTFS-skrivetillatelse til den anonyme kontoen i noen kataloger, inkludert kataloger som brukes av FTP-tjenesten. Dette kan føre til at unødvendige data lastes opp til nettserveren.
Deaktivere arv i systemmapper
Gjør dette ved å følge disse trinnene:
Velg alle mapper unntatt følgende i mappen %systemroot%\System32:
- Inetsrv
- Certsrv (hvis den finnes)
- COM
Høyreklikk de resterende mappene, klikk Egenskaper, og klikk deretter kategorien Sikkerhet .
Klikk for å fjerne merket for Tillat tillatelser som kan arves, klikk Kopier og klikk deretter OK.
Velg alle mapper unntatt følgende i mappen %systemroot%:
- Montering (hvis den finnes)
- Nedlastede programfiler Files
- Hjelp
- Microsoft.NET (hvis den finnes)
- Frakoblede nettsider
- System32
- Oppgaver
- Temp
- Internett
Høyreklikk de resterende mappene, klikk Egenskaper, og klikk deretter kategorien Sikkerhet .
Klikk for å fjerne merket for Tillat tillatelser som kan arves, klikk Kopier og klikk deretter OK.
Bruk tillatelser på følgende:
Åpne egenskapene for %systemroot%-mappen, klikk Sikkerhet-fanen , legg til IUSR_<MachineName> - og IWAM_<MachineName-kontoene> og Brukere-gruppen , og kontroller deretter at bare følgende er valgt:
- Les & Utfør
- Innhold i listemappe
- Lese
Åpne egenskapene for mappen %systemroot%\Temp, velg IUSR_<MachineName-kontoen> (denne kontoen finnes allerede fordi den arver fra Winnt-mappen), og klikk deretter for å velge avmerkingsboksen Endre . Gjenta dette trinnet for IWAM_<MachineName-kontoen> og
Brukergruppen .Hvis FrontPage-serverutvidelsesklienter som FrontPage eller Microsoft Visual InterDev brukes, åpner du egenskapene for mappen %systemdrive%\Inetpub\Wwwroot, velger gruppen Godkjente brukere, velger følgende og klikker deretter OK.
- Endre
- Les & Utfør
- Innhold i listemappe
- Lese
- Skrive
NTFS-tillatelser
Tabellen nedenfor viser tillatelsene som blir brukt når du følger trinnene i delen Deaktiver arv i systemmapper. Denne tabellen er bare for referanse.
Følg disse trinnene for å bruke tillatelsene i tabellen nedenfor:
- Åpne Windows Utforsker. Det gjør du ved å klikke Start, klikke Programmer, klikke Tilbehør og deretter Windows Utforsker.
- Utvid Min datamaskin.
- Høyreklikk %systemroot%, og klikk deretter Egenskaper.
- Klikk kategorien Sikkerhet , og klikk deretter Avansert.
- Dobbeltklikk Tillatelse, og velg deretter ønsket innstilling fra Bruk på-listen .
Obs! I «Bruk på»-kolonnen refererer termen standard til «Denne mappen, undermappene og filene».
| Katalog | Brukere\Grupper | Tillatelser | Bruk på |
|---|---|---|---|
| %systemroot%\ (c:\winnt) | Administrator | Full kontroll | Standard |
| System | Full kontroll | Standard | |
| Brukere | Lese, kjøre | Standard | |
| %systemroot%\system32 | Administratorer | Full kontroll | Standard |
| System | Full kontroll | Standard | |
| Brukere | Lese, kjøre | Standard | |
| %systemroot%\system32\inetsrv | Administratorer | Full kontroll | Standard |
| System | Full kontroll | Standard | |
| Brukere | Lese, kjøre | Standard | |
| Inetpub\adminscripts | Administratorer | Full kontroll | Standard |
| Inetpub\urlscan (hvis den finnes) | Administratorer | Full kontroll | Standard |
| System | Full kontroll | Standard | |
| %systemroot%\system32\inetsrv\metaback | Administratorer | Full kontroll | Standard |
| System | Full kontroll | Standard | |
| %SystemRoot%\Help\IIShelp\Common | Administratorer | Full kontroll | Denne mappen og filene |
| System | Full kontroll | Denne mappen og filene | |
| IWAM_<maskinnavn> | Lese, kjøre | Denne mappen og filene | |
| Nettverk | Full kontroll | Denne mappen og filene | |
| Tjeneste | Denne mappen og filene | ||
| Brukere | Lese, kjøre | Denne mappen og filene | |
| Inetpub\wwwroot (eller innholdskataloger) | Administratorer | Full kontroll | Denne mappen og filene |
| System | Full kontroll | Denne mappen og filene | |
| IWAM_<MachineName> | Lese, kjøre | Denne mappen og filene | |
| Tjeneste | Lese, kjøre | Denne mappen og filene | |
| Nettverk | Lese, kjøre | Denne mappen og filene | |
| Valgfritt**: | Brukere | Lese, kjøre | Denne mappen og filene |
Obs! Hvis du bruker FrontPage-serverutvidelser, må godkjente brukere eller brukergruppen ha NTFS-tillatelse til å opprette, gi nytt navn til, skrive eller levere funksjonaliteten som en utvikler kanskje må ha fra en FrontPage-klient, for eksempel Visual InterDev 6.0 eller FrontPage 2002.
Gi tillatelser i registeret
Klikk Start, klikk Kjør, skriv inn regedt32, og klikk deretter OK. Ikke bruk registerredigering, fordi du ikke kan endre tillatelser i Windows 2000.
Finn og velg HKEY_LOCAL_MACHINE i Registerredigering.
Utvid System, utvid CurrentControlSet og utvid deretter Tjenester.
Velg IISADMIN-tasten , klikk Sikkerhet (eller trykk ALT+S), og velg deretter
Tillatelser (eller trykk P).Klikk for å fjerne merket for Tillat at tillatelser som kan arves, fra overordnet skal overføre til dette objektet , klikker du Kopier og fjerner deretter alle brukere unntatt:
- Administratorer (tillat lesing og full kontroll)
- System (tillat lesing og full kontroll)
Klikk på OK.
Gjenta trinnene for MSFTPSVC-nøkkelen .
Velg W3SVC-tasten , klikk Sikkerhet, og klikk deretter Tillatelser.
Klikk for å fjerne merket for Tillat at tillatelser som kan arves, fra overordnet skal overføres til dette objektet , og fjern deretter alle oppføringer unntatt:
- Administratorer (tillat lesing og full kontroll)
- System (tillat lesing og full kontroll)
- Nettverk (lese)
- Service (lese)
- IWAM_<MachineName> (lese)
Klikk på OK.
Register
Tabellen nedenfor viser tillatelsene som blir brukt når du følger trinnene i delen Gi tillatelser i registeret. Denne tabellen er bare for referanse.
Merk: Akronymet HKLM står for HKEY_LOCAL_MACHINE.
| Plassering | Brukere\Grupper | Tillatelser |
|---|---|---|
| HKLM\System\CurrentControlSet\Services\IISAdmin | Administratorer | Full kontroll |
| System | Full kontroll | |
| HKLM\System\CurrentControlSet\Services\MsFtpSvc | Administratorer | Full kontroll |
| System | Full kontroll | |
| HKLM\System\CurrentControlSet\Services\w3svc | Administratorer | Full kontroll |
| System | Full kontroll | |
| IWAM_<MachineName> | Lese |
Gi rettigheter i den lokale sikkerhetspolicyen
Klikk Start, klikk Innstillinger, og klikk deretter Kontrollpanel.
Dobbeltklikk Administrative verktøy, og dobbeltklikk deretter Lokal sikkerhetspolicy.
Utvid Lokale policyer i dialogboksen Lokale sikkerhetsinnstillinger, og klikk deretter Tildeling av brukerrettigheter.
Endre riktig policy:
- Dobbeltklikk policyen.
- Merk og klikk deretter Fjern for alle brukere som ikke er oppført i tabellen.
- Legg til brukere som ikke er oppført. Det gjør du ved å klikke
Legg til og velg brukeren i dialogboksen Velg brukere eller grupper .
Vær oppmerksom på at fordi en domenekontrollerpolicy overstyrer den lokale policyen, må du kontrollere at den effektive policyinnstillingen samsvarer med lokal policyinnstilling.
Policyer
Tabellen nedenfor viser tillatelsene som blir tatt i bruk når du følger trinnene i delen Gi rettigheter i den lokale sikkerhetspolicyen.
| Retningslinjer | Brukere |
|---|---|
| Logge på lokalt | Administratorer |
| IUSR_<MachineName> (anonym) | |
| Brukere (godkjenning kreves) | |
| Få tilgang til denne datamaskinen fra nettverket | Administratorer |
| ASPNet (.NET Framework) | |
| IUSR_<MachineName> (anonym) | |
| IWAM_<MachineName> | |
| Brukere | |
| Logge på som en satsvis jobb | ASPNet |
| Nettverk | |
| IUSR_<MachineName> | |
| IWAM_<MachineName> | |
| Tjeneste | |
| Pålogging som en tjeneste | ASPNet |
| Nettverk | |
| Hopp over traverseringskontroll | Administratorer |
| IUSR_<MachineName> (anonym) | |
| Brukere (grunnleggende, integrert, sammendrag) | |
| IWAM_<MachineName> |
Kilder
Hvis du vil ha mer informasjon om hvordan du gjenoppretter standard NTFS-tillatelser for Windows 2000, klikker du følgende artikkelnumre for å vise artiklene i Microsoft Knowledge Base:
266118 Slik gjenoppretter du standard NTFS-tillatelser for Windows 2000
260985 Minimum NTFS-tillatelser som kreves for å bruke CDONTS
324068 Hvordan angi IIS-tillatelser for bestemte objekter
815153 Hvordan konfigurere NTFS-filtillatelser for sikkerhet i ASP.NET programmer Hvis du vil ha mer informasjon om de nødvendige tillatelsene for IIS 6.0, kan du klikke følgende artikkelnummer for å vise artikkelen i Microsoft Knowledge Base:
[812614](/kb/812614s for IIS 6.0
Mer informasjon
Denne artikkelen tar ikke for seg noen av de spesifikke sikkerhetskravene for følgende serverroller eller programmer:
- Windows 2000-domenekontroller
- Microsoft Exchange 5.5 eller Microsoft Exchange 2000 Outlook Web Access
- Microsoft Small Business Server 2000
- Microsoft SharePoint Portal eller Team Services
- Microsoft Commerce Server 2000 eller Microsoft Commerce Server 2002
- Microsoft BizTalk Server 2000 eller Microsoft BizTalk Server 2002
- Microsoft Content Management Server 2000 eller Microsoft Content Management Server 2002
- Microsoft Application Center 2000
- Tredjepartsprogrammene som er avhengige av tilleggstillatelser