Asignar permisos NTFS a los archivos
Asignar permisos NTFS a los archivos
Esta actividad práctica corresponde a este tema.
Debido a que cada web puede tener necesidades especiales, no todos los directorios Web llevarán los permisos recomendados anteriormente (todo depende de nuestras necesidades). En cualquier caso, y sean cuales sean los tipos de permisos que necesitemos en una web concreta, SIEMPRE debemos seguir el principio de mínimo privilegio. Por otra parte, si copiamos un archivo desde cualquier parte del disco duro a la web, es posible que no tenga permisos para el usuario anónimo por defecto (IUSR_<nombre de la máquina>), algo que tendremos que comprobar para asignárselos si queremos que el archivo sea accesible públicamente.
Como se ha dicho anteriormente, SIEMPRE es recomendable agrupar archivos del mismo tipo en el mismo directorio, para aplicar fácilmente permisos adecuados y adaptados a los contenidos que tienen. Por ejemplo:
- Directorios con archivos CGI (.exe , .dll , .cmd , …):
- Administradores: Control Total
- Usuario anónimo: Ejecutar
- SYSTEM: Control total
- Directorios con archivos include (.inc , .shtm, .shtml, …), con ficheros de script (.asp , .aspx, .vbs, …) o con contenido estático (.txt, .gif, .jpg, .htm, .html, …)
- Administradores: Control Total
- Usuario anónimo: Leer
- SYSTEM: Control total
Para probar como funciona este mecanismo de permisos NTFS, vamos a hacer una prueba consistente en buscar al usuario anónimo de IIS (IUSR_<nombre de la máquina> o “Usuario Invitado para Internet”) y denegarle los permisos de lectura típicos (lectura y lectura y ejecución) (botón derecho sobre carpeta raíz de la web – propiedades – Seguridad):

Al hacer esto e intentar acceder desde el cliente, comprobamos que como el usuario activo (al no habernos identificado como ninguno concreto, será el usuario anónimo que hemos mencionado) no tiene permisos suficientes para ver el archivo, y el servidor le mandará instrucciones al navegador para que el cliente se identifique como otro usuario (autenticación):

Probando el acceso a una web sin permisos NTFS para el usuario anónimo
También es frecuente denegar expresamente el permiso de escritura como se dijo anteriormente. Esto se describe en las dos imágenes siguientes:

Permisos NTFS recomendados para el usuario anónimo
