Subautenticación
Requisitos de finalización
Subautenticación
Este es el mecanismo por el cual IIS puede sincronizar las passwords que usa con las guardadas en Active Directory para un determinado usuario. En IIS 5 y posteriores no se activa por defecto, por potenciales riesgos de seguridad:
- Un usuario con privilegios para administrar una web podría asociar la cuenta de usuario anónimo con una de privilegios elevados (por ejemplo, “Administrador de dominio”).
- Si se habilita la opción “Permitir a IIS controlar la clave”, lo anterior podría hacerse sin suministrar la clave de Administrador correspondiente.
- Alguien podría hacerse con una cuenta de privilegios elevados a partir de este hecho. Más información en http://technet.microsoft.com/en-us/library/cc783654(WS.10).aspx.
- Para saber más acerca de este tema: www.microsoft.com/technet/prodtechnol/WindowsServer2003/Library/IIS
Otras consideraciones acerca de la subatenticación:
- Es necesaria también para usar autenticación Digest.
- Para deshabilitarla, podemos usar el IISManager o ejecutar: Rundll %windir%\system32\IISsuba.dll, Unregister IISSUBA
Última modificación: domingo, 1 de agosto de 2010, 15:03