加入收藏 | 设为首页 | 会员中心 | 我要投稿 李大同 (https://www.lidatong.com.cn/)- 科技、建站、经验、云计算、5G、大数据,站长网!
当前位置: 首页 > 综合聚焦 > 服务器 > Windows > 正文

iis – Windows Web Server是否应该是Active Directory域的成员

发布时间:2020-12-13 19:23:26 所属栏目:Windows 来源:网络整理
导读:在安全性和可管理性方面 – 什么是最佳实践? 应该是Web服务器 从Active Directory域添加和管理 要么 成为独立于“资源服务器”活动目录的“Web服务器”工作组的一部分? Web服务器上不需要用户帐户,只需要管理帐户(服务器管理,系统报告,内容部署等) 如果要
在安全性和可管理性方面 – 什么是最佳实践?

应该是Web服务器

>从Active Directory域添加和管理

要么

>成为独立于“资源服务器”活动目录的“Web服务器”工作组的一部分?

Web服务器上不需要用户帐户,只需要管理帐户(服务器管理,系统报告,内容部署等)

如果要使用Kerberos委派来构建安全的基础结构(并且您要这样做),则需要将这些Web服务器加入域. Web服务器(或服务帐户)将需要能够委派分配给它,以允许用户模拟您的SQL服务器.

如果您有跟踪数据访问的任何审计或法定要求(HIPAA,SOX等),您可能希望远离在SQL服务器上使用基于SQL的身份验证.您应该通过您的配置过程跟踪访问(即谁在哪些组,如何获得批准以及由谁进行)以及对数据的所有访问都应通过用户指定的帐户进行.

对于DMZ issues related to accessing the AD,您可以使用只读DC(RODC)解决部分使用Server 2008的问题,但仍存在部署到DMZ的风险.还有一些方法可以强制DC使用特定端口穿透防火墙,但是这种类型的切割可能会使验证问题变得困难.

如果您有特定需要允许Internet和Intranet用户访问同一个应用程序,则可能需要使用其中一个联合服务产品(Microsoft产品或类似Ping Federated)进行调查.

(编辑:李大同)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

    推荐文章
      热点阅读