【问题标题】:Authentication and Role in SOAP based Web Services (Java) [closed]基于 SOAP 的 Web 服务(Java)中的身份验证和角色 [关闭]
【发布时间】:2013-08-13 11:20:39
【问题描述】:

请指导我了解以下内容以及我应该使用哪种技术来实现最佳实施:

  1. 我们有多少种授权/安全类型,哪一种是最好的。
  2. 我们如何实施基于角色的安全性。
  3. 这同样适用于 Restful 服务。

【问题讨论】:

  • 您是指方法(如基本身份验证)还是服务器端安全框架(如弹簧安全?)
  • @gunslinger 我不确定哪一个是好的 :) 请指导。您分享的任何内容将不胜感激。谢谢

标签: java web-services jakarta-ee soap soap-client


【解决方案1】:

第一个问题可以用两种方式解释。 首先,您要求一种身份验证方法,即客户端和服务器之间的协议。这里有两个:

  • BASIC AUTH - 客户端在请求中以纯文本形式发送用户名和密码。如果您正在制作内部服务(在您的公司网络内)或有一个加密通道 (HTTPS),则可以正常工作。
  • KERBEROS - 这在 Windows 世界中运行良好,一切都由 Active Directory 控制。但是如果你试图把它带到 java 中,你就是在做噩梦。

其次,您可能需要一个处理安全性的 java 框架。例如,这可以是弹簧安全性。 Spring security 将自己定位在您的服务前面的过滤器链中。如果请求(例如使用 BASIC_AUTH)被允许通过,否则不会。 Spring security 可以配置为通过多种方式查找用户,数据库、您自己的代码、ldap(和活动目录)。

第二个问题。 Spring 安全处理角色非常好。我总是让我的 Intranet 应用程序依赖于我的应用程序通过 LDAP 从 AD 获取的角色。控制用户访问功能所需的角色非常容易。有点像这样:

@Secured("ROLE_ADMIN")

第三个问题。这取决于您的 RESTful 服务框架,但很可能,是的,同样适用。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-01-03
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多