【发布时间】:2012-05-01 23:58:41
【问题描述】:
我有一个带有 SOAP 绑定和 SAML 令牌的 Web 服务正在传递给它。是否有任何标准实践也可以将 SAML 应用于 HTTP 绑定?你能提出任何替代方案吗?
(我需要 HTTP 绑定,因为我想使用 KVP 请求和 image/jpg mime 类型)
【问题讨论】:
标签: java web-services security http saml
我有一个带有 SOAP 绑定和 SAML 令牌的 Web 服务正在传递给它。是否有任何标准实践也可以将 SAML 应用于 HTTP 绑定?你能提出任何替代方案吗?
(我需要 HTTP 绑定,因为我想使用 KVP 请求和 image/jpg mime 类型)
【问题讨论】:
标签: java web-services security http saml
如果您询问如何使用 SAML 令牌对 http 请求进行身份验证,一般的答案是您不需要。您使用 SAML 令牌对服务进行身份验证,然后为 http 请求分发 cookie。至少,这是为最终用户完成的。
如果您使用 API(例如 REST API)做某事,那么您会做类似但没有 cookie 的事情。您进行 API 调用以进行身份验证,将有效的 SAML 令牌交给它,这将为您提供一个密钥,然后您使用这些密钥对整个请求进行签名 (HMAC)。这可以在授权标头中完成(这是正确的做法)或作为参数附加。服务器检查消息上签名/HMAC 的有效性,如果有效,则执行 API 调用。
This 是对技术的长期讨论。 This 是 MSDN 上的一篇文章。虽然它适用于 C#,而不是 java,但安全注意事项部分是直接适用的,并且是我在一些简短的谷歌搜索中找到的最好的部分。
【讨论】: