Configuración de Cuentas IIS

IIS usa un conjunto de cuentas estándar de Windows y un conjunto de cuentas propio para su funcionamiento. Las cuentas que use dependen del modo de aislar procesos worker que hayamos activado. Es conveniente usar sólo el modo de IIS 6 (worker process isolation mode) y no uno propio de IIS anteriores por temas de seguridad. Anteriormente hemos visto las características concretas del modo de aislamiento de procesos de IIS. Para esta sección basta con recordar que la identidad de una pool es el nombre de la cuenta de usuario bajo la que los worker processes de la pool se ejecutan

IIS 6 proporciona 3 cuentas de usuario que se pueden usar como identidades de pool. Normalmente se puede dejar la identidad por defecto, al ser una configuración segura apropiada para la mayoría de aplicaciones:

  • Local System: Posee grandes privilegios.
    • Es parte del grupo “Administradores” y puede acceder a todo el sistema.
      • Por ello puede representar un riesgo de seguridad.
    • Si el proceso o una aplicación que se ejecuta dentro del mismo se ve comprometido, los atacantes pueden lograr acceso completo al sistema.
    • Es imprescindible para habilitar ciertas características (Digest Authentication)
  • Network Service: Tiene menos privilegios que la anterior.
    • Identidad por defecto asignada cuando se crea una pool nuevo para una aplicación web en IIS 6.
    • Puede acceder a los mismos recursos de red que la computadora en la que se ejecuta.
  • Local Service: Idéntica a la anterior, pero incapaz de acceder a la red.
  • Más información acerca de cómo configurar las application pools: http://www.microsoft.com/technet/prodtechnol/WindowsServer2003/Library/IIS

También debemos mencionar el grupo IIS _WPG . Las tres cuentas de usuario mencionadas anteriormente pertenecen a este grupo, que cuenta con los mínimos privilegios necesarios para arrancar un worker process. Dado que también se puede asociar la identidad de un proceso con una cuenta hecha por nosotros, en caso de que lo hagamos esta cuenta debe ser miembro de este grupo.

Por último, es interesante recordar que ASP .NET usa la identidad del proceso asignada al pool en el que se ejecuta para las peticiones anónimas, y no IUSR_<nombre de máquina> como se hace habitualmente. En caso de usar esta tecnología, debemos tener esto en cuenta.

La siguiente actividad muestra como configurar las cuentas de las pools. Este enlace: http://technet.microsoft.com/en-us/library/cc753449%28WS.10%29.aspx muestra como hacer esta operación en IIS 7.

Last modified: Thursday, 19 August 2010, 11:42 AM