Sicurezza
Una volta abilitata, potrà applicare autenticazione e autorizzazione ai suoi endpoint.
Definizione di endpoint sicuri
Può definire endpoint sicuri nell'interfaccia utente abilitando l'autenticazione. Troverà l'autenticazione e l'autorizzazione dell'endpoint nella scheda Sicurezza delle proprietà di un endpoint.
Può anche definire endpoint sicuri utilizzando il file .universal/endpoints.ps1 oppure la Management API con New-PSUEndpoint.
New-PSUEndpoint -Url '/endpoint' -Method 'GET' -Endpoint {
"Hello, world!"
} -AuthenticationQuando l'autenticazione è abilitata, verrà imposto l'uso di uno dei metodi di autenticazione configurati. Le API supportano i metodi seguenti.
Token applicativi JWT
Autenticazione Windows
Autenticazione tramite cookie
Autenticazione di base
Accesso agli endpoint sicuri
Dopo aver definito un endpoint sicuro, dovrà fornire autenticazione e autorizzazione per accedere all'endpoint.
Autenticazione con token
Tenga presente che se l'hosting avviene in IIS e l'autenticazione anonima non è abilitata, non sarà possibile passare i token applicativi al server PowerShell Universal.
Per autenticarsi con i token, per prima cosa deve generare un nuovo token applicativo da utilizzare. Può usare il cmdlet Grant-PSUAppToken per farlo in remoto oppure creare un token applicativo nell'interfaccia utente tramite la scheda Impostazioni Sicurezza AppTokens.
Passi il mouse sul suo nome utente in alto a destra nella console di amministrazione, faccia clic su Tokens e quindi su Create Application Token.
Dopo aver creato il token applicativo, può utilizzarlo per autenticarsi sull'endpoint sicuro. Per farlo, passi l'header Authorization insieme alla richiesta.
Header di autorizzazione personalizzato
PowerShell Universal fornisce un header di autorizzazione personalizzato per supportare scenari con reverse proxy che potrebbero richiedere un proprio header Authorization. Se viene specificato l'header X-PSU-Authorization, PSU ignorerà l'header Authorization e utilizzerà invece questo header.
Autenticazione con autenticazione Windows
Per autenticarsi con l'autenticazione Windows, può utilizzare il parametro -UseDefaultCredentials di Invoke-RestMethod e Invoke-WebRequest . Questo eseguirà l'autenticazione negotiate, sia in esecuzione all'interno di IIS sia come servizio.
Autenticazione con i cookie
Per autenticarsi con i cookie, dovrà prima chiamare l'API di login per ricevere un cookie valido dal sistema. Può utilizzare Invoke-WebRequest per farlo. Passi il nome utente e la password come corpo della richiesta. Specifichi il parametro -SessionVariable per stabilire una sessione.
Una volta autenticato correttamente, può utilizzare la variabile $mySession per chiamare gli endpoint sicuri.
Applicazione dei ruoli
Oltre a creare endpoint che richiedono l'autenticazione, può anche applicare i ruoli definendo un ruolo nel cmdlet New-PSUEndpoint oppure selezionandone uno nell'interfaccia utente. Se viene selezionato un ruolo, occorre possedere il ruolo.
L'autenticazione Windows e quella tramite cookie assegneranno i ruoli in base all'identità dell'utente e alle policy dei ruoli così come vengono applicate.
I token applicativi JWT utilizzeranno il ruolo definito al momento della loro generazione.
Ruoli di esecuzione
Utilizzando la proprietà Ruoli di esecuzione, può impostare quali ruoli vengono assegnati durante l'esecuzione dell'endpoint API. Per impostazione predefinita, l'endpoint verrà eseguito in base ai ruoli del chiamante. In alcuni scenari, ad esempio quando si utilizzano i Secrets con i ruoli, potrebbe voler fornire ruoli aggiuntivi che il chiamante potrebbe non possedere. I ruoli di esecuzione non richiedono che l'autenticazione dell'API sia abilitata.
API
Vedere anche
Ultimo aggiornamento
È stato utile?