autentification

Utilisation du fichier htaccess avec apache – authentification – rewriting etc.

Le fichier .htaccess permet l’utilisation de multiples options dans le cadre de la mise en place d’un site internet hébergé sur une plateforme apache / php.

Il est appelé « .htaccess » par convention, mais c’est une option modifiable dans le fichier httpd.conf de configuration apache comme ceci :

[code]AccessFileName .htaccess[/code]

Il permet, si la configuration du serveur l’autorise (voir plus bas), de passer des options au serveur apache, pour le dossier dans lequel il est positionné, et ses sous dossiers.

Le pré-requis est donc l’autorisation de l’utilisation du fichier .htaccess pour « surpasser » (override) les paramètres (configuration directives) du fichier httpd.conf ou encore du php.ini. Il n’est pas toujours possible de l’utiliser, car pour des raisons de sécurité la directive nécessaire n’est pas toujours présente. Si vous administrez votre serveur apache, et que votre site est hébergé par exemple dans /home/mon_site voici la directive à mettre en place dans le httpd.conf :

[bash]#Paramètres du dossier /home/mon_site
<Directory "/home/mon_site">

Options Indexes FollowSymLinks
AllowOverride All
Order allow,deny
Allow from all

</Directory>[/bash]

Comme on peut le constater, c’est une option par dossier (per directory) qui est définie pour un chemin donné (path) sur le serveur. La ligne qui nous intéresse ici est « AllowOverride All », autorisant l’usage de toutes les options dans le fichier .htaccess.

Les différentes possibilités sont :
[code]AllowOverride FileInfo AuthConfig Limit Indexes Options All[/code]

Plus d’infos sur les options en question : http://httpd.apache.org/docs/1.3/mod/core.html#allowoverride

Une fois les options définies dans le fichier de configuration httpd.conf, il convient de relancer votre serveur apache.

On peut maintenant placer un fichier .htaccess dans un dossier du site pour activer ou désactiver des options php par exemple :
Activer les magic_quotes, l’option register_globals (attention à la sécurité avec ça!) et le fait de ne pas afficher les erreurs :
[bash]
php_flag magic_quotes_gpc 1
php_flag register_globals 1
php_flag display_errors off
[/bash]

Évidemment, les options possibles sont 1 (actif) ou 0 (inactif), ou On (actif) et Off (inactif).

On peut également définir le jeu de caractères par défaut (UTF8, Latin1 etc) :
[bash]AddDefaultCharset latin1[/bash]

Vous trouverez plus d’options relatives aux directives .htaccess ici : http://guide.ovh.com/HtaccessAutre

Exemple pour personnaliser la page d’erreur 404 de votre site grâce au fichier .htaccess :
[code]ErrorDocument 404 http://www.domaine.com/404.php[/code]

Chez certains hébergeurs, sur des offres mutualisées, comme chez OVH, le fichier .htaccess peut être utilisé pour définir la version de php à utiliser avec le site.
Par exemple pour utiliser PHP5 sur un mutualisé OVH il faut placer la directive suivante dans le fichier .htaccess :
[code]SetEnv PHP_VER 5[/code]
Plus d’informations ici : http://guide.ovh.com/ConfigPhp

Le fichier .htaccess permet également de protéger un répertoire (ou l’ensemble) de votre site via une authentification http.
Tout est clairement expliqué sur le guide OVH ici : http://guide.ovh.com/HtaccessProtection

Ce qui n’est pas abordé dans le guide, c’est la possibilité de baser l’authentification sur MySQL, en cherchant les comptes utilisateurs dans une table spécifique (pour ceci vous devez disposer du module mod_auth_mysql d’apache) dans votre fichier .htaccess :
[code]
AuthName "Veuillez saisir vos identifiants"
AuthType Basic
require valid-user
#Satisfy Any
AuthMySQLAuthoritative On
AuthMySQLEnable On
#AuthMySQLHost localhost
AuthMySQLHost ip_du_serveur_mysql
AuthMySQLPort 3306
AuthMySQLUser login_mysql
AuthMySQLPassword mot_de_pass_mysql
AuthMySQLDB nom_de_base_de_donnee
AuthMySQLUserTable table_contenant_les_identifiants
AuthMySQLNameField champs_login
AuthMySQLPasswordField champs_mot_de_passe
AuthMySQLPwEncryption none
#AuthMySQLPwEncryption none | crypt | scrambled | md5 | aes | sha1
[/code]
Comme vous pouvez le constater, on doit spécifier le type de cryptage utilisé pour le mot de passe mysql.

Enfin, le fichier .htaccess permet l’exploitation du module « ModRewrite » permettant le célèbre « URL rewriting ».
Encore une fois, une documentation est disponible ici : http://guide.ovh.com/HtaccessModRewrite

Une petit exemple de fichier .htaccess avec url rewriting :
[code]
#Activation du rewriting
RewriteEngine on
#Transforme toute demande de page photo-XXx.html en index.php?action=affichephoto&photo=XXx
RewriteRule ^photo-(.+)\.html$ index.php?action=affichephoto&photo=$1 [L]
#Permet de faire passer le sitemap.php pour un fichier sitemap.xml (et donc d’avoir un sitemap.xml généré à la volée)
RewriteRule ^sitemap.xml$ sitemap.php [L]
[/code]

Les règles utilisées pour l’url rewriting sont basées sur les expression régulières (ou expression rationnelles), permettant de définir des modèles à rechercher et à remplacer par la chaine définie.

Plus d’informations sur le htaccess en général, c’est par ici : http://guide.ovh.com/ToutSurHtaccess

Loading

Tags: , , , , ,

jeudi, novembre 18th, 2010 GNU - Linux, Reseau, Technologie Aucun commentaire