【问题标题】:Impersonate User in SharePoint 2010 web part to call WCF service在 SharePoint 2010 Web 部件中模拟用户以调用 WCF 服务
【发布时间】:2014-01-16 20:00:05
【问题描述】:

我有一个 Web 部件,我试图以当前登录用户的身份调用 WCF 服务。在 Visual Studio 2013 中调试时,Web 部件在本地工作 - 调用外部 WCF 服务。我已经为 WCF 服务和 SharePoint 网站配置了 Kerberos,这样的费用都是正确的。我可以从另一个启用 Kerberos 的 Web 应用程序以及控制台应用程序正确调用 WCF 服务。

现在我想将此应用到 SharePoint 场。但是,在我将解决方案添加到场并激活共享点站点上的功能之后...当我尝试将 Web 部件添加到页面时出现错误。错误出现在一个显示“调用者未经服务验证”的框中。错误来自实际的方法调用。

我的 web 部件代码是这样的:

WorksiteService.iWorksiteServiceClient wss = new WorksiteService.iWorksiteServiceClient("WSHttpBinding_iWorksiteService");
wss.ClientCredentials.Windows.ClientCredential =  System.Net.CredentialCache.DefaultNetworkCredentials;
wss.ClientCredentials.Windows.AllowedImpersonationLevel = TokenImpersonationLevel.Impersonation;
WorkSiteDocument[] wd = wss.GetDocumentsByAlias2("test");

sharepoint 站点的 web.config 中有这个端点:

<system.serviceModel>    
<serviceHostingEnvironment aspNetCompatibilityEnabled="true" />    
<bindings>      
<wsHttpBinding>        
<binding name="WSHttpBinding_iWorksiteService" />      
</wsHttpBinding>    
</bindings>    
<client>      
<endpoint address="http://myservicerd.xyz.com/WorkSiteService.svc" binding="wsHttpBinding"     bindingConfiguration="WSHttpBinding_iWorksiteService" contract="WorksiteService.iWorksiteService" name="WSHttpBinding_iWorksiteService">        
<identity>          
<servicePrincipalName value="myservicerd.xyz.com" />        
</identity>      
</endpoint>    
</client>  
</system.serviceModel>

关于我为什么会收到该错误的任何想法?我假设由于某种原因我没有获得当前用户的凭据。sharepoint 服务器或 wcf 服务器的事件或 sharepoint 日志中没有任何内容。有关如何解决此问题的任何想法?感谢您提供的任何帮助。

【问题讨论】:

  • 是否为 sharepoint apppool 帐户正确配置了委派?
  • 另外,也许这篇博文会对您有所帮助(尽管它在大多数情况下适用于 sp2013)。 moonistahir.wordpress.com/2014/01/13/…

标签: c# wcf sharepoint-2010 single-sign-on kerberos


【解决方案1】:

我不是 Sharepoint 专家,但从 Kerberos 的角度来看,我建议按照 Marek 的建议检查 Active Directory 中的委派设置。

在这样的双跳场景中,必须允许中间的“人”冒充客户端的身份。

问题仍然是中间的“人”是谁,这取决于 IIS 配置。 如果 IIS 配置为内核模式身份验证,则中间身份可能是安装了服务器 IIS 的计算机帐户。

否则我会假设需要委托权限的身份应该是运行 Web 部件的应用程序池的身份。

如果您确定了身份,请转到相应的 Active Directory 帐户(委派选项卡)并选择“帐户受信任以进行委派”。

也许这篇博客文章可以对此有所了解:http://tekaris.com/blog/2013/04/05/http-400-bad-request-kerberos-authentication-with-iis-2/

【讨论】:

    猜你喜欢
    • 2012-01-22
    • 2014-09-23
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-10-30
    • 1970-01-01
    • 1970-01-01
    • 2011-07-17
    相关资源
    最近更新 更多