Konfigurieren von Schritt 4: Konfigurieren der Anwendungssicherheit

von Keith Newman und Robert McMurray

In dieser Phase des Erstellens Ihrer ASP.NET-Website konfigurieren Sie die Sicherheitseinstellungen, die in IIS verfügbar sind. In den folgenden Abschnitten werden allgemeine Sicherheitseinstellungen für ASP.NET Anwendungen erläutert:

4.1. Isolieren von Webanwendungen

Implementieren Sie die folgenden Empfehlungen zum Isolieren von Websites und Webanwendungen auf Ihrem Server.

  • Verwenden Sie einen Anwendungspool pro Website oder Webanwendung.
  • Beschränken Sie den Zugriff auf Websiteordner und Dateien auf die Anwendungspoolidentität.
  • Richten Sie einen separaten ASP.NET temporären Ordner pro Standort ein, und gewähren Sie nur Zugriff auf die Anwendungspoolidentität.
  • Stellen Sie sicher, dass Sie für jeden Websitestamm eine ACL (Zugriffssteuerungsliste) festlegen, um nur zugriff auf die Anwendungspoolidentität zuzulassen.

Wenn Sie über mehr als eine Anwendung pro Anwendungspool verfügen, sollten Sie genügend Anwendungspools erstellen und einige der Anwendungen in die neuen Pools verschieben.

So erstellen Sie einen Anwendungspool

  1. Öffnen Sie den IIS-Manager.
  2. Klicken Sie im Bereich "Verbindungen " auf "Anwendungspools".
  3. Klicken Sie im Bereich "Aktionen " auf " Anwendungspool hinzufügen".
  4. Geben Sie im Feld "Name " einen eindeutigen Namen für den Anwendungspool ein.
  5. Wählen Sie die .NET Framework-Version und den verwalteten Pipelinemodus aus.
  6. Klicke auf OK.

So verschieben Sie eine Anwendung in einen anderen Anwendungspool

  1. Öffnen Sie den IIS-Manager.
  2. Wählen Sie auf der Seite "Verbindungen " die Website oder Webanwendung aus, die Sie verschieben möchten.
  3. Klicken Sie im Bereich "Aktionen " auf " Standardeinstellungen".
  4. Klicken Sie im Dialogfeld "Website bearbeiten " auf "Auswählen ", um das Dialogfeld " Anwendungspool auswählen" zu öffnen, und wählen Sie dann im Menü " Anwendungspool " den Anwendungspool aus.
  5. Klicken Sie auf "OK ", um das Dialogfeld " Anwendungspool auswählen " zu schließen, und klicken Sie auf "OK ", um das Menü " Website bearbeiten " zu schließen.

So fügen Sie einer Ordner- oder Datei-ACL eine Anwendungspoolidentität hinzu

  1. Öffnen Sie Windows Explorer, und navigieren Sie zum Ordner oder zur Datei.
  2. Klicken Sie mit der rechten Maustaste auf den Ordner oder die Datei, und klicken Sie dann auf Eigenschaften.
  3. Wählen Sie die Registerkarte "Sicherheit " aus, und klicken Sie dann auf "Bearbeiten".
  4. Klicken Sie auf "Hinzufügen", klicken Sie auf "Standorte", und wählen Sie Ihren Server als Suchort aus.
  5. Geben Sie in das Zuwählfeld die Objektnamen ein, und geben Sie "IIS APPPOOL\applicationPoolName" ein, wobei "applicationPoolName" die Anwendungspoolidentität ist.
  6. Klicken Sie auf "OK", klicken Sie auf "OK", und klicken Sie erneut auf "OK ", um die Dialogfelder zu schließen.

4.2. .NET Trust Levels

In diesem Abschnitt wird beschrieben, wie Sie die Vertrauensebene der Anwendung mithilfe der IIS-Manager-Benutzeroberfläche oder der Befehlszeile festlegen.

So legen Sie eine Vertrauensstufe mithilfe der Benutzeroberfläche fest

  1. Öffnen Sie den IIS-Manager, und navigieren Sie zu der Ebene, die Sie verwalten möchten.
  2. Doppelklicken Sie in der Featureansicht auf .NET Trust Levels.
  3. Wählen Sie auf der Seite .NET Trust Levels eine Vertrauensstufe aus der Dropdownliste "Vertrauensebene" aus, und klicken Sie dann im Bereich "Aktionen" auf "Übernehmen".

So legen Sie eine Vertrauensstufe mithilfe der Befehlszeile fest

Verwenden Sie die folgende Syntax, um eine Vertrauensstufe festzulegen:

appcmd set config /commit:WEBROOT /section:trust /level:Full|High|Medium|Low|Minimal

Das Level-Attribut verwendet einen von fünf Werten, die vorkonfigurierten CAS-Richtliniendateien entsprechen. Wenn Sie beispielsweise eine Vertrauensstufe Fullfestlegen möchten, geben Sie folgendes an der Eingabeaufforderung ein, und drücken Sie dann die EINGABETASTE:

appcmd set config /commit:WEBROOT /section:trust /level:Full

Hinweis

Wenn Sie Appcmd.exe verwenden, um das Vertrauenselement auf globaler Ebene in IIS 8 zu konfigurieren, geben Sie /commit:WEBROOT im Befehl an, damit Konfigurationsänderungen an der Stammdatei Web.config Statt an ApplicationHost.configvorgenommen werden.

4.3. .NET-Authentifizierung

In "Planen einer ASP.NET-Website auf IIS" haben Sie Entwurfsentscheidungen darüber getroffen, welche Authentifizierungsmodus für Ihre Anwendung am richtigen war.

ASP.NET Formularauthentifizierung

In diesem Abschnitt wird beschrieben, wie Sie ASP.NET Formularauthentifizierung mithilfe der IIS-Manager-Benutzeroberfläche oder der Befehlszeile konfigurieren.

So konfigurieren Sie die Formularauthentifizierung mithilfe der Benutzeroberfläche

  1. Öffnen Sie den IIS-Manager, und navigieren Sie zu der Ebene, die Sie verwalten möchten.
  2. Doppelklicken Sie in der Featureansicht auf "Authentifizierung".
  3. Wählen Sie auf der Seite " Authentifizierung " die Option "Formularauthentifizierung" aus.
  4. Klicken Sie im Bereich "Aktionen " auf "Aktivieren ", um die Formularauthentifizierung mit den Standardeinstellungen zu verwenden.
  5. Klicken Sie im Bereich "Aktionen " auf "Bearbeiten".
  6. Geben Sie im Dialogfeld "Formularauthentifizierungseinstellungen bearbeiten " im Textfeld " Anmelde-URL " den Namen der Seite ein, auf der sich Clients anmelden.
  7. Geben Sie im Textfeld für das Timeout des Authentifizierungscookies (in Minuten) die Anzahl der Minuten ein, die Sie für den Timeoutwert verwenden möchten.
  8. Wählen Sie in der Liste "Modus " den Cookiemodus aus, den Sie verwenden möchten.
  9. Geben Sie im Textfeld "Name " den Namen des Cookies ein.
  10. Wählen Sie in der Liste "Schutzmodus" den schutzmodus aus, den Sie verwenden möchten.
  11. Aktivieren Sie das Kontrollkästchen SSL erforderlich .
  12. Aktivieren Sie das Kontrollkästchen "Ablauf der Cookies bei jeder Anforderung verlängern", und klicken Sie dann auf "OK".

So konfigurieren Sie die Formularauthentifizierung mithilfe der Befehlszeile

Verwenden Sie die folgende Syntax, um die Formularauthentifizierung zu aktivieren:

appcmd set config /commit:WEBROOT /section:system.web/authentication /mode:None|Windows|Passport|Forms

Standardmäßig legt IIS 8 das mode Attribut auf Windowsfest, das die Formularauthentifizierung deaktiviert. Wenn Sie das Attribut auf Forms"" festlegen, aktivieren Sie die Formularauthentifizierung. Um beispielsweise die Formularauthentifizierung zu aktivieren, geben Sie folgendes an der Eingabeaufforderung ein, und drücken Sie dann die EINGABETASTE:

appcmd set config /commit:WEBROOT /section:system.web/authentication /mode:Forms

Hinweis

Wenn Sie Appcmd.exe verwenden, um das Authentifizierungselement auf globaler Ebene in IIS 8 zu konfigurieren, geben Sie /commit:WEBROOT im Befehl an, damit Konfigurationsänderungen an der Stammdatei Web.config Datei statt an ApplicationHost.configvorgenommen werden.

Verwenden Sie die folgende Syntax, um die Anmelde-URL für die Formularauthentifizierung anzugeben:

appcmd set config /commit:WEBROOT /section:system.web/authentication /forms.loginURL:string

Die Variable forms.loginURL:string ist der Name der Seite, auf der sich Clients anmelden. Der Standardwert ist Login.aspx. Um beispielsweise die Anmelde-URL für die Formularauthentifizierung anzugeben, geben Sie Folgendes an der Eingabeaufforderung ein, und drücken Sie dann die EINGABETASTE:

appcmd set config /commit:WEBROOT /section:system.web/authentication /forms.loginURL:login.aspx

Hinweis

Wenn Sie Appcmd.exe verwenden, um das Authentifizierungselement auf globaler Ebene in IIS 8 zu konfigurieren, geben Sie /commit:WEBROOT im Befehl an, damit Konfigurationsänderungen an der Stammdatei Web.config Datei statt an ApplicationHost.configvorgenommen werden.

Verwenden Sie die folgende Syntax, um das Timeout der Authentifizierung für die Formularauthentifizierung anzugeben:

appcmd set config /commit:WEBROOT /section:system.web/authentication /forms.timeout:TimeSpan

Die Variable forms.timeout:TimeSpan ist die Zeit in Minuten, zu der das für die Authentifizierung verwendete Cookie abläuft. Der Standardwert beträgt 30 Minuten. Um beispielsweise das Timeout der Authentifizierung für die Formularauthentifizierung anzugeben, geben Sie Folgendes an der Eingabeaufforderung ein, und drücken Sie dann die EINGABETASTE:

appcmd set config /commit:WEBROOT /section:system.web/authentication /forms.timeout:30

Hinweis

Wenn Sie Appcmd.exe verwenden, um das Authentifizierungselement auf globaler Ebene in IIS 8 zu konfigurieren, müssen Sie im Befehl angeben /commit:WEBROOT , damit Konfigurationsänderungen an der Stammdatei Web.config Datei statt an ApplicationHost.configvorgenommen werden.

Verwenden Sie die folgende Syntax, um den Cookienamen für die Formularauthentifizierung zu konfigurieren:

appcmd set config /commit:WEBROOT /section:system.web/authentication /forms.name:string

Die Variable forms.name:string ist der Name des cookies, das für die Formularauthentifizierung verwendet wird. Der Standardwert ist . ASPXAUTH. Um beispielsweise den Cookienamen für die Formularauthentifizierung zu konfigurieren, geben Sie Folgendes an der Eingabeaufforderung ein, und drücken Sie dann die EINGABETASTE:

appcmd set config /commit:WEBROOT /section:system.web/authentication /forms.name:.ASPXUTH

Verwenden Sie die folgende Syntax, um den Cookiemodus für die Formularauthentifizierung zu konfigurieren:

appcmd set config /commit:WEBROOT /section:system.web/authentication /forms.cookieless:UseUri|UseCookies|AutoDetect|UseDeviceProfile

Der Standardwert für forms.cookieless ist UseDeviceProfile. Um z. B. den Cookiemodus für die Formularauthentifizierung so zu konfigurieren, dass die Einstellung "Geräteprofil verwenden" verwendet wird, geben Sie Folgendes an der Eingabeaufforderung ein, und drücken Sie dann die EINGABETASTE:

appcmd set config /commit:WEBROOT /section:system.web/authentication /forms.cookieless:UseDeviceProfile

Verwenden Sie die folgende Syntax, um den Cookieschutzmodus für die Formularauthentifizierung zu konfigurieren:

appcmd set config /commit:WEBROOT /section:system.web/authentication /forms.protection:All|None|Encryption|Validation

Der Standardwert für forms.protection ist All. Um z. B. den Cookieschutzmodus für die Formularauthentifizierung für die Verwendung der Einstellung Verschlüsselung und Validierung zu konfigurieren, geben Sie Folgendes an der Eingabeaufforderung ein, und drücken Sie dann die EINGABETASTE:

appcmd set config /commit:WEBROOT /section:system.web/authentication /forms.protection:All

Verwenden Sie die folgende Syntax, um SSL für ein Authentifizierungscookies zu benötigen:

appcmd set config /commit:WEBROOT /section:system.web/authentication /forms.requireSSL:true|false

Der Standardwert für forms.requireSSL ist false. Wenn Sie dieses Attribut auf true"SSL" festlegen, benötigen Sie SSL. Wenn Sie beispielsweise SSL für ein Authentifizierungscookies anfordern möchten, geben Sie Folgendes an der Eingabeaufforderung ein, und drücken Sie dann die EINGABETASTE:

appcmd set config /commit:WEBROOT /section:system.web/authentication /forms.requireSSL:true

Verwenden Sie die folgende Syntax, um häufig angeforderte Inhalte zwischenzuspeichern:

appcmd set config /commit:WEBROOT /section:system.web/authentication /forms.slidingExpiration:true|false

Der Standardwert für forms.slidingExpiration ist true. Wenn Sie beispielsweise häufig angeforderte Inhalte zwischenspeichern möchten, geben Sie Folgendes an der Eingabeaufforderung ein, und drücken Sie dann die EINGABETASTE:

appcmd set config /commit:WEBROOT /section:system.web/authentication /forms.slidingExpiration:true

ASP.NET Identitätswechselauthentifizierung

So konfigurieren Sie die Stellvertreterauthentifizierung mithilfe der Benutzeroberfläche

  1. Öffnen Sie den IIS-Manager, und navigieren Sie zu der Ebene, die Sie verwalten möchten.
  2. Doppelklicken Sie in der Featureansicht auf "Authentifizierung".
  3. Wählen Sie auf der Seite AuthentifizierungASP.NET Impersonation aus.
  4. Klicken Sie im Bereich "Aktionen " auf "Aktivieren ", um ASP.NET Identitätswechselauthentifizierung mit den Standardeinstellungen zu verwenden.
  5. Klicken Sie optional im Bereich "Aktionen " auf "Bearbeiten ", um den Sicherheitsprinzipal festzulegen.
  6. Wählen Sie im Dialogfeld "Identitätswechseleinstellungen bearbeiten ASP.NET" entweder "Bestimmter Benutzer" oder "Authentifizierter Benutzer" aus. Unabhängig davon, was Sie entscheiden, verwendet IIS diese Identität für den Sicherheitskontext der ASP.NET Anwendung. Standardmäßig ist IIS 8 so festgelegt, dass er den authentifizierten Benutzer nachahmt.
  7. Klicken Sie auf OK, um den Vorgang abzuschließen, oder fahren Sie mit den optionalen Schritten fort, um die zu imitierende Identität zu ändern.
  8. Klicken Sie optional auf "Festlegen ", um die bestimmte Benutzeridentität zu ändern.
  9. Geben Sie im Dialogfeld " Anmeldeinformationen festlegen " den Namen eines vorhandenen Benutzerkontos unter "Benutzername ", das kennwort, das diesem Benutzerkonto in " Kennwort" zugeordnet ist, und dann den genauen Wert in " Kennwort bestätigen" für ein neues Konto ein, das IIS für anonymen Zugriff verwenden soll.
  10. Klicken Sie auf 'OK ', um das Dialogfeld ' Anmeldeinformationen festlegen ' zu schließen.
  11. Klicken Sie auf OK, um das Dialogfeld ASP.NET-Identitätswechseleinstellungen bearbeiten zu schließen.

Zum Konfigurieren der Impersonation-Authentifizierung über die Befehlszeile

Verwenden Sie die folgende Syntax, um ASP.NET-Impersonation zu aktivieren oder zu deaktivieren:

appcmd set config /commit:WEBROOT /section:identity /impersonate:true|false

Standardmäßig legt IIS das impersonate-Attribut auf false fest, wodurch die ASP.NET-Vertretungsauthentifizierung deaktiviert wird. Wenn Sie das Attribut auf true festlegen, aktivieren Sie die ASP.NET Impersonation-Authentifizierung. Um z. B. ASP.NET Identitätswechselauthentifizierung zu aktivieren, geben Sie Folgendes an der Eingabeaufforderung ein, und drücken Sie dann die EINGABETASTE:

appcmd set config /commit:WEBROOT /section:identity /impersonate:true

Optionalerweise können Sie das Konto für den Identitätswechsel von IIS festlegen, indem Sie die folgende Syntax verwenden:

appcmd set config /commit:WEBROOT /section:identity /userName:string /password:string

Die Variable userName:string ist das Konto, das IIS zum Identitätswechsel verwendet, und die Variable password:string ist das Kennwort. Wenn Sie z. B. ein Konto namens "Moe " für IIS zum Identitätswechsel verwenden möchten, geben Sie folgendes an der Eingabeaufforderung ein, und drücken Sie dann die EINGABETASTE:

appcmd set config /commit:WEBROOT /section:identity /userName: Moe /password:pass@word1

Hinweis

Wenn Sie Appcmd.exe verwenden, um das Identitätselement auf globaler Ebene in IIS 8 zu konfigurieren, geben Sie /commit:WEBROOT im Befehl an, damit Konfigurationsänderungen an der Stammdatei Web.config statt an ApplicationHost.configvorgenommen werden.

4.4. Computerschlüsseleinstellungen

In diesem Abschnitt wird beschrieben, wie Sie Computerschlüssel für Ihre ASP.NET Anwendung mithilfe der IIS-Manager-Benutzeroberfläche generieren.

So generieren Sie Computerschlüssel mithilfe der Benutzeroberfläche

  1. Öffnen Sie den IIS-Manager, und navigieren Sie zu der Ebene, die Sie verwalten möchten.
  2. Doppelklicken Sie in der Featureansicht auf Computerschlüssel.
  3. Wählen Sie auf der Seite "Computerschlüssel " eine Überprüfungsmethode aus der Liste der Überprüfungsmethoden aus. Die Standardüberprüfungsmethode ist SHA1.
  4. Wählen Sie eine Verschlüsselungsmethode aus der Liste der Verschlüsselungsmethoden aus. Die Standardverschlüsselungsmethode ist auto.
  5. Konfigurieren Sie optional Einstellungen für Validierungs- und Entschlüsselungsschlüssel.
  6. Klicken Sie im Bereich "Aktionen" auf "Schlüssel generieren", und klicken Sie dann auf "Übernehmen".

4.5. TLS/SSL-Kommunikation

In diesem Abschnitt wird beschrieben, wie Tls/SSL-Sicherheit für Ihre Anwendung konfiguriert wird.

Nachdem Sie ein Serverzertifikat von einer Zertifizierungsstelle erhalten haben, führen Sie die Verfahren in den folgenden Abschnitten durch:

  1. SSL-Bindung
  2. Ssl für Ihre Website anfordern
  3. Clientzertifikate

SSL-Bindung

In diesem Abschnitt wird beschrieben, wie Sie Ihrer Website mithilfe der IIS-Manager-Benutzeroberfläche oder der Befehlszeile eine SSL-Bindung hinzufügen.

So fügen Sie einer Website mithilfe der Benutzeroberfläche eine SSL-Bindung hinzu

  1. Öffnen Sie den IIS-Manager.
  2. Erweitern Sie im Bereich "Verbindungen " den Knoten "Websites " in der Struktur, und klicken Sie dann, um die Website auszuwählen, für die Sie eine Bindung hinzufügen möchten.
  3. Klicken Sie im Bereich Aktionen auf Bindungen.
  4. Klicken Sie im Dialogfeld "Websitebindungen " auf "Hinzufügen".
  5. Wählen Sie im Dialogfeld "Websitebindung hinzufügen " in der Liste " Typ " "https" aus.
  6. Wählen Sie in der IP-Adressliste"Alle nicht zugewiesen" aus (es sei denn, es gibt eine bestimmte IP-Adresse, die Sie verwenden möchten).
  7. Geben Sie im Feld "Port " die Nummer des Ports ein (der Standardwert ist 443).
  8. Geben Sie im Feld "Hostname " den Namen des Hostcomputers ein.
  9. Wenn Sie möchten, dass mehrere sichere Websites mit derselben IP-Adresse bereitgestellt werden, aktivieren Sie das Kontrollkästchen "Servernamensanzeige erforderlich" .
  10. Wählen Sie in der SSL-Zertifikatliste das Zertifikat für Ihre Website aus. Wenn Ihr Zertifikat nicht in der Liste angezeigt wird, klicken Sie auf "Auswählen" , und suchen Sie mithilfe des Dialogfelds " Zertifikat auswählen " nach dem Zertifikat.
  11. Klicke auf OK.

So fügen Sie einer Website mithilfe der Befehlszeile eine SSL-Bindung hinzu

Verwenden Sie die folgende Syntax, um einer Website eine Bindung hinzuzufügen:

appcmd set site /site.name:string /+bindings.[protocol='string', bindingInformation='string']

Die Variable site.name:string ist der Name der Website, der Sie eine Bindung hinzufügen möchten. Die Variable protocol='string' ist das Protokoll, das Sie verwenden möchten, und die Variable bindingInformation='string' ist die Kombination aus IP-Adresse, Port und Hostheader.

Wenn Sie beispielsweise eine Website namens "contoso " so konfigurieren möchten, dass sie eine HTTPS-Bindung für alle IP-Adressen hat, geben Sie an Port 443 ohne Hostheader Folgendes an der Eingabeaufforderung ein, und drücken Sie dann die EINGABETASTE:

appcmd set site /site.name:contoso /+bindings.[protocol='https', bindingInformation='*:443:']

Ssl für Ihre Website anfordern

In diesem Abschnitt wird beschrieben, wie Sie SSL für Ihre Website mithilfe der IIS-Manager-Benutzeroberfläche oder der Befehlszeile verpflichtend machen.

So benötigen Sie SSL mithilfe der Benutzeroberfläche

  1. Öffnen Sie den IIS-Manager, und navigieren Sie zu der Ebene, die Sie verwalten möchten. Stellen Sie sicher, dass Sie sich auf Standort-, Anwendungs- oder Verzeichnisebene befinden; SSL-Einstellungen sind auf Serverebene nicht verfügbar.

    Hinweis

    Wenn Sie SSL auf Dateiebene konfigurieren möchten, navigieren Sie in der Inhaltsansicht zur Datei, und klicken Sie dann im Bereich "Aktionen" auf "Zur Featureansicht wechseln".

  2. Doppelklicken Sie in der Featureansicht auf SSL-Einstellungen.

  3. Wählen Sie auf der Seite "SSL-Einstellungen " die Option "SSL anfordern" aus.

  4. Klicken Sie im Bereich Aktionen auf Übernehmen.

So benötigen Sie SSL mithilfe der Befehlszeile

Verwenden Sie zum Anfordern von SSL die folgende Syntax:

appcmd set config "site|URL" /section:access /sslFlags:Ssl /commit:APPHOST

Die Variable site|URL ist die Website, Anwendung, virtuelles Verzeichnis oder Datei, in der IIS 8 SSL erfordern soll. Wenn Sie beispielsweise SSL für die Standardwebsite anfordern möchten, geben Sie Folgendes an der Eingabeaufforderung ein, und drücken Sie dann die EINGABETASTE:

appcmd set config "Default Web Site" /section:access /sslFlags:Ssl /commit:APPHOST

Um SSL für die Datei iisstart.htm auf der Standardwebsite erforderlich zu machen, geben Sie Folgendes an der Eingabeaufforderung ein, und drücken Sie dann die EINGABETASTE:

appcmd set config "http://localhost/iisstart.htm" /section:access /sslFlags:Ssl /commit:APPHOST

Clientzertifikate

So geben Sie Clientzertifikate mithilfe der Benutzeroberfläche an

  1. Öffnen Sie den IIS-Manager, und navigieren Sie zu der Ebene, die Sie verwalten möchten. Stellen Sie sicher, dass Sie sich auf Standort-, Anwendungs- oder Verzeichnisebene befinden; SSL-Einstellungen sind auf Serverebene nicht verfügbar.

    Hinweis

    Wenn Sie SSL auf Dateiebene konfigurieren möchten, navigieren Sie in der Inhaltsansicht zur Datei, und klicken Sie dann im Bereich "Aktionen" auf "Zur Featureansicht wechseln".

  2. Doppelklicken Sie in der Featureansicht auf SSL-Einstellungen.

  3. Wählen Sie auf der Seite "SSL-Einstellungen " optional " SSL anfordern" aus. Sie benötigen kein SSL, um Clientzertifikate zu ignorieren oder zu akzeptieren .

  4. Verwenden Sie auf der Seite "SSL-Einstellungen " im Bereich "Clientzertifikate " eines der folgenden Verfahren:

    • Wählen Sie "Ignorieren", wenn Sie kein Clientzertifikat akzeptieren möchten, auch wenn ein Client eines vorlegt.
    • Wählen Sie "Annehmen" aus, um Clientzertifikate zu akzeptieren.
    • Wählen Sie "Erforderlich " aus, um Clientzertifikate erforderlich zu machen. Um Clientzertifikate erforderlich zu verwenden, müssen Sie SSL erfordern.
  5. Klicken Sie im Bereich Aktionen auf Übernehmen.

So geben Sie Clientzertifikate mithilfe der Befehlszeile an

Verwenden Sie die folgende Syntax, um anzugeben, ob Clientzertifikate verwendet werden sollen:

appcmd set config "site|URL" /section:access /sslFlags:Ssl|SslNegotiateCert|SslRequireCert /commit:APPHOST

Die Variable site|URL ist der Standort, die Anwendung, das virtuelle Verzeichnis oder die Datei, in der IIS Clientzertifikate aktivieren soll. Wenn Sie z. B. Clientzertifikate für die Standardwebsite akzeptieren möchten, geben Sie Folgendes an der Eingabeaufforderung ein, und drücken Sie dann die EINGABETASTE:

appcmd set config "Default Web Site" /section:access /sslFlags:SslNegotiateCert /commit:APPHOST

Wenn Sie Clientzertifikate für die Datei iisstart.htm auf der Standardwebsite akzeptieren möchten, geben Sie Folgendes an der Eingabeaufforderung ein, und drücken Sie dann die EINGABETASTE:

appcmd set config "http://localhost/iisstart.htm" /section:access /sslFlags:SslNegotiateCert /commit:APPHOST

Sie können einen oder mehrere werte für das sslFlags-Attribut angeben. Wenn Sie mehrere Werte benötigen, trennen Sie jeden Wert durch ein Komma (,). Wenn Sie beispielsweise eine Anforderung für SSL- und Clientzertifikate auf der Standardwebsite angeben möchten, geben Sie Folgendes an der Eingabeaufforderung ein, und drücken Sie dann die EINGABETASTE:

appcmd set config "Default Web Site" /section:access /sslFlags:Ssl,SslRequireCert /commit:APPHOST