【发布时间】:2018-05-19 21:44:21
【问题描述】:
我们使用的是 Websphere 8.5.5 传统版
我已将扩展文档根添加到 Websphere 的 ibm-web-ext.xml 文件并将文件共享设置为 true。
<fileServingAttribute name="extendedDocumentRoot" value="C:/extdocroot"/>
<enable-file-serving value="true"/>
在扩展文档根文件夹 (C:/extdocroot) 中有一个名为 pdfs 的文件夹。我想将 pdfs 文件夹限制为仅限已登录并具有“学校”特定角色的用户。
提供 pdf 的 URL 是 https://domain-name:9080/context-path/pdf/pdf-name.pdf 我在 web.xml 文件中添加了一个安全约束
<security-constraint>
<display-name>school PDFs</display-name>
<web-resource-collection>
<web-resource-name>School PDFs</web-resource-name>
<url-pattern>/pdf/*</url-pattern>
</web-resource-collection>
<auth-constraint>
<role-name>school</role-name>
</auth-constraint>
</security-constraint>
无论用户以什么角色登录,因为 PDF 将由服务器提供服务。 Websphere 忽略了从扩展文档根目录提供 PDF 的 URL 的安全约束。是否可以通过登录用户的角色来限制这些 PDF。
注意:我的公司已要求我尝试将这些文件放在 ear 文件之外,并让 Websphere 使用用户角色保护这些文件。我还被指示不要使用 Apache HTTP Server 来托管这些文件,因为它位于 DMZ 中。
【问题讨论】:
标签: security websphere security-constraint