URL Authorization

Esta es una nueva característica de seguridad introducida por IIS 6, que trabaja en conjunto con el componente Authorization Manager de Windows 2003. Anteriormente se han visto métodos de autenticación que estaban basados en passwords, de forma que un usuario autorizado para acceder a un recurso necesita introducir una password correcta para demostrar su identidad, y que de esta manera el sistema le permita acceder al recurso en cuestión. El problema de un esquema de acceso de este estilo es que si alguien no autorizado averigua la password, entonces accederá a la información haciéndose pasar por el usuario legítimo.

URL Authorization es precisamente un mecanismo para controlar quién tiene acceso a un determinado recurso usando otros medios para identificar al usuario. Por ejemplo, permite controlar el acceso usando la cuenta de usuario de dominio o el rol de dicho usuario dentro de la organización. La autenticación basada en roles se implementa dentro del Authorization Manager y para implementarlos roles dicho Authorization Manager usa las llamadas reglas de autorización. Éstas son scripts que configuran ciertas opciones para que determinados usuarios u ordenadores adquieran determinados roles. Los roles se basan en la labor desarrollada por la persona o en la funcionalidad que la maquina tiene en la red. Las aplicaciones desarrolladas en ASP.NET pueden usar este método de control de acceso. Para su configuración no existe un interfaz gráfico en IIS 6, por lo que puede resultar compleja, quedándose fuera de los objetivos de este documento. No obstante, se proporcionarán enlaces para cualquier interesado en investigar más en esta tecnología:

Por último, este enlace muestra como configurar esta tecnología sobe IIS 7, donde sí contamos con herramientas gráficas de ayuda: http://learn.iis.net/page.aspx/142/understanding-iis-7-url-authorization/

Última modificación: lunes, 2 de agosto de 2010, 02:03