【问题标题】:Spring Security With X.509 Certificate带有 X.509 证书的 Spring Security
【发布时间】:2010-02-10 20:43:34
【问题描述】:

我在尝试配置 Spring Security 3.0.0 来保护应用程序时慢慢变得疯狂。

我已将服务器(码头)配置为要求客户端身份验证(使用智能卡)。但是,我似乎无法正确实现 applicationContext-security.xml 和 UserDetailsS​​ervice。

首先,从应用上下文文件:

<?xml version="1.0" encoding="UTF-8"?>
<beans xmlns="http://www.springframework.org/schema/beans"
  xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
   xmlns:context="http://www.springframework.org/schema/context"
   xmlns:security="http://www.springframework.org/schema/security"
   xsi:schemaLocation="http://www.springframework.org/schema/beans http://www.springframework.org/schema/beans/spring-beans-3.0.xsd
            http://www.springframework.org/schema/context http://www.springframework.org/schema/context/spring-context-3.0.xsd
            http://www.springframework.org/schema/security http://www.springframework.org/schema/security/spring-security-3.0.xsd">


<security:global-method-security secured-annotations="enabled" />

<security:http auto-config="true">
    <security:intercept-url pattern="/**" access="IS_AUTHENTICATED_ANONYMOUSLY" requires-channel="https"/>
    <security:x509 subject-principal-regex="CN=(.*?)," user-service-ref="accountService" />
</security:http>

<bean id="accountService" class="com.app.service.AccountServiceImpl"/>

UserDetailsS​​ervice 如下所示:

public class AccountServiceImpl implements AccountService, UserDetailsService {

private static final Log log = LogFactory.getLog(AccountServiceImpl.class);

private AccountDao accountDao;

@Autowired
public void setAccountDao(AccountDao accountDao) {
    this.accountDao = accountDao;
}

public UserDetails loadUserByUsername(String s) throws UsernameNotFoundException, DataAccessException {

    log.debug("called loadUserByUsername()");
    System.out.println("called loadByUsername()");
    
    Account result = accountDao.getByEdpi(s);
    return result;

}

}

应用程序有一个带有登录按钮的“首页”,因此访问该页面不需要任何类型的身份验证。

感谢任何帮助。

【问题讨论】:

    标签: java spring-security x509certificate


    【解决方案1】:

    应用程序有一个带有登录按钮的“首页”,因此访问该页面不需要任何类型的身份验证。

    这里出了点问题。如果您将您的 servlet 容器设置为 require 客户端身份验证,则您不能拥有这样的开放页面,在这种情况下,身份验证握手对于没有智能卡的用户将不会成功,并且他们甚至不会看到容器错误页面——而是浏览器错误。

    可以通过制作容器来允许客户端身份验证,并使登录页面对匿名用户开放,并通过 SpringSec 保护其他页面。但我不建议将这个用于智能卡 PKI 应用程序。智能卡身份验证意味着安全重要性,并且让非智能卡用户在容器握手时尽早被淘汰更为可靠。在这种情况下,您仍然可以在另一个端口上使用用户友好的登录页面,并通过链接到您的应用程序的“登录”按钮。

    如果您需要有关 SpringSecurity 设置的帮助,请在您的帖子中添加有关问题的更多信息。

    【讨论】:

    • 在 Tomcat 中,您可以将其设置为不需要客户端身份验证,而是通过在 &lt;Connector protocol="org.apache.coyote.http11.Http11NioProtocol" 连接器上使用 clientAuth="want" 来查找它。
    【解决方案2】:

    从配置的角度来看,这看起来不错。你看到的错误是什么?您是否看到您的 UserDetailsS​​ervice 被 X.509 证书中的 CN 调用?

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2013-05-03
      • 2015-12-12
      • 2017-10-01
      • 1970-01-01
      • 2011-09-21
      • 1970-01-01
      • 2012-07-14
      • 2020-05-10
      相关资源
      最近更新 更多