关于SharePoint账号设置的一些Tips
SharePoint账号设置的"最佳实践"是:
对于相同权限的操作, 或者相同的监视一类的需求, 任何时候都使用同一个账号.
针对每一种可能的攻击面分配不同的账号.
1. 一个SharePoint的application pool被破坏, 而绝对不会影响到另一个的时候, 两个SharePoint的application pool的账号可以相同. 比如说, 一个WFE的一个web application被黑掉了, 那么不应让管理中心也被黑掉, 所以, 这两个web application应该运行在不同的app pool, 并且使用不同的identity.
2. Content access account需要对SharePoint中的内容具有只读(read only)权限. 为content access account 赋予dbowner权限或者administrator权限都会增加被攻击的风险. 不要这样做.
3. 在standlone的环境中, local accounts就够用了. 典型地就是开发环境. 当你需要完整地复制到生产环境中时, 把这台机器加入到域中, 使用恰当的域账号来配置就是个不错的主意了.
4. 不要在IIS中直接修改app pool的账号(除非这是唯一的方式). 如果存在一种SharePoint的方式的话, 最好按照这种方式来做. 另一个比较简单的规则就是:"永远不要去修改数据库".
5. 如果你要修改什么, 以domain admin的账号登录, 再修改. SharePoint通常需要修改很多东西, 需要很多权限. 用domain admin登录会省掉你的不少时间和精力, 快速地完成修改.
参考资料:
How to change service accounts and their passwords in MOSS and WSS 3.0
【推荐】国内首个AI IDE,深度理解中文开发场景,立即下载体验Trae
【推荐】编程新体验,更懂你的AI,立即体验豆包MarsCode编程助手
【推荐】抖音旗下AI助手豆包,你的智能百科全书,全免费不限次数
【推荐】轻量又高性能的 SSH 工具 IShell:AI 加持,快人一步
· AI与.NET技术实操系列:向量存储与相似性搜索在 .NET 中的实现
· 基于Microsoft.Extensions.AI核心库实现RAG应用
· Linux系列:如何用heaptrack跟踪.NET程序的非托管内存泄露
· 开发者必知的日志记录最佳实践
· SQL Server 2025 AI相关能力初探
· 震惊!C++程序真的从main开始吗?99%的程序员都答错了
· 【硬核科普】Trae如何「偷看」你的代码?零基础破解AI编程运行原理
· 单元测试从入门到精通
· 上周热点回顾(3.3-3.9)
· winform 绘制太阳,地球,月球 运作规律