最近、Webサービスセキュリティに関する話題が登場しました。必要と思われるWSE 3.0のビットである必要はありませんが、会社内でサービスをセキュリティで保護することについての詳細。会社内でWebサービスのセキュリティを実装する方法
たとえば、私たちは、1つ以上のWebサービスエンドポイントを通じて、会社全体で特定の機能を利用できるようにする可能性について議論してきました。この問題は、Webサービスに誰がアクセスできるかが分かります。私はそれらが3つの異なる方法でアクセスされていることを見ています:
- ウェブサイトで。このWebサイトは、サイトにアクセスするユーザーを偽装しているかもしれないし、そうでないかもしれないので、Webサービスへの呼び出しは、実際のユーザー、IISサービスアカウント、または他の理由で偽装しているかもしれない別のサービスアカウントとして行われる可能性があります。
- バッチプログラム。私たちは、はできまた、サーバー上で実行されているが、通常はユーザーのデスクトップ上のWindowsアプリケーションでは、サービスアカウント
- として実行している、ユーザーの資格情報は、理論的には、今
を使用される場合には誰のためにもWebサービスを開いたままにしておきます。無知は至福です、そうですか?しかし、攻撃者がネットワークにアクセスしてWebサービスを発見すると、彼は知的財産権を失うことになります。だからオープンは良くない。
IPアドレスやユーザー名などを調べるために、自家製のスキームを使ってロックすることができますが、それは管理上の悪夢のようです。
どのような考えですか?私たちはいくつかのアイデアを投げかけていますが、誰かがこのタイプの問題をすでに解決しているかどうかを知りたかったのです。
おかげ
なぜWSE 3.0を使用するのですか?それは時代遅れです。 –