Re: Appliquer une Authentification Kerb eros sur mes WebServices, de manière non intrusive ?

Laurent HUET <[email protected]> Tue, 30 Aug 2011 18:27:24 +0200
Newsgroups gmane.comp.java.french.general
Organization Softeam
Message-ID <[email protected]>
This is a multi-part message in MIME format.
--------------080300050705050600060808
Content-Type: text/plain; charset=ISO-8859-1
Content-Transfer-Encoding: quoted-printable
X-MIME-Autoconverted: from 8bit to quoted-printable by mailhost.u-strasbg.fr id p7UGRn5Z024144

Bonjour,

> Bonjour =E0 Tous,
>
> /Ma probl=E8matique :/
> Appliquer une Authentification Kerberos sur ma 10aine de Web Services
> publi=E9s, de mani=E8re non intrusive au niveau du code.
>
> /Mon environnement Serveur/
> - JONAS 5.1.5
> - stack WS : JAX-WS, avec une impl=E9mentation CXF sous-jacente
> - mes WS sont d=E9velopp=E9s sous forme d'EJB
>
> /Les questions que je me pose :/
> - Puis-je faire cela de mani=E8re non intrusive, c.a.d /sans avoir =E0
> ajouter de code /dans mes WS tant au niveau serveur, qu'au niveau clien=
t ?

Perso, je dirais oui tant que l'authentification se fait au niveau de la
couche transport (HTTP ?).
Cot=E9 serveur, cela doit ressembler =E0 ce que tu as d=E9ja fait (Apache=
 en
reverse proxy devant Jonas, configuration Jonas ?).
Cot=E9 client, peut-=EAtre cela :
http://cxf.apache.org/docs/client-http-transport-including-ssl-support.ht=
ml#ClientHTTPTransport%28includingSSLsupport%29-SpnegoAuthentication%28Ke=
rberos%29

> - Si oui, comment ? Avec WS-Security ? Avec WS-Policy ? En
> enrichissant la WSDL de mes WS ?
Faire du WS-*, c'est beaucoup plus lourd que de rester sur de
l'authentification sur HTTP ...
Dans ce cas, l'authentification ne se fait plus au niveau de la couche
transport mais au niveau du XML.
Les intercepteurs CXF WSS4J permettent de modifier le XML pour ajouter
dans le header SOAP les =E9l=E9ments li=E9s =E0 la s=E9curit=E9.

Bon courage en tout cas !

Laurent





--------------080300050705050600060808
Content-Type: text/html; charset=ISO-8859-1
Content-Transfer-Encoding: 7bit

<html>
  <head>
    <meta content="text/html; charset=ISO-8859-1"
      http-equiv="Content-Type">
  </head>
  <body bgcolor="#FFFFFF" text="#000000">
    Bonjour,<br>
    <br>
    <blockquote
cite="mid:CAGn21G+1_5f_kX1Z=y2MPo6ei8GxCcgL16R5GdmXKRzrkAO2Xg@mail.gmail.com"
      type="cite">
      <div class="gmail_quote">Bonjour &agrave; Tous,<br>
        <br>
        <i>Ma probl&egrave;matique :</i><br>
        Appliquer une Authentification Kerberos sur ma 10aine de Web
        Services publi&eacute;s, de mani&egrave;re non intrusive au niveau du code.<br>
        <br>
        <i>Mon environnement Serveur</i><br>
        - JONAS 5.1.5<br>
        - stack WS : JAX-WS, avec une impl&eacute;mentation CXF sous-jacente<br>
        - mes WS sont d&eacute;velopp&eacute;s sous forme d'EJB<br>
        <br>
        <i>Les questions que je me pose :</i><br>
        - Puis-je faire cela de mani&egrave;re non intrusive, c.a.d <i>sans
          avoir &agrave; ajouter de code </i>dans mes WS tant au niveau
        serveur, qu'au niveau client ?<br>
      </div>
    </blockquote>
    <br>
    Perso, je dirais oui tant que l'authentification se fait au niveau
    de la couche transport (HTTP ?). <br>
    Cot&eacute; serveur, cela doit ressembler &agrave; ce que tu as d&eacute;ja fait (Apache
    en reverse proxy devant Jonas, configuration Jonas ?). <br>
    Cot&eacute; client, peut-&ecirc;tre cela : <br>
<a class="moz-txt-link-freetext" href="http://cxf.apache.org/docs/client-http-transport-including-ssl-support.html#ClientHTTPTransport%28includingSSLsupport%29-SpnegoAuthentication%28Kerberos%29">http://cxf.apache.org/docs/client-http-transport-including-ssl-support.html#ClientHTTPTransport%28includingSSLsupport%29-SpnegoAuthentication%28Kerberos%29</a><br>
    <br>
    <blockquote
cite="mid:CAGn21G+1_5f_kX1Z=y2MPo6ei8GxCcgL16R5GdmXKRzrkAO2Xg@mail.gmail.com"
      type="cite">
      <div class="gmail_quote">
        - Si oui, comment ? Avec WS-Security ? Avec WS-Policy ? En
        enrichissant la WSDL de mes WS ?<br>
      </div>
    </blockquote>
    Faire du WS-*, c'est beaucoup plus lourd que de rester sur de
    l'authentification sur HTTP ...<br>
    Dans ce cas, l'authentification ne se fait plus au niveau de la
    couche transport mais au niveau du XML.<br>
    Les intercepteurs CXF WSS4J permettent de modifier le XML pour
    ajouter dans le header SOAP les &eacute;l&eacute;ments li&eacute;s &agrave; la s&eacute;curit&eacute;.<br>
    <br>
    Bon courage en tout cas !<br>
    <br>
    Laurent<br>
    <br>
    <br>
  </body>
</html>

--------------080300050705050600060808--