【发布时间】:2016-10-19 05:45:58
【问题描述】:
我在动态 CRM 中编写了一个插件。此插件访问部署在 Azure 云中的一些 Web API 2 方法(通过HTTPS)。当 CRM 中的联系人数据发生更改时,将触发该插件。许多 CRM 帐户持有人会更新联系人数据。
我将在插件中硬编码一个“密钥”(一次性生成的 Guid),并在每次访问 Web api 方法时发送此密钥。我将在 web api 方法中验证此 guid,以防止未经授权的访问。
我不喜欢将密钥 (guid) 存储在源代码中。
问题
- 如果不想“硬编码”密钥,我有哪些替代方案?
- 这种方法存在哪些安全漏洞?
注意
一般来说,我的所有 Web API 都通过自定义身份验证 Web api 过滤器进行身份验证,但从插件访问的 Web API 不属于自定义身份验证的一部分。
CRM 版本是 2013
【问题讨论】:
标签: dynamics-crm restful-authentication