Configure o IIS para exigir certificado de cliente e usar autenticação anônima


Configure o IIS para exigir o certificado de cliente e para usar a autenticação anônima

Eu tenho um serviço da Web WCF para uso de nossos clientes. Eu quero proteger isso usando certificados de cliente. Também usarei o certificado do cliente para identificar o cliente.

Eu fiz a parte de identificação funcionar, mas não posso fazer o IIS exigir certificados de cliente.

Se eu definir o IIS para aceitar certificados de cliente, a comunicação funcionará e eu posso obter a identidade do cliente usando:


Mas também posso acessar o site sem um certificado de cliente. Não tenho certeza se aqueles que não têm podem fazer qualquer outra coisa além de ler o WSDL, mas não quero que ninguém sem um certificado confiável seja capaz de obter qualquer informação.

Se eu definir o IIS para exigir certificado de cliente, meu cliente de teste que deve ter acesso receberá o erro:

The HTTP request was forbidden with client authentication scheme 'Anonymous'.

Eu quero permitir o acesso somente àqueles que têm um certificado de cliente confiável pelo servidor. Qualquer outra pessoa será rejeitada.

Configuração do WCF do servidor:

      <behavior name="DefaultBehavior">
        <serviceMetadata httpGetEnabled="true" httpsGetEnabled="true" />
        <serviceDebug includeExceptionDetailInFaults="true" />
            <authentication certificateValidationMode="ChainTrust" />
          <serviceCertificate findValue="64343ee2c8338518e78ba698f3936dc92c90db57" x509FindType="FindByThumbprint" />
      <binding name="DefaultBinding">
        <security mode="TransportWithMessageCredential">
          <transport clientCredentialType="Certificate" />
          <message clientCredentialType="Certificate" />
    <service name="WebService.Service" behaviorConfiguration="DefaultBehavior">
      <endpoint address="" binding="wsHttpBinding" bindingConfiguration="DefaultBinding" contract="WebService.IService" />
      <endpoint address="mex" binding="mexHttpBinding" contract="IMetadataExchange" />

Configuração do WCF do cliente.

      <behavior name="DefaultBehavior">
          <clientCertificate storeLocation="LocalMachine" findValue="d084c91a8f81878cd4dd991bbab348235f0fd1a3" x509FindType="FindByThumbprint" />
            <authentication certificateValidationMode="ChainTrust" />
      <binding name="WSHttpBinding_IService">
        <security mode="TransportWithMessageCredential">
          <transport clientCredentialType="Certificate" />
          <message clientCredentialType="Certificate" />
    <endpoint address="https://host/WebService/Service.svc"
      behaviorConfiguration="DefaultBehavior" binding="wsHttpBinding" bindingConfiguration="WSHttpBinding_IService"
      contract="WebService.IService" name="WSHttpBinding_IService">
por Palpie 20.08.2012 / 14:03

1 resposta


Ok, fizemos o mesmo que você. Nós trabalhamos o contrário. Nós primeiro protegemos o IIS com o cliente & certificado do servidor. Fizemos isso no IIS Express (ainda em desenvolvimento enquanto estou postando isso). Permitimos que no IIS expresse applicationhost.config para sobrescrever partes específicas do web.config. Por exemplo: <section name="windowsAuthentication" overrideModeDefault="Allow" />

Configuração no lado do servidor:

        <binding name="ClientCert">
          <security mode="Transport">
            <transport clientCredentialType="Certificate" />
<!--We have a custom service behavior for claim based security -->
        <behavior name="wsHttpCertificateBehavior">
          <serviceMetadata httpGetEnabled="false" httpsGetEnabled="true" />
          <serviceDebug httpHelpPageEnabled="true" includeExceptionDetailInFaults="true" />
          <serviceAuthorization serviceAuthorizationManagerType="MyNamespace.AdamAuthorizationManager, MyAssembly">
              <add policyType="MyNamespace.AdamAuthorizationPolicy, MyAssembly" />
            <serviceCertificate findValue="YourServerCertificateNameWithoutCN=" x509FindType="FindBySubjectName" storeLocation="LocalMachine" storeName="My" />
              <authentication revocationMode="NoCheck" mapClientCertificateToWindowsAccount="true" />
      <service name="MyNamespace.OrderService" behaviorConfiguration="wsHttpCertificateBehavior">
        <endpoint address="https://iisurl/OrderService.svc/ClientCert" contract="wsHttpCertificateBehavior.IOrderService" binding="wsHttpBinding" bindingConfiguration="ClientCert">
        <windowsAuthentication enabled="true" />
        <anonymousAuthentication enabled="true" />
        <iisClientCertificateMappingAuthentication defaultLogonDomain="YourDomain" enabled="true" oneToOneCertificateMappingsEnabled="true">
            <add enabled="true" certificate="Base64HashOfTheCertificate" userName="YourUserName" password="YourPassword" />
        <add users="*" accessType="Allow" />
      <!--Require SSL *AND* require a client certificate -->
      <access sslFlags="Ssl, SslNegotiateCert, SslRequireCert" />

No cliente:

        <binding name="ClientCertificate">
          <security mode="Transport">
            <transport clientCredentialType="Certificate"/>
        <behavior name="wsHttpCertificateBehavior">

            <clientCertificate findValue="YourClientCertificateNameWithoutCN=" storeLocation="CurrentUser" storeName="My" x509FindType="FindBySubjectName"/>
              <authentication revocationMode="NoCheck"/>

      <endpoint name="ClientCertificate" address="https://iisurl/OrderService.svc/ClientCert" contract="MyNamespace.IOrderService" binding="wsHttpBinding" bindingConfiguration="ClientCertificate" behaviorConfiguration="wsHttpCertificateBehavior">

O que nos ajudou muito foi ativar o rastreamento, o login no serviço, a política de autorização personalizada e os registros de rastreamento do IIS.

Temos iisurl mapeado para em nosso arquivo host, portanto, temos certificados confiáveis. Para o iisClientCertificationMapping, verifique este .

Não sei se sua configuração SSL está correta. Nós temos um roteiro de powershell para isso. Algumas partes dele:

Gerando o certificado raiz (powershell)

Invoke-Command -ScriptBlock{ . "C:\Program Files\Microsoft SDKs\Windows\v7.0A\bin\makecert.exe" -n "CN=YourRootCA" -r -sv YourRootCA.pvk YourRootCA.cer}

    $certFile = get-childitem $exPath | where {$_.FullName -match "GlobalVisionServicesRootCA.cer"} 
    if ($certFile -ne $NULL) { 
        echo "Discovered the YourRootCA.cer in the same folder as this script, installing it in the LocalMachine\Root certificate store.." 
        $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($certFile.FullName)
        $rootStore = new-object 'Root','LocalMachine'

Gerando o certificado do servidor (linha de comando):

makecert.exe  -sk YourDevSrvCert -iv YourRootCA.pvk -n "CN=iisurl" -ic YourRootCA.cer -sr localmachine -ss my -sky exchange -pe yourservercertificate.cer

Gerando o cliente do servidor (linha de comando):

makecert.exe  -sk ClientDevSrvCert -iv YourRootCA.pvk -n "CN=iisurl" -ic GlobalVisionServicesRootCA.cer -sr localmachine -ss my -sky exchange -pe iisurl.cer

Vinculando os certificados ao IIS (linha de comando, específico do XP):

httpcfg.exe delete ssl -i ""
httpcfg.exe" delete urlacl url="https://iisurl:443/"

httpcfg.exe set urlacl url="https://iisurl:443/" user=Everyone
httpcfg.exe" set ssl -i "" -h ThumpPrint

altere o ThumpPrint para o ThumpPrint do certificado com o nome do assunto iisurl. Eu recomendo que você automatize isso com o powershell, nós temos isso para que possamos desenvolver em várias máquinas. Mas eu não posso passar por tudo isso aqui.

Espero que isso ajude você. Com essa configuração, se você navegar por https até o url iisurl / OrderService, ele solicitará um certificado de cliente. (No IE)

Você também pode assistir a este log: C: \ WINDOWS \ system32 \ Logfiles \ HTTPERR

por 13.09.2012 / 09:55