【发布时间】:2012-10-23 09:52:21
【问题描述】:
我有一个基于 Java SE 6 的 JAX-WS Web 服务。有一个通过 HTTP 登录应用服务器并读取信息的 Web 服务方法。
如果客户端使用正确的用户名和密码调用 Web 服务方法,它将在应用服务器上进行身份验证,然后得到响应。
然后,如果第二个客户端使用错误的用户名/密码调用 Web 服务方法,它也会通过身份验证并接收机密信息 - 这是错误的行为。
只有在两次客户端调用之间重新启动网络服务服务器时,如果用户名/密码错误,第二次调用才会被拒绝。
好像web servce服务器一旦创建了认证连接就保持对应用服务器的认证,然后后续的调用就不需要再认证了。
我的问题是,如何让 Web 服务方法的 2 次调用完全隔离?
【问题讨论】:
-
身份验证的机制是什么?
-
应用程序服务器是 PTC Windchill 服务器。它使用 HTTP 身份验证基础结构。这是一个 Web 服务器,它使用 LDAP 可访问的目录服务器作为其用户数据库来验证 HTTP 请求。
标签: java web-services authentication