Asignar permisos NTFS a los archivos


Esta actividad práctica corresponde a este tema.

Debido a que cada web puede tener necesidades especiales, no todos los directorios Web llevarán los permisos recomendados anteriormente (todo depende de nuestras necesidades). En cualquier caso, y sean cuales sean los tipos de permisos que necesitemos en una web concreta, SIEMPRE debemos seguir el principio de mínimo privilegio. Por otra parte, si copiamos un archivo desde cualquier parte del disco duro a la web, es posible que no tenga permisos para el usuario anónimo por defecto (IUSR_<nombre de la máquina>), algo que tendremos que comprobar para asignárselos si queremos que el archivo sea accesible públicamente.

Como se ha dicho anteriormente, SIEMPRE es recomendable agrupar archivos del mismo tipo en el mismo directorio, para aplicar fácilmente permisos adecuados y adaptados a los contenidos que tienen. Por ejemplo:

  • Directorios con archivos CGI (.exe , .dll , .cmd , …):
    • Administradores: Control Total
    • Usuario anónimo: Ejecutar
    • SYSTEM: Control total
  • Directorios con archivos include (.inc , .shtm, .shtml, …), con ficheros de script (.asp , .aspx, .vbs, …) o con contenido estático (.txt, .gif, .jpg, .htm, .html, …)
    • Administradores: Control Total
    • Usuario anónimo: Leer
    • SYSTEM: Control total

Para probar como funciona este mecanismo de permisos NTFS, vamos a hacer una prueba consistente en buscar al usuario anónimo de IIS (IUSR_<nombre de la máquina> o “Usuario Invitado para Internet”) y denegarle los permisos de lectura típicos (lectura y lectura y ejecución) (botón derecho sobre carpeta raíz de la web – propiedades – Seguridad):

Permisos NTFS de la web (1)

Permisos NTFS del directorio raíz de la web de IIS

Al hacer esto e intentar acceder desde el cliente, comprobamos que como el usuario activo (al no habernos identificado como ninguno concreto, será el usuario anónimo que hemos mencionado) no tiene permisos suficientes para ver el archivo, y el servidor le mandará instrucciones al navegador para que el cliente se identifique como otro usuario (autenticación):

Permisos NTFS de la web (2)

Probando el acceso a una web sin permisos NTFS para el usuario anónimo

También es frecuente denegar expresamente el permiso de escritura como se dijo anteriormente. Esto se describe en las dos imágenes siguientes:

Permisos NTFS de la web (3)

Permisos NTFS recomendados para el usuario anónimo

Permisos NTFS de la web (4)

Permisos NTFS adecuados son de capital importancia para el correcto acceso a una web

Last modified: Monday, 2 August 2010, 2:25 AM