Mostrando las entradas con la etiqueta Seguridad SharePoint 2010. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Seguridad SharePoint 2010. Mostrar todas las entradas

jueves, 9 de enero de 2014

Planificando la seguridad dentro de las colecciones de sitios en SharePoint

En este artículo vamos a ver nivel de colección de sitios la estrategia de seguridad ya que es el contenedor lógico de contenido limítrofe o fronterizo para definir los permisos del contenido.  Esto quiere decir que cada colección de sitios no comparte con otras colecciones de sitios sus grupos, usuarios, permisos y contenido.

Los grupos definidos dentro de la misma colección de sitios si es compartida entre todos los sub-sitios, bibliotecas, listas y elementos.

La seguridad de SharePoint a nivel de colección de sitios no ha cambiado desde la versión 2007 y sigue vigente hasta SharePoint Online.   El Heredar los permisos en los niveles inferiores y el “romper” el vínculo de esta herencia (de permisos) siguen vigente en todas las versiones arriba mencionadas.

Abajo podemos ver un árbol de contenido de SharePoint que muestra desde la granja o conjunto de servidores, los servidores y sus roles, las aplicaciones Web, las bases de datos y dentro de cada base de datos por lo menos una o más colecciones de sitios.  Dentro de cada colección de sitios podemos encontrar sitios web o sub-sitios y dentro de ellos listas (o bibliotecas), dentro de cada lista, carpetas, dentro de cada carpeta elementos que pueden ser documentos, archivos, imágenes. Hasta a nivel de elemento puede definirse el permiso a un usuario o grupo de usuarios.

ContainerHierarchy

Una imagen habla mejor que mil palabras abajo un diagrama que muestra el plan de implementación de permisos dentro de una colección de sitios.  Los permisos deben de definirse de forma de un embudo o símbolo de filtro donde la parte más amplia es donde el contenido más público o de conocimiento general debe de ser expuesto y a medida que vamos definiendo los sub-sitios se va restringiendo el acceso a los usuarios.  La única forma para restringirlos los permisos ya que deforma predeterminada se heredan es rompiendo la herencia  en los niveles inferiores de ese modo nos garantizamos que un usuario puede navegar hasta el punto en el cual tiene acceso a colaborar o compartir información.

image

En el ejemplo de arriba podemos apreciar que el punto de entrada de una amplia cantidad de usuarios se ubica en la parte superior del portal es decir http://hostname y a medida que va descendiendo si es interrumpida la herencia hay posibilidad de disminuir la amplitud o el número de usuarios que tienen acceso a los recursos inferiores como sub-sitios.  Para explicar a detalle podemos decir que una amplia cantidad de usuarios tienen acceso a http://hostname y los sub-sitios subweb2 y subweb3 no así para el sub-sitio subweb1 que tiene interrumpida la herencia y que para el caso del sub-sitio subweb101 hereda la misma herencia del sitio superior subweb1 pero no así de la raíz http://hostname/ que es donde la mayoría de usuarios tienen acceso. El otro caso definido en la imagen de arriba es el sub-sitio subweb301 que se ha interrumpido la herencia de permisos y no contiene todos los permisos que su sitio superior hereda del sitio raíz.

La otra recomendación a tomar en cuenta al momento de definir los permisos en SharePoint es que a pesar que los permisos se pueden definir a nivel de usuarios no es una buena práctica sino por el contrario crear los grupos de SharePoint, adicionar los usuarios que pertenecen al grupo y luego asignar los grupos a los recursos de SharePoint.  Abajo una imagen donde se muestra los recursos a los cuales se le puede aplicar los permisos.

Y luego si la administración de la seguridad organizacionalmente se maneja a nivel de directorio activo se pueden definir grupos del AD y asignarlos a los grupos de SharePoint de tal forma que los usuarios se adicionen a nivel de AD y no de SharePoint, pero esto dependerá de las políticas de seguridad para el portal y la organización.  Abajo una imagen de ejemplifica esto.  Si decidimos administrar el Directorio Activo deberemos ir nos por la opción de crear los grupos en el AD y asociarlos a los grupos de SharePoint.  Si decidimos administrar directamente los usuarios desde SharePoint se aplicarán estos directamente a los grupos de SharePoint.

image

El procedimiento recomendado para asignar permisos en SharePoint es el siguiente:

1) Crea un Grupo en SharePoint desde People and Groups

image

2) Agregar los usuarios que pertenecen al grupo

image

3) Asignar el permisos algún recurso de SharePoint (Sitio, Lista/Biblioteca, Carpeta, Elemento) .  Para ello es necesario dejar de heredar los permisos y asignar el grupo creado. 

image

Selecciona la opción Conceder Permisos y aplicar el grupo creado

image

En resumen vimos la visión de como debemos de implementar la seguridad en una Colección de Sitios en SharePoint y la mejor practica para realizarlo.  Y a pesar que los imágenes de SharePoint pertenecen a la versión Online este aplica para 2013, 2010 y 2007.

Hasta la próxima,

Juan Manuel Herrera

domingo, 10 de marzo de 2013

Comportamiento de los permisos en SharePoint

A veces en ocasiones puede ser confuso el comportamiento de los permisos en SharePoint, especialmente cuando no se tiene claro los alcances de los mismos y su nivel de autorización.  Por lo que para empezar vamos a exponer un caso que puede aclarar muchas dudas.

Antes de empezar describiendo los casos es importante explicar los fundamentos de los permisos en SharePoint. Los permisos en SharePoint se heredan de forma predeterminada.  Todo objeto (biblioteca, lista, pagina) creado dentro de un sitio, incluyendo un sub-sitio hereda los permisos asignados del sitio primario.  Es decir si un usuario es asignado al sitio como lectura sobre cada objeto dentro del sitio a menos que se rompa la herencia.

image

Caso A

Supongamos que un usuario tiene permisos de Control Total sobre un sub-sitio, dentro de ese sub-sitio existe una biblioteca de documentos y decide romper la herencia de los permisos del sitio padre, y decide eliminar todos los usuarios que heredaron permisos del sitio padre, incluyéndolo a el, automáticamente SharePoint lo dirigirá a la página de acceso denegado.  Porque razón bueno automáticamente el usuario eliminó a todos incluyéndolo y bloqueo por completo el acceso a la biblioteca.  Para resolver este problema es necesario solicitar a un administrador de la colección de sitios que restablezca los permisos de la biblioteca restaurando la herencia del sitio padre.

image

Ahora veamos otro caso un administrador de la colección de sitios, realiza el mismo procedimiento de arriba pero luego de eliminar a todos los usuarios no sucede nada y puede agregar nuevos usuarios a la biblioteca.  Porque la diferencia, bueno los administradores de la colección de sitios, tienen control sobre todos los sitios dentro de la colección, y no importa si ellos no tiene acceso a un sitio, aunque les muestre un mensaje de acceso denegado, ellos puede acceder la página de permisos del sitio (http://url del sitio/_layouts/user.aspx) y asignarse permisos para poder navegar sobre el.

image

Caso B

Este es muy común y poco comprendido, y sucede cuando una página muestra elementos de otros sub-sitios o bibliotecas que tiene la herencia de permisos rotos y por ello a pesar que se dio permisos sobre el sitio da un error de acceso denegado, ya que contiene objetos de SharePoint que no heredan los permisos, y esto no es un error solamente es más complicado la forma en que se diseño el sitio y como se asignaron y distribuyeron el contenido dentro del sitio.  Entonces qué debe de hacerse? Bueno revisar cada elemento Web dentro de la página y validar que objetos se hacen referencia revisando los permisos que se tiene asignados en ese contenido.  Luego definir un grupo que represente el contenido desplegado en la página, asignado este grupo a cada objeto que tiene rota la herencia asignándole los permisos al grupo, esto de seguro resolverá el problema.

Dónde se asigna  un administrador de colección de sitios?

Nota: Solo otro administrador de sitio puede asignar este permiso.

Haga clic en Acciones del Sitio, luego en Configuración del Sitio, Si es SP 2007 Administradores de Sitios, si es 2010 haga clic en Permisos Avanzados y luego haga clic en Administradores de sitio.  Si no aparece la opción es porque no esta en el sitio primario de la colección de sitios, por lo que debe de buscar la opción Ir al sitio primario.

image

image

Este comportamiento es aplicable desde SharePoint 2007 hasta 2013, aunque las opciones cambian un poco su ubicación el comportamiento es el mismo.

SharePoint4Fun!,

Juan Manuel Herrera Ocheita

miércoles, 18 de abril de 2012

Sabías que puedes asignar un grupo de SharePoint como propietario de otro grupo de SharePoint (2007/2010)?

El propietario de un grupo de SharePoint es el usuario que puede agregar o eliminar usuarios a un grupo, pero que pasa si este usuario esta de vacaciones o no es el único responsable del grupo?  Allí es donde se puede aplicar un grupo de SharePoint que administra otro grupo de SharePoint a su vez.  Parece redundancia pero no lo es, para explicarlo veamos el siguiente ejemplo:

Supongamos el usuario administrador de un sitio decide crear un grupo de administradores que le apoyen a manejar los grupos de SharePoint llamado MiEmpresa-Administradores.  Por ejemplo:

image

Ahora vamos a crear otros grupos para diferentes contenidos pero el grupo será MiEmpresa-Administradores serán responsables de agregar o eliminar usuarios de estos grupos.

Los grupos a crear son: MiEmpresa-Colaboradores y MiEmpresa-Visitantes, el procedimiento es el siguiente:

Site Actions, Site Settings, People and Groups, Groups, New, New Group.

image

En Name: MiEmpresa-Colaboradores y luego en Owner: MiEmpresa-Administradores

image

Para finalizar presione el botón Ok o Aceptar.  Repita el proceso para el Grupo MiEmpresa-Visitantes.

Con ello cualquiera de los usuarios que pertenecen al grupo MiEmpresa-Administradores debería poder agregar usuarios a los grupos que puede administrar.

image

Nota: Lo que no puedes hacer es asignar como usuarios dentro de un grupo de SharePoint otro grupo de SharePoint.

Para los incrédulos la siguiente imagen en 2007:

image

En este artículo vimos como delegar la administración de los miembros de un grupo de SharePoint a otro grupo de SharePoint.

Delegate4Fun!,

Juan Manuel Herrera Ocheita

jueves, 2 de junio de 2011

Qué puertos deben estar abiertos para SharePoint 2010

Esto es una pregunta que cada día toma mayor relevancia en las empresas que quieren asegurar de mejor forma sus redes internas y externas.

Microsoft ha desarrollado una documentación para asegurar de mejor forma SharePoint 2010 los dejo con el un extracto y el enlace a la información completa:

Puertos y protocolos
  • TCP 80, TCP 443 (SSL)
  • Puertos personalizados para el rastreo de búsqueda, si está configurado
  • Servicio Compartir archivos e impresoras (cualquiera de los siguientes, usados por los roles de búsqueda):
    • Host directo de SMB (TCP/UDP 445) (puerto recomendado)
    • NetBIOS sobre TCP/IP (NetBT) (puertos TCP/UDP 137, 138, 139) (deshabilite este puerto si no se usa)
  • Puertos necesarios para la comunicación entre los servidores web y las aplicaciones de servicio (el puerto predeterminado es HTTP):
    • Enlace HTTP: 32843
    • Enlace HTTPS: 32844
    • Enlace net.tcp: 32845 (solo si un tercero implementó esta opción para una aplicación de servicio)
  • Puertos necesarios para la sincronización de perfiles entre Productos de SharePoint 2010 y Active Directory en el servidor que ejecuta el agente de Forefront Identity Management:
    • TCP/5725
    • TCP/UDP 389 (servicio LDAP)
    • TCP/UDP 88 (Kerberos)
    • TCP/UDP 53 (DNS)
    • UDP 464 (Cambiar contraseña de Kerberos)
    Para obtener información acerca de cómo sincronizar perfiles con otros almacenes de directorios, vea el tema Requisitos para reforzar el servicio de perfiles de usuario más adelante en este artículo.
  • Puerto UDP 1434 y puerto TCP 1433: puertos predeterminados para la comunicación de SQL Server. Si estos puertos están bloqueados en el equipo de SQL Server (recomendado) y las bases de datos están instaladas en una instancia con nombre, configure un alias de cliente de SQL Server para la conexión a la instancia con nombre.
  • TCP/IP 32846 para el servicio de código de usuario de Microsoft SharePoint Foundation (para soluciones de espacio aislado). Este puerto se debe abrir para las conexiones de salida en todos los servidores web. Este puerto se debe abrir para las conexiones de entrada en los servidores web o servidores de aplicaciones donde este servicio esté habilitado.
  • Asegúrese de que los puertos permanecen abiertos para las aplicaciones web a las que los usuarios pueden tener acceso.
  • Bloquee el acceso externo al puerto que se usa para el sitio de Administración central.
  • TCP/25 (SMTP para la integración del correo electrónico)

Referencia completa:

http://technet.microsoft.com/en-us/library/cc262849.aspx#PortProtocolService

SharePoint4Fun!,

Manolo Herrera