【发布时间】:2013-10-17 14:25:42
【问题描述】:
我在 WebLogic 12c 中部署了一个包含 EJB 的 WAR。我发现我可以从独立客户端访问 EJB,而无需在 InitialContext 中指定用户名/密码。有没有办法防止匿名访问 WAR 中的所有 EJB?
让我感到困惑的是,我需要提供正确的用户名/密码来进行身份验证(错误的密码将无法通过身份验证)。但是我可以省略用户名/密码(在我的 InitialContext 属性中),它可以让我访问 EJB。
所以我希望配置 Weblogic,使其始终需要用户名/密码才能访问任何 EJB。如果我省略了用户名/密码,它不应该让我访问我的 EJB。
我正在寻找对这种安全性的容器支持,而不是尝试自己实现一些东西。
【问题讨论】: