For the complete documentation index, see llms.txt. This page is also available as Markdown.

Sicherheit

Nach der Aktivierung können Sie Authentifizierung und Autorisierung für Ihre Endpunkte erzwingen.

Sichere Endpunkte definieren

Sie können sichere Endpunkte in der Benutzeroberfläche definieren, indem Sie die Authentifizierung aktivieren. Sie finden die Endpunkt-Authentifizierung und -Autorisierung unter der Registerkarte Sicherheit in den Eigenschaften eines Endpunkts.

Sie können sichere Endpunkte auch über die Datei .universal/endpoints.ps1 oder die Management-API mit New-PSUEndpoint definieren.

New-PSUEndpoint -Url '/endpoint' -Method 'GET' -Endpoint {
   "Hello, world!"
} -Authentication

Wenn die Authentifizierung aktiviert ist, wird die Verwendung einer der konfigurierten Authentifizierungsmethoden erzwungen. APIs unterstützen die folgenden Methoden.

  • JWT-App-Token

  • Windows-Authentifizierung

  • Cookie-Authentifizierung

  • Basic-Authentifizierung

Zugriff auf sichere Endpunkte

Sobald Sie einen sicheren Endpunkt definiert haben, müssen Sie Authentifizierung und Autorisierung bereitstellen, um auf den Endpunkt zuzugreifen.

Authentifizierung mit Token

Um sich mit Token zu authentifizieren, müssen Sie zunächst ein neues App-Token zur Verwendung generieren. Sie können dazu das Cmdlet Grant-PSUAppToken remote verwenden oder ein App-Token in der Benutzeroberfläche über die Registerkarte Einstellungen Sicherheit AppTokens erstellen.

Bewegen Sie den Mauszeiger oben rechts in der Admin-Konsole über Ihren Benutzernamen, klicken Sie auf Tokens und anschließend auf Create Application Token.

Sobald Sie Ihr App-Token erstellt haben, können Sie es nun zur Authentifizierung gegenüber dem sicheren Endpunkt verwenden. Übergeben Sie dazu den Authorization-Header zusammen mit der Anfrage.

Benutzerdefinierter Autorisierungs-Header

PowerShell Universal bietet einen benutzerdefinierten Autorisierungs-Header zur Unterstützung von Szenarien mit Reverse-Proxys, die möglicherweise ihren eigenen Authorization-Header benötigen. Wenn der Header X-PSU-Authorization angegeben ist, ignoriert PSU den Authorization-Header und verwendet stattdessen diesen Header.

Authentifizierung mit Windows-Authentifizierung

Um sich mit Windows-Authentifizierung zu authentifizieren, können Sie den Parameter -UseDefaultCredentials von Invoke-RestMethod und Invoke-WebRequest verwenden. Dadurch wird eine Negotiate-Authentifizierung durchgeführt, unabhängig davon, ob Sie innerhalb von IIS oder als Dienst ausgeführt werden.

Authentifizierung mit Cookies

Um sich mit Cookies zu authentifizieren, müssen Sie zunächst die Login-API aufrufen, um ein gültiges Cookie vom System zu erhalten. Sie können dazu Invoke-WebRequest verwenden. Übergeben Sie den Benutzernamen und das Passwort als Body. Geben Sie den Parameter -SessionVariable an, um eine Sitzung herzustellen.

Sobald Sie sich erfolgreich authentifiziert haben, können Sie Ihre Variable $mySession verwenden, um sichere Endpunkte aufzurufen.

Rollen erzwingen

Zusätzlich zum Erstellen von Endpunkten, die eine Authentifizierung erfordern, können Sie auch Rollen erzwingen, indem Sie eine Rolle im Cmdlet New-PSUEndpoint definieren oder eine in der Benutzeroberfläche auswählen. Wenn eine Rolle ausgewählt ist, besitzt sie die Rolle.

Windows- und Cookie-Authentifizierung weisen Rollen basierend auf der Identität des Benutzers und den angewendeten Rollenrichtlinien zu.

JWT-App-Token verwenden die Rolle, die bei ihrer Generierung definiert wurde.

Ausführungsrollen

Mit der Eigenschaft Ausführungsrollen können Sie festlegen, welche Rollen bei der Ausführung des API-Endpunkts zugewiesen werden. Standardmäßig wird der Endpunkt basierend auf den Rollen des Aufrufers ausgeführt. In manchen Szenarien, zum Beispiel bei der Verwendung von Secrets mit Rollen, möchten Sie möglicherweise zusätzliche Rollen bereitstellen, die der Aufrufer nicht besitzt. Ausführungsrollen erfordern nicht, dass die API-Authentifizierung aktiviert ist.

API

Siehe auch

Zuletzt aktualisiert

War das hilfreich?