【问题标题】:IIS Configuration LifeCycle, Security for ASP.net WebserviesIIS 配置生命周期,ASP.net Web 服务的安全性
【发布时间】:2015-03-10 07:49:47
【问题描述】:

我使用 ASP .Net 创建了一个 Web 服务。我的 Web 服务包含一个 Web 配置文件,其中存储了我们的 Microsoft Dynamics Axapta AOS 服务器的安全信息、用于 Axapta 身份验证的用户名和密码。

我的 Web 服务调用 Dynamics Axapta Web 服务并交换一些数据。我已将我的 ASP .Net Web 服务部署到位于 DMZ 区域的 IIS 7.0。现在我必须将 Web 服务地址提供给支付服务。这个支付服务应该只知道这个网络服务的地址和方法。这是我第一次,我正在开发这样一个存储在 IIS 中的服务:

我的问题是:

我需要如何配置 IIS? (验证) 我需要遵循哪些安全提示? 我应该怎么做才能使我的网络配置文件安全? 我如何需要允许此支付服务到我的本地服务器?

任何建议和解释都会对我有很大帮助,因为我是这个话题的新手。

非常感谢,伊尔金。

【问题讨论】:

  • 也许这更像是一个服务器故障问题?
  • 也许,是的。但我真的在等待一个答案,而且很紧急。

标签: c# asp.net web-services iis axapta


【解决方案1】:

您的 IIS 应用程序池 应该以 自定义帐户 身份运行(例如 domain\svc-ax-payment-user)。然后将此 Active Directory 用户添加到 AX 用户,并将其授予/添加到有权访问所需角色的角色。在这种情况下,密码安全地保存在 IIS 中。


另一种选择是使用机器密钥加密密码(例如,您的 IIS 服务器在 AX 域中不受信任)。

aspnet_regiis.exe -pef "appSettings" C:\web_app_dir

以管理员身份运行此命令。

查看How To: Encrypt Configuration Sections了解更多信息。

您还可以为您的应用程序创建own Machine Key。在这种情况下,您的 web.config 是可移植的,并且不会绑定到一个特定的服务器。

【讨论】:

  • 还有很好的自定义编码加密示例:weblogs.asp.net/jongalloway/…
  • 您好,感谢您的回复。我也进行了研究并得出了这个解决方案,这也是我所做的。我在我的 Web 配置文件中添加了一个新部分,该部分存储 Active Directory 名称、域和密码,也是 Axapta Web 服务的链接,然后我使用机器密钥对其进行了加密,并且我在 IIS 上启用了 Windows 身份验证。这就是我应该为整个安全所做的一切吗?还是我能做的任何其他选择?
猜你喜欢
  • 1970-01-01
  • 2011-04-27
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多