Re: Appliquer une Authentification Kerberos sur mes WebServices, de manière non intrusive ?
Sylvain RICHET <[email protected]> Wed, 31 Aug 2011 09:34:39 +0200
| Newsgroups | gmane.comp.java.french.general |
|---|---|
| Message-ID | <CAGn21G+gKPrP=F=KePq8sSJDN++7zrQZLEMMRBaLAFrxcLJKpA@mail.gmail.com> |
--000e0cd22f4e286d1004abc829f8 Content-Type: text/plain; charset=ISO-8859-1 Content-Transfer-Encoding: quoted-printable Merci Laurent pour ce focus sur la distinction niveau HTTP / Niveau XML. Quant au lien CXF/SPNEGO, je l'avais d=E9j=E0 parcouru, en ayant un peu de = mal =E0 le re-situer, et donc =E0 le comprendre. :-) Le 30 ao=FBt 2011 18:27, Laurent HUET <[email protected]> a =E9crit : > Bonjour, > > > Bonjour =E0 Tous, > > *Ma probl=E8matique :* > Appliquer une Authentification Kerberos sur ma 10aine de Web Services > publi=E9s, de mani=E8re non intrusive au niveau du code. > > *Mon environnement Serveur* > - JONAS 5.1.5 > - stack WS : JAX-WS, avec une impl=E9mentation CXF sous-jacente > - mes WS sont d=E9velopp=E9s sous forme d'EJB > > *Les questions que je me pose :* > - Puis-je faire cela de mani=E8re non intrusive, c.a.d *sans avoir =E0 aj= outer > de code *dans mes WS tant au niveau serveur, qu'au niveau client ? > > > Perso, je dirais oui tant que l'authentification se fait au niveau de la > couche transport (HTTP ?). > Cot=E9 serveur, cela doit ressembler =E0 ce que tu as d=E9ja fait (Apache= en > reverse proxy devant Jonas, configuration Jonas ?). > Cot=E9 client, peut-=EAtre cela : > > http://cxf.apache.org/docs/client-http-transport-including-ssl-support.ht= ml#ClientHTTPTransport%28includingSSLsupport%29-SpnegoAuthentication%28Kerb= eros%29 > > > - Si oui, comment ? Avec WS-Security ? Avec WS-Policy ? En enrichissant > la WSDL de mes WS ? > > Faire du WS-*, c'est beaucoup plus lourd que de rester sur de > l'authentification sur HTTP ... > Dans ce cas, l'authentification ne se fait plus au niveau de la couche > transport mais au niveau du XML. > Les intercepteurs CXF WSS4J permettent de modifier le XML pour ajouter da= ns > le header SOAP les =E9l=E9ments li=E9s =E0 la s=E9curit=E9. > > Bon courage en tout cas ! > > Laurent > > > --000e0cd22f4e286d1004abc829f8 Content-Type: text/html; charset=ISO-8859-1 Content-Transfer-Encoding: quoted-printable Merci Laurent pour ce focus sur la distinction niveau HTTP / Niveau XML.<br= > <br> Quant au lien CXF/SPNEGO, je l'avais d=E9j=E0 parcouru, en ayant un peu= de mal =E0 le re-situer, et donc =E0 le comprendre.<br> <br> :-)<br><br><br><div class=3D"gmail_quote">Le 30 ao=FBt 2011 18:27, Laurent = HUET <span dir=3D"ltr"><<a href=3D"mailto:[email protected]">laure= [email protected]</a>></span> a =E9crit :<br><blockquote class=3D"gmail= _quote" style=3D"margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:= 1ex;"> =20 =20 =20 <div bgcolor=3D"#FFFFFF" text=3D"#000000"> Bonjour,<div class=3D"im"><br> <br> <blockquote type=3D"cite"> <div class=3D"gmail_quote">Bonjour =E0 Tous,<br> <br> <i>Ma probl=E8matique :</i><br> Appliquer une Authentification Kerberos sur ma 10aine de Web Services publi=E9s, de mani=E8re non intrusive au niveau du code.<b= r> <br> <i>Mon environnement Serveur</i><br> - JONAS 5.1.5<br> - stack WS : JAX-WS, avec une impl=E9mentation CXF sous-jacente<br> - mes WS sont d=E9velopp=E9s sous forme d'EJB<br> <br> <i>Les questions que je me pose :</i><br> - Puis-je faire cela de mani=E8re non intrusive, c.a.d <i>sans avoir =E0 ajouter de code </i>dans mes WS tant au niveau serveur, qu'au niveau client ?<br> </div> </blockquote> <br></div> Perso, je dirais oui tant que l'authentification se fait au niveau de la couche transport (HTTP ?). <br> Cot=E9 serveur, cela doit ressembler =E0 ce que tu as d=E9ja fait (Apac= he en reverse proxy devant Jonas, configuration Jonas ?). <br> Cot=E9 client, peut-=EAtre cela : <br> <a href=3D"http://cxf.apache.org/docs/client-http-transport-including-ssl-s= upport.html#ClientHTTPTransport%28includingSSLsupport%29-SpnegoAuthenticati= on%28Kerberos%29" target=3D"_blank">http://cxf.apache.org/docs/client-http-= transport-including-ssl-support.html#ClientHTTPTransport%28includingSSLsupp= ort%29-SpnegoAuthentication%28Kerberos%29</a><div class=3D"im"> <br> <br> <blockquote type=3D"cite"> <div class=3D"gmail_quote"> - Si oui, comment ? Avec WS-Security ? Avec WS-Policy ? En enrichissant la WSDL de mes WS ?<br> </div> </blockquote></div> Faire du WS-*, c'est beaucoup plus lourd que de rester sur de l'authentification sur HTTP ...<br> Dans ce cas, l'authentification ne se fait plus au niveau de la couche transport mais au niveau du XML.<br> Les intercepteurs CXF WSS4J permettent de modifier le XML pour ajouter dans le header SOAP les =E9l=E9ments li=E9s =E0 la s=E9curit=E9= .<br> <br> Bon courage en tout cas !<br><font color=3D"#888888"> <br> Laurent<br> <br> <br> </font></div> </blockquote></div><br> --000e0cd22f4e286d1004abc829f8--