为 Outlook Web Access 配置标准身份验证方法

 

适用于: Exchange Server 2007 SP3, Exchange Server 2007 SP2, Exchange Server 2007 SP1, Exchange Server 2007

上一次修改主题: 2006-09-05

本主题介绍有助于保护计算机安全的标准身份验证方法,受保护的计算机运行的是为 Microsoft Office Outlook Web Access 安装了客户端访问服务器角色的 Microsoft Exchange Server 2007。

在 Exchange 2007 中,客户端访问服务器支持针对 Exchange 2007 虚拟目录的集成 Windows 身份验证和 HTTP 1.1 摘要式身份验证。在只运行客户端访问服务器角色的服务器上的 Exchange 2000 和 Exchange 2003 虚拟目录只支持基本身份验证和基于表单的身份验证。

note注意:
Exchange Server 2003 后端服务器支持基于表单的身份验证、基本身份验证、集成 Windows 身份验证和摘要式身份验证。Exchange Server 2003 前端服务器不支持集成 Windows 或摘要式身份验证。

标准身份验证方法

此部分介绍标准身份验证方法。标准身份验证方法包括基本身份验证、摘要式身份验证和集成 Windows 身份验证。

note注意:
默认情况下,Exchange 2007 会启用基于表单的身份验证。

基本身份验证

基本身份验证是由 HTTP 规范定义的一个简单身份验证机制,在用户凭据发送到服务器之前,HTTP 规范将对用户登录名和密码进行编码。

基本身份验证不支持单一登录。Microsoft Windows Server 2003 身份验证对所有网络资源启用单一登录。使用单一登录,用户使用单一密码或智能卡只需登录到域一次,即可对该域中的任何一台计算机进行身份验证。

所有 Web 浏览器支持基本身份验证,但是除非要求安全套接字层 (SSL) 加密,否则基本身份验证不安全。

摘要式身份验证

为获得附加安全性,摘要式身份验证将密码作为一个哈希值通过网络传递。摘要式身份验证只能用于 Windows Server 2003 和 Windows 2000 Server 域中的那些拥有 Active Directory 目录服务中存储的帐户的用户。有关摘要式身份验证的详细信息,请参阅 Windows Server 2003 和 Internet 信息服务 (IIS) 管理员文档。

摘要式身份验证仅在 Exchange 2007 虚拟目录上可用。

important要点:
如果使用摘要式或基本身份验证,当用户使用网亭,且无法关闭浏览器并结束会话之间的浏览器进程,缓存凭据会带来安全风险。发生风险是因为下一个用户访问网亭时,用户的凭据仍保留在缓存中。若要在网亭中启用 Outlook Web Access,请确保用户能关闭会话之间的浏览器,并结束浏览器进程。否则,请考虑使用集成了双要素身份验证的第三方产品,其中,用户必须具有物理令牌以及密码才可以在网亭中使用 Outlook Web Access。

集成 Windows 身份验证

集成 Windows 身份验证要求用户具有有效的 Windows 2000 Server 或 Windows Server 2003 用户帐户名和密码来访问信息。系统不会提示登录到本地网络的用户输入用户名和密码。相反,该服务器会与客户端计算机上安装的 Windows 安全程序包进行协商。这种方法允许服务器在验证用户的身份时,不提示其输入登录信息。会保护身份验证凭据,但除非使用了 SSL,否则将以明文发送其他所有通信。

如果正在访问的服务器启用了集成 Windows 身份验证,则 Microsoft Internet Explorer 允许对包括 Outlook Web Access Web 部件的 Web 应用程序进行单一登录。对于每个浏览器会话,用户只需输入一次凭据。但是,其凭据会在浏览器进程中缓存。

在只安装了客户端访问服务器角色的 Exchange 2007 服务器上,集成 Windows 身份验证只能用于 Exchange 2007 虚拟目录。在安装了客户端访问角色和邮箱角色的服务器上,集成 Windows 身份验证可用于任何虚拟目录。有关集成 Windows 身份验证的详细信息,请参阅 Windows Server 2003 文档。

note注意:
只有运行 Windows 操作系统和 Internet Explorer 的计算机才支持集成 Windows 身份验证。集成 Windows 身份验证可能使用其他 Web 浏览器,前提是已将这些浏览器配置为将用户的登录凭据传递到要求身份验证的服务器。

详细信息