Re: Appliquer une Authentification Kerberos sur mes WebServices, de manière non intrusive ?

Sylvain RICHET <[email protected]> Wed, 31 Aug 2011 09:34:39 +0200
Newsgroups gmane.comp.java.french.general
Message-ID <CAGn21G+gKPrP=F=KePq8sSJDN++7zrQZLEMMRBaLAFrxcLJKpA@mail.gmail.com>
--000e0cd22f4e286d1004abc829f8
Content-Type: text/plain; charset=ISO-8859-1
Content-Transfer-Encoding: quoted-printable

Merci Laurent pour ce focus sur la distinction niveau HTTP / Niveau XML.

Quant au lien CXF/SPNEGO, je l'avais d=E9j=E0 parcouru, en ayant un peu de =
mal =E0
le re-situer, et donc =E0 le comprendre.

:-)


Le 30 ao=FBt 2011 18:27, Laurent HUET <[email protected]> a =E9crit :

>  Bonjour,
>
>
>  Bonjour =E0 Tous,
>
> *Ma probl=E8matique :*
> Appliquer une Authentification Kerberos sur ma 10aine de Web Services
> publi=E9s, de mani=E8re non intrusive au niveau du code.
>
> *Mon environnement Serveur*
> - JONAS 5.1.5
> - stack WS : JAX-WS, avec une impl=E9mentation CXF sous-jacente
> - mes WS sont d=E9velopp=E9s sous forme d'EJB
>
> *Les questions que je me pose :*
> - Puis-je faire cela de mani=E8re non intrusive, c.a.d *sans avoir =E0 aj=
outer
> de code *dans mes WS tant au niveau serveur, qu'au niveau client ?
>
>
> Perso, je dirais oui tant que l'authentification se fait au niveau de la
> couche transport (HTTP ?).
> Cot=E9 serveur, cela doit ressembler =E0 ce que tu as d=E9ja fait (Apache=
 en
> reverse proxy devant Jonas, configuration Jonas ?).
> Cot=E9 client, peut-=EAtre cela :
>
> http://cxf.apache.org/docs/client-http-transport-including-ssl-support.ht=
ml#ClientHTTPTransport%28includingSSLsupport%29-SpnegoAuthentication%28Kerb=
eros%29
>
>
>  - Si oui, comment ? Avec WS-Security ? Avec WS-Policy ? En enrichissant
> la WSDL de mes WS ?
>
> Faire du WS-*, c'est beaucoup plus lourd que de rester sur de
> l'authentification sur HTTP ...
> Dans ce cas, l'authentification ne se fait plus au niveau de la couche
> transport mais au niveau du XML.
> Les intercepteurs CXF WSS4J permettent de modifier le XML pour ajouter da=
ns
> le header SOAP les =E9l=E9ments li=E9s =E0 la s=E9curit=E9.
>
> Bon courage en tout cas !
>
> Laurent
>
>
>

--000e0cd22f4e286d1004abc829f8
Content-Type: text/html; charset=ISO-8859-1
Content-Transfer-Encoding: quoted-printable

Merci Laurent pour ce focus sur la distinction niveau HTTP / Niveau XML.<br=
>
<br>
Quant au lien CXF/SPNEGO, je l&#39;avais d=E9j=E0 parcouru, en ayant un peu=
 de mal =E0 le re-situer, et donc =E0 le comprendre.<br>
<br>
:-)<br><br><br><div class=3D"gmail_quote">Le 30 ao=FBt 2011 18:27, Laurent =
HUET <span dir=3D"ltr">&lt;<a href=3D"mailto:[email protected]">laure=
[email protected]</a>&gt;</span> a =E9crit :<br><blockquote class=3D"gmail=
_quote" style=3D"margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:=
1ex;">

 =20
   =20
 =20
  <div bgcolor=3D"#FFFFFF" text=3D"#000000">
    Bonjour,<div class=3D"im"><br>
    <br>
    <blockquote type=3D"cite">
      <div class=3D"gmail_quote">Bonjour =E0 Tous,<br>
        <br>
        <i>Ma probl=E8matique :</i><br>
        Appliquer une Authentification Kerberos sur ma 10aine de Web
        Services publi=E9s, de mani=E8re non intrusive au niveau du code.<b=
r>
        <br>
        <i>Mon environnement Serveur</i><br>
        - JONAS 5.1.5<br>
        - stack WS : JAX-WS, avec une impl=E9mentation CXF sous-jacente<br>
        - mes WS sont d=E9velopp=E9s sous forme d&#39;EJB<br>
        <br>
        <i>Les questions que je me pose :</i><br>
        - Puis-je faire cela de mani=E8re non intrusive, c.a.d <i>sans
          avoir =E0 ajouter de code </i>dans mes WS tant au niveau
        serveur, qu&#39;au niveau client ?<br>
      </div>
    </blockquote>
    <br></div>
    Perso, je dirais oui tant que l&#39;authentification se fait au niveau
    de la couche transport (HTTP ?). <br>
    Cot=E9 serveur, cela doit ressembler =E0 ce que tu as d=E9ja fait (Apac=
he
    en reverse proxy devant Jonas, configuration Jonas ?). <br>
    Cot=E9 client, peut-=EAtre cela : <br>
<a href=3D"http://cxf.apache.org/docs/client-http-transport-including-ssl-s=
upport.html#ClientHTTPTransport%28includingSSLsupport%29-SpnegoAuthenticati=
on%28Kerberos%29" target=3D"_blank">http://cxf.apache.org/docs/client-http-=
transport-including-ssl-support.html#ClientHTTPTransport%28includingSSLsupp=
ort%29-SpnegoAuthentication%28Kerberos%29</a><div class=3D"im">
<br>
    <br>
    <blockquote type=3D"cite">
      <div class=3D"gmail_quote">
        - Si oui, comment ? Avec WS-Security ? Avec WS-Policy ? En
        enrichissant la WSDL de mes WS ?<br>
      </div>
    </blockquote></div>
    Faire du WS-*, c&#39;est beaucoup plus lourd que de rester sur de
    l&#39;authentification sur HTTP ...<br>
    Dans ce cas, l&#39;authentification ne se fait plus au niveau de la
    couche transport mais au niveau du XML.<br>
    Les intercepteurs CXF WSS4J permettent de modifier le XML pour
    ajouter dans le header SOAP les =E9l=E9ments li=E9s =E0 la s=E9curit=E9=
.<br>
    <br>
    Bon courage en tout cas !<br><font color=3D"#888888">
    <br>
    Laurent<br>
    <br>
    <br>
  </font></div>

</blockquote></div><br>

--000e0cd22f4e286d1004abc829f8--