关于SharePoint账号设置的一些Tips

SharePoint账号设置的"最佳实践"是:

对于相同权限的操作, 或者相同的监视一类的需求, 任何时候都使用同一个账号.

针对每一种可能的攻击面分配不同的账号.

 

1. 一个SharePoint的application pool被破坏, 而绝对不会影响到另一个的时候, 两个SharePoint的application pool的账号可以相同. 比如说, 一个WFE的一个web application被黑掉了, 那么不应让管理中心也被黑掉, 所以, 这两个web application应该运行在不同的app pool, 并且使用不同的identity.

 

2. Content access account需要对SharePoint中的内容具有只读(read only)权限. 为content access account 赋予dbowner权限或者administrator权限都会增加被攻击的风险. 不要这样做.

 

3. 在standlone的环境中, local accounts就够用了. 典型地就是开发环境. 当你需要完整地复制到生产环境中时, 把这台机器加入到域中, 使用恰当的域账号来配置就是个不错的主意了.

 

4. 不要在IIS中直接修改app pool的账号(除非这是唯一的方式). 如果存在一种SharePoint的方式的话, 最好按照这种方式来做. 另一个比较简单的规则就是:"永远不要去修改数据库".

 

5. 如果你要修改什么, 以domain admin的账号登录, 再修改. SharePoint通常需要修改很多东西, 需要很多权限. 用domain admin登录会省掉你的不少时间和精力, 快速地完成修改.

 

参考资料:

How to change service accounts and their passwords in MOSS and WSS 3.0

http://weblogs.asp.net/erobillard/archive/2007/07/06/how-to-change-service-accounts-and-their-passwords-in-moss-and-wss-3-0.aspx

posted on   中道学友  阅读(549)  评论(0编辑  收藏  举报

编辑推荐:
· AI与.NET技术实操系列:向量存储与相似性搜索在 .NET 中的实现
· 基于Microsoft.Extensions.AI核心库实现RAG应用
· Linux系列:如何用heaptrack跟踪.NET程序的非托管内存泄露
· 开发者必知的日志记录最佳实践
· SQL Server 2025 AI相关能力初探
阅读排行:
· 震惊!C++程序真的从main开始吗?99%的程序员都答错了
· 【硬核科普】Trae如何「偷看」你的代码?零基础破解AI编程运行原理
· 单元测试从入门到精通
· 上周热点回顾(3.3-3.9)
· winform 绘制太阳,地球,月球 运作规律

导航

< 2010年3月 >
28 1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30 31 1 2 3
4 5 6 7 8 9 10

技术追求准确,态度积极向上

点击右上角即可分享
微信分享提示