Commit 966cf86c authored by Lucien Gentis's avatar Lucien Gentis
Browse files

XML updates.


git-svn-id: https://svn.apache.org/repos/asf/httpd/httpd/branches/2.4.x@1735146 13f79535-47bb-0310-9956-ffa450edef68
parent 694f0763
Loading
Loading
Loading
Loading
+74 −73
Original line number Diff line number Diff line
<?xml version="1.0" encoding="ISO-8859-1" ?>
<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE manualpage SYSTEM "../style/manualpage.dtd">
<?xml-stylesheet type="text/xsl" href="../style/manual.en.xsl"?>
<!-- English Revision: 1673563:1734357 (outdated) -->
<!-- English Revision: 1734357 -->
<!-- French translation : Lucien GENTIS -->
<!-- Reviewed by : Vincent Deffontaines -->

@@ -25,50 +25,50 @@
<manualpage metafile="access.xml.meta">
<parentdocument href="./">How-To / Tutoriels</parentdocument>

<title>Contr&ocirc;le d'acc&egrave;s</title>
<title>Contrôle d'accès</title>

<summary>
    <p>Le contr&ocirc;le d'acc&egrave;s fait r&eacute;f&eacute;rence &agrave; tout concept de contr&ocirc;le
    d'acc&egrave;s &agrave; une ressource quelconque. Il est distinct du processus d'<a
    <p>Le contrôle d'accès fait référence à tout concept de contrôle
    d'accès à une ressource quelconque. Il est distinct du processus d'<a
    href="auth.html">authentification et d'autorisation</a>.</p>
</summary>

<section id="related"><title>Modules et directives concern&eacute;s</title>
<section id="related"><title>Modules et directives concernés</title>

    <p>Plusieurs modules peuvent intervenir dans le contr&ocirc;le d'acc&egrave;s.
    <p>Plusieurs modules peuvent intervenir dans le contrôle d'accès.
    Les plus importants sont <module>mod_authz_core</module> et
    <module>mod_authz_host</module>. Ce document illustre aussi comment
    utiliser <module>mod_rewrite</module> pour le contr&ocirc;le
    d'acc&egrave;s.</p>
    utiliser <module>mod_rewrite</module> pour le contrôle
    d'accès.</p>

</section>

<section id="host"><title>Contr&ocirc;le d'acc&egrave;s en fonction de l'h&ocirc;te du
<section id="host"><title>Contrôle d'accès en fonction de l'hôte du
client</title>
    <p>
    Si vous souhaitez restreindre l'acc&egrave;s &agrave; certaines parties de votre
    site web en fonction de l'addresse de l'h&ocirc;te de vos visiteurs, le
    plus simple pour y parvenir consiste &agrave; utiliser le module
    Si vous souhaitez restreindre l'accès à certaines parties de votre
    site web en fonction de l'addresse de l'hôte de vos visiteurs, le
    plus simple pour y parvenir consiste à utiliser le module
    <module>mod_authz_host</module>.
    </p>

    <p>La directive <directive
    module="mod_authz_core">Require</directive> permet d'accorder ou
    d'interdire l'acc&egrave;s &agrave; certaines ressources de diff&eacute;rentes mani&egrave;res.
    Ces crit&egrave;res d'acc&egrave;s, en conjonction avec les directives <directive
    d'interdire l'accès à certaines ressources de différentes manières.
    Ces critères d'accès, en conjonction avec les directives <directive
    module="mod_authz_core">RequireAll</directive>, <directive
    module="mod_authz_core">RequireAny</directive>, et <directive
    module="mod_authz_core">RequireNone</directive>, peuvent &ecirc;tre
    combin&eacute;s d'une mani&egrave;re suffisamment complexe pour
    satisfaire votre politique de contr&ocirc;le d'acc&egrave;s.</p>
    module="mod_authz_core">RequireNone</directive>, peuvent être
    combinés d'une manière suffisamment complexe pour
    satisfaire votre politique de contrôle d'accès.</p>

    <note type="warning"><p>
    Les directives <directive
    module="mod_access_compat">Allow</directive>, <directive
    module="mod_access_compat">Deny</directive>, et <directive
    module="mod_access_compat">Order</directive> fournies par le module
    <module>mod_access_compat</module> sont obsol&egrave;tes, et sont appel&eacute;es &agrave;
    dispara&icirc;tre dans les versions futures. Il est donc d&eacute;conseill&eacute; de
    <module>mod_access_compat</module> sont obsolètes, et sont appelées à
    disparaître dans les versions futures. Il est donc déconseillé de
    les utiliser, et de se fier aux tutoriels qui recommandent leur
    utilisation.
    </p></note>
@@ -80,29 +80,29 @@ Require host address
Require ip ip.address
    </highlight>

    <p>Dans la premi&egrave;re forme, <var>nom-h&ocirc;te</var> est un nom de domaine
    pleinement qualifi&eacute; (fqdn), ou un nom de domaine partiel ; vous
    pouvez sp&eacute;cifier plusieurs noms de domaines, si vous le d&eacute;sirez.</p>
    <p>Dans la première forme, <var>nom-hôte</var> est un nom de domaine
    pleinement qualifié (fqdn), ou un nom de domaine partiel ; vous
    pouvez spécifier plusieurs noms de domaines, si vous le désirez.</p>

    <p>Dans la seconde forme, <var>adresse-ip</var> est une adresse IP
    compl&egrave;te, une adresse IP partielle, une paire r&eacute;seau/masque de
    sous-r&eacute;seau ou une sp&eacute;cification CIDR de la forme r&eacute;seau/nnn. Il est
    possible de sp&eacute;cifier des adresses IPv4 ou IPv6.</p>
    complète, une adresse IP partielle, une paire réseau/masque de
    sous-réseau ou une spécification CIDR de la forme réseau/nnn. Il est
    possible de spécifier des adresses IPv4 ou IPv6.</p>

    <p>Voir <a href="../mod/mod_authz_host.html#requiredirectives">la
    documentation de mod_authz_host</a> pour d'autres exemples de cette
    syntaxe.</p>

    <p>Vous pouvez ins&eacute;rer le mot-cl&eacute; <code>not</code> pour inverser un
    crit&egrave;re particulier. Notez que le mot <code>not</code> &eacute;tant la
    n&eacute;gation d'une valeur, il ne peut pas &ecirc;tre utilis&eacute; pour autoriser
    ou interdire une requ&ecirc;te, car <em>non vrai</em> ne
    sera pas interpret&eacute; par httpd comme <em>faux</em>. Ainsi, pour interdire la
    visite d'une page &agrave; l'aide d'une n&eacute;gation, le bloc doit contenir un
    &eacute;l&eacute;ment &eacute;valu&eacute; &agrave; vrai ou faux.
    <p>Vous pouvez insérer le mot-clé <code>not</code> pour inverser un
    critère particulier. Notez que le mot <code>not</code> étant la
    négation d'une valeur, il ne peut pas être utilisé pour autoriser
    ou interdire une requête, car <em>non vrai</em> ne
    sera pas interpreté par httpd comme <em>faux</em>. Ainsi, pour interdire la
    visite d'une page à l'aide d'une négation, le bloc doit contenir un
    élément évalué à vrai ou faux.
    Par exemple, si quelqu'un est en train d'inonder
    votre forum de messages ind&eacute;sirables, vous pouvez ajouter cette ligne pour lui refuser
    l'acc&egrave;s :</p>
    votre forum de messages indésirables, vous pouvez ajouter cette ligne pour lui refuser
    l'accès :</p>

    <highlight language="config">
&lt;RequireAll&gt;
@@ -111,15 +111,17 @@ Require ip ip.address
&lt;/RequireAll&gt;
    </highlight>

    <p>Les visiteurs poss&eacute;dant cette adresse (<code>10.252.46.165</code>) ne pourront pas voir le
    contenu concern&eacute; par cette directive. Si vous voulez interdire
    l'acc&egrave;s &agrave; une machine en fonction de son nom, vous pouvez ajouter
    <p>Les visiteurs possédant cette adresse (<code>10.252.46.165</code>) ne pourront pas voir le
    contenu concerné par cette directive. Si vous voulez interdire
    l'accès à une machine en fonction de son nom, vous pouvez ajouter
    ceci :</p>

    <highlight language="config">Require not host <var>host.example.com</var></highlight>
    <highlight language="config">
Require not host <var>host.example.com</var>
    </highlight>

    <p>Et si vous voulez interdire l'acc&egrave;s &agrave; un domaine particulier,
    vous pouvez sp&eacute;cifier des adresses IP partielles ou des noms de
    <p>Et si vous voulez interdire l'accès à un domaine particulier,
    vous pouvez spécifier des adresses IP partielles ou des noms de
    domaine, comme ceci :</p>

    <highlight language="config">
@@ -131,20 +133,20 @@ Require not host gov
    <p>Les directives <directive
    module="mod_authz_core">RequireAll</directive>, <directive
    module="mod_authz_core">RequireAny</directive>, et <directive
    module="mod_authz_core">RequireNone</directive> permettent &eacute;galement de pr&eacute;ciser des
    crit&egrave;res d'acc&egrave;s plus complexes.</p>
    module="mod_authz_core">RequireNone</directive> permettent également de préciser des
    critères d'accès plus complexes.</p>

</section>

<section id="env"><title>Contr&ocirc;le d'acc&egrave;s en fonction de variables
<section id="env"><title>Contrôle d'accès en fonction de variables
arbitraires</title>

    <p>Vous pouvez accorder ou refuser l'acc&egrave;s en fonction de variables
    d'environnement arbitraires ou de valeurs d'en-t&ecirc;tes de la requ&ecirc;te
    <p>Vous pouvez accorder ou refuser l'accès en fonction de variables
    d'environnement arbitraires ou de valeurs d'en-têtes de la requête
    en utilisant la directive <directive type="section"
    module="core">If</directive>. Par exemple, pour interdire l'acc&egrave;s en
    module="core">If</directive>. Par exemple, pour interdire l'accès en
    fonction du user-agent (le type de navigateur), vous pouvez
    sp&eacute;cifier ceci :</p>
    spécifier ceci :</p>

    <highlight language="config">
&lt;If "%{HTTP_USER_AGENT} == 'BadBot'"&gt;
@@ -153,8 +155,8 @@ arbitraires</title>
    </highlight>

    <p>La syntaxe <code>expr</code> de la directive <directive
    module="mod_authz_core">Require</directive> permet de r&eacute;&eacute;crire
    l'exemple pr&eacute;c&eacute;dent de la mani&egrave;re suivante :</p>
    module="mod_authz_core">Require</directive> permet de réécrire
    l'exemple précédent de la manière suivante :</p>


    <highlight language="config">
@@ -162,27 +164,27 @@ Require expr %{HTTP_USER_AGENT} != 'BadBot'
    </highlight>

    <note><title>Avertissement :</title>
    <p>Contr&ocirc;ler l'acc&egrave;s en fonction de l'en-t&ecirc;te
    <p>Contrôler l'accès en fonction de l'en-tête
    <code>User-Agent</code> n'est pas une technique fiable, car cet
    en-t&ecirc;te peut &ecirc;tre d&eacute;fini &agrave; une valeur quelconque, selon le bon
    en-tête peut être défini à une valeur quelconque, selon le bon
    vouloir de l'utilisateur.</p>
    </note>

    <p>Voir le document &agrave; propos des <a
    <p>Voir le document à propos des <a
    href="../expr.html">expressions</a> pour une description plus
    approfondie des syntaxes d'expressions et des variables disponibles.</p>

</section>

<section id="rewrite"><title>Utilisation de mod_rewrite pour le contr&ocirc;le
d'acc&egrave;s</title>
<section id="rewrite"><title>Utilisation de mod_rewrite pour le contrôle
d'accès</title>

    <p>Le drapeau <code>[F]</code> de la directive <directive
    module="mod_rewrite">RewriteRule</directive> permet d'envoyer une
    r&eacute;ponse de type 403 Forbidden. Il vous permet donc d'interdire
    l'acc&egrave;s &agrave; une ressource en fonction d'un crit&egrave;re arbitraire.</p>
    réponse de type 403 Forbidden. Il vous permet donc d'interdire
    l'accès à une ressource en fonction d'un critère arbitraire.</p>

    <p>Par exemple, pour bloquer l'acc&egrave;s &agrave; une ressources entre 20h et
    <p>Par exemple, pour bloquer l'accès à une ressources entre 20h et
    6h du matin, vous pouvez utiliser <module>mod_rewrite</module> :</p>

    <highlight language="config">
@@ -192,30 +194,30 @@ RewriteCond "%{TIME_HOUR}" "&lt;07"
RewriteRule "^/fridge"     "-" [F]
    </highlight>

    <p>Toute requ&ecirc;te arrivant apr&egrave;s 20h ou avant 7h du matin provoquera
    l'envoi d'une r&eacute;ponse de type 403 Forbidden. Vous pouvez utiliser
    cette technique pour v&eacute;rifier toutes sortes de crit&egrave;res. En outre,
    si vous le pr&eacute;f&eacute;rez, vous pouvez rediriger ou r&eacute;&eacute;crire la requ&ecirc;te.</p>
    <p>Toute requête arrivant après 20h ou avant 7h du matin provoquera
    l'envoi d'une réponse de type 403 Forbidden. Vous pouvez utiliser
    cette technique pour vérifier toutes sortes de critères. En outre,
    si vous le préférez, vous pouvez rediriger ou réécrire la requête.</p>

    <p>Notez que la directive <directive type="section"
    module="core">If</directive>, introduite &agrave; partir de la version 2.4,
    module="core">If</directive>, introduite à partir de la version 2.4,
    permet de remplacer le module <module>mod_rewrite</module> dans de
    nombreuses situations o&ugrave; il &eacute;tait traditionnellement utilis&eacute;, et
    il sera probablement pr&eacute;f&eacute;rable pour vous de tenter de l'utiliser
    nombreuses situations où il était traditionnellement utilisé, et
    il sera probablement préférable pour vous de tenter de l'utiliser
    avant de vous tourner vers mod_rewrite.</p>

</section>

<section id="moreinformation"><title>Informations compl&eacute;mentaires</title>
<section id="moreinformation"><title>Informations complémentaires</title>

    <p>Le <a href="../expr.html">moteur d'expressions</a> vous fournit
    une grande puissance d'action en fonction de variables du serveur
    arbitraires, et il vous est conseill&eacute; de consulter le document
    correspondant pour plus de d&eacute;tails.</p>
    arbitraires, et il vous est conseillé de consulter le document
    correspondant pour plus de détails.</p>

    <p>De m&ecirc;me, vous devez lire la documentation du module
    <p>De même, vous devez lire la documentation du module
    <module>mod_authz_core</module> pour des exemples de combinaison de
    crit&egrave;res d'acc&egrave;s multiples, et en particulier la mani&egrave;re dont ces
    critères d'accès multiples, et en particulier la manière dont ces
    derniers interagissent.</p>

    <p>Voir aussi le How-To <a href="auth.html">Authentification and
@@ -223,4 +225,3 @@ RewriteRule "^/fridge" "-" [F]
</section>

</manualpage>
+11 −6
Original line number Diff line number Diff line
<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE modulesynopsis SYSTEM "../style/modulesynopsis.dtd">
<?xml-stylesheet type="text/xsl" href="../style/manual.fr.xsl"?>
<!-- English Revision: 1729922:1733954 (outdated) -->
<!-- English Revision: 1733954 -->
<!-- French translation : Lucien GENTIS -->
<!-- Reviewed by : Vincent Deffontaines -->

@@ -4636,7 +4636,7 @@ host</context>
    <highlight language="config">
&lt;LocationMatch ^/app/(?&lt;sub&gt;[^/]+)/&gt;
     SetHandler "proxy:unix:/var/run/app_%{env:MATCH_sub}.sock|fcgi://localhost:8080"
&lt;/FilesMatch&gt;
&lt;/LocationMatch&gt;
    </highlight>

    <p>Vous pouvez écraser la définition antérieure d'une directive
@@ -4731,10 +4731,15 @@ host</context></contextlist>
    temps maximum pendant lequel Apache httpd va attendre des entrées/sorties
    selon les circonstances :</p>

    <ol>
      <li>Lors de la lecture de données en provenance du client, le
    <ul>
      <li><p>Lors de la lecture de données en provenance du client, le
      temps maximum jusqu'à l'arrivée d'un paquet TCP si le tampon est
      vide.</li>
      vide.</p>
      <p>Pour les données initiales d'une nouvelle connexion, et tant qu'une
      directive <directive module="core">AcceptFilter</directive> n'aura pas
      transmis cette nouvelle connexion au serveur, cette directive n'aura aucun
      effet.</p>
      </li>

      <li>Lors de l'écriture de données destinées au client, le temps
      maximum jusqu'à l'arrivée de l'accusé-réception d'un paquet si le
@@ -4749,7 +4754,7 @@ host</context></contextlist>
      <li>Avec <module>mod_proxy</module>, la valeur du délai par défaut
      si <directive module="mod_proxy">ProxyTimeout</directive> n'est
      pas défini.</li>
    </ol>
    </ul>

</usage>
</directivesynopsis>
+11 −2
Original line number Diff line number Diff line
<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE modulesynopsis SYSTEM "../style/modulesynopsis.dtd">
<?xml-stylesheet type="text/xsl" href="../style/manual.fr.xsl"?>
<!-- English Revision: 1730218:1734259 (outdated) -->
<!-- English Revision: 1734259 -->
<!-- French translation : Lucien GENTIS -->
<!-- Reviewed by : Vincent Deffontaines -->

@@ -1501,6 +1501,15 @@ substitution !
	href="../rewrite/flags.html#flag_qsd">détails
        ...</a></em></td>
    </tr>
    <tr>
        <td>qslast|QSL</td>
        <td>Interprète le dernier (le plus à droite) point d'interrogation comme
	le délimiteur de la chaîne de paramètres de la requête, au lieu du
	premier (le plus à gauche) comme c'est le cas habituellement. Disponble
	à partir de la version 2.4.19 du serveur HTTP Apache. <em><a
	href="../rewrite/flags.html#flag_qsl">détails ...</a></em></td>
    </tr>
 
    <tr>
	<td>redirect|R[=<em>code</em>]</td>
        <td>Force une redirection externe, avec un code de statut HTTP
+34 −2
Original line number Diff line number Diff line
<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE modulesynopsis SYSTEM "../style/modulesynopsis.dtd">
<?xml-stylesheet type="text/xsl" href="../style/manual.fr.xsl"?>
<!-- English Revision: 1733414:1734076 (outdated) -->
<!-- English Revision: 1734076 -->
<!-- French translation : Lucien GENTIS -->
<!-- Reviewed by : Vincent Deffontaines -->

@@ -1027,7 +1027,8 @@ d'authentification au niveau du serveur - souvent RSA, DSA et ECC. Le
nombre d'algorithmes supportés dépend de la version d'OpenSSL utilisée
avec mod_ssl : à partir de la version 1.0.0, la commande <code>openssl
list-public-key-algorithms</code> affiche la liste des algorithmes
supportés.
supportés. Voir aussi la note ci-dessous à propos des limitations des versions
d'OpenSSL antérieures à 1.0.2 et la manière de les contourner.
</p>

<p>Les fichiers peuvent aussi contenir des certificats de CA
@@ -1078,6 +1079,37 @@ contourner les problèmes de ce genre.
</p>
</note>

<note>
<title>Paramètres DH par défaut lorsqu'on utilise plusieurs certificats et une
version d'OpenSSL antérieure à 1.0.2.</title>
<p>
Lorsqu'on utilise plusieurs certificats pour supporter différents algorithmes
d'authentification (comme RSA, DSA, mais principalement ECC) et une
version d'OpenSSL antérieure à 1.0.2, il est recommandé soit d'utiliser des
paramètres DH spécifiques (solution à privilégier) en les ajoutant au premier
fichier certificat (comme décrit ci-dessus), soit d'ordonner les directives
<directive>SSLCertificateFile</directive> de façon à ce que les certificats
RSA/DSA soit placés <strong>après</strong> les certificats ECC.
</p>
<p>
Cette limitation est présente dans les anciennes versions d'OpenSSL qui
présentent toujours le dernier certificat configuré, au lieu
de laisser le serveur HTTP Apache déterminer le certificat sélectionné lors de
la phase de négociation de la connexion (lorsque les paramètres DH doivent être
envoyés à l'hôte distant).
De ce fait, le serveur peut sélectionner des paramètres DH par défaut basés sur
la longueur de la clé du mauvais certificat (les clés ECC sont beaucoup plus
petites que les clés RSA/DSA et leur longueur n'est pas pertinente pour la
sélection des nombres premiers DH).
</p>
<p>
Ce problème peut être résolu en créant et configurant des paramètres DH
spécifiques (comme décrit ci-dessus), car ils l'emportent toujours sur les
paramètres DH par défaut, et vous pourrez ainsi utiliser une longueur spécifique
et appropriée.
</p>
</note>

<example><title>Exemple</title>
<highlight language="config">
SSLCertificateFile "/usr/local/apache2/conf/ssl.crt/server.crt"
+343 −326

File changed.

Preview size limit exceeded, changes collapsed.