ファイルアップロード機能の安全確保
このページの翻訳はAIによって自動的に行われました。可能な限り正確な翻訳を心掛けていますが、原文と異なる表現や解釈が含まれる場合があります。正確で公式な情報については、必ず英語の原文をご参照ください。
適用対象
すべての 主要役割
Sitecoreインストールフレームワーク
ファイルのアップロードはデフォルトでは安全ではありません。
Azure Toolkit
ファイルのアップロードはデフォルトでは安全ではありません。
アップロードフォルダのスクリプトと実行権限を拒否することで、Sitecoreインストールのセキュリティ強化が可能です。
アップロードフォルダのスクリプトと実行権限を拒否する
ユーザーがuploadフォルダの内容を変更できるようにすれば、スクリプトや実行可能プログラムをフォルダに配置する権限も与えられます。これらのスクリプトやプログラムを実行すると、サーバー上で予期せぬ動作を引き起こすことがあります。
これを避けるために、アップロードフォルダ内のスクリプトや実行ファイルを実行する権限を拒否し、ユーザーがアップロードファイルをサーバー側で実行できないようにすることができます。
!注このステップは、設定上コンテンツ作成者が直接アップロードフォルダにファイルを置ける場合のみ必要です。例えば、共有ディレクトリやFTPサーバーを使う場合、コンテンツ作成者は多くのメディアを素早くメディアライブラリに配置できます。
詳細はMicrosoftのウェブサイトをご覧ください。
アップロードフォルダのスクリプト権限と実行権限の両方を拒否するために。
-
インターネット情報サービス(IIS)マネージャーを開きます。
-
該当ウェブサイトのアップロードフォルダをクリックしてから、IISセクションの下で **「ハンドラーマッピング」**をダブルクリックしてください。

-
アクションペインで**「機能権限の編集**」をクリックします。
-
機能権限編集ダイアログボックスで「スクリプト」と**「実行**」のチェックボックスをクリアし、OKをクリックします。

もし設定でコンテンツ作成者が共有ディレクトリやFTPサーバーを使って直接tempフォルダにファイルを置ける場合、tempフォルダのスクリプト権限と実行権限もユーザーに拒否すべきです。
これにより、例えば.aspxファイルがtempフォルダに保存されている場合(カスタムコードなど)などの潜在的なセキュリティ問題を回避できます。
アップロードウォッチャーを無効にしてください
Sitecoreにファイルをアップロードする唯一の方法がメディアライブラリからであることを確保するには、アップロードウォッチャーを無効にしてください。つまり、Sitecoreクライアント内からのみファイルをアップロードでき、アップロードされたファイルをコントロールできます。
アップロードウォッチャーを無効にすると、アップロードフォルダに置かれたファイルは自動的にメディアライブラリにアップロードされません。
アップロードウォッチャーを無効にするには:
- web.configファイルを開き、<system.webServer>8セクションから以下の文字列を削除してください :