C++ での ACL を使用したクライアント アクセスの確認
次の例は、セキュリティ記述子がクライアントに対して許可するアクセス権をサーバーがチェックする方法を示しています。 この例では、 ImpersonateNamedPipeClient 関数を使用します。ただし、他の偽装関数のいずれかを使用しても同じように動作します。 クライアントを偽装した後、この例では OpenThreadToken 関数を呼び出して 偽装トークンを取得します。 次に、 MapGenericMask 関数を呼び出して、GENERIC_MAPPING構造体で指定されたマッピングに従って、汎用アクセス権を対応する特定の標準権限 に 変換します。
AccessCheck 関数は、要求されたアクセス権を、セキュリティ記述子の DACL 内のクライアントに対して許可されている権限に対してチェックします。 アクセスをチェックし、セキュリティ イベント ログにエントリを生成するには、AccessCheckAndAuditAlarm 関数を使用します。
#include <windows.h>
#pragma comment(lib, "advapi32.lib")
BOOL ImpersonateAndCheckAccess(
HANDLE hNamedPipe, // handle of pipe to impersonate
PSECURITY_DESCRIPTOR pSD, // security descriptor to check
DWORD dwAccessDesired, // access rights to check
PGENERIC_MAPPING pGeneric, // generic mapping for object
PDWORD pdwAccessAllowed // returns allowed access rights
)
{
HANDLE hToken;
PRIVILEGE_SET PrivilegeSet;
DWORD dwPrivSetSize = sizeof( PRIVILEGE_SET );
BOOL fAccessGranted=FALSE;
// Impersonate the client.
if (! ImpersonateNamedPipeClient(hNamedPipe) )
return FALSE;
// Get an impersonation token with the client's security context.
if (! OpenThreadToken( GetCurrentThread(), TOKEN_ALL_ACCESS,
TRUE, &hToken ))
{
goto Cleanup;
}
// Use the GENERIC_MAPPING structure to convert any
// generic access rights to object-specific access rights.
MapGenericMask( &dwAccessDesired, pGeneric );
// Check the client's access rights.
if( !AccessCheck(
pSD, // security descriptor to check
hToken, // impersonation token
dwAccessDesired, // requested access rights
pGeneric, // pointer to GENERIC_MAPPING
&PrivilegeSet, // receives privileges used in check
&dwPrivSetSize, // size of PrivilegeSet buffer
pdwAccessAllowed, // receives mask of allowed access rights
&fAccessGranted )) // receives results of access check
{
goto Cleanup;
}
Cleanup:
RevertToSelf();
if (hToken != INVALID_HANDLE_VALUE)
CloseHandle(hToken);
return fAccessGranted;
}