Avatar billede dsj Nybegynder
27. december 2002 - 17:48 Der er 16 kommentarer og
1 løsning

Guide om security roles

Nogen der ved hvor jeg finder en god guide/tutorial til hvordan man opsætter security roles og får det til at virke både i forbindelse med ejb's og jsp-sider?

I Sun's tutorial forklares nemlig kun hvordan man gør med deres eget skod-deploytool, som jeg helst vil undgå.
Avatar billede arne_v Ekspert
27. december 2002 - 17:59 #1
Hvilken server ?
Avatar billede dsj Nybegynder
27. december 2002 - 18:13 #2
jboss med implementeret tomcat.
Avatar billede arne_v Ekspert
27. december 2002 - 18:16 #3
JBoss 3.0 Quick Start Guide
kapitel 8
Avatar billede arne_v Ekspert
27. december 2002 - 18:18 #4
Og ja - det er desværre ret tungt stof.
Avatar billede dsj Nybegynder
27. december 2002 - 18:24 #5
Når nu jeg har lavet et lille website (jsp + ejb's) som krævede brugergodkendelse (indtastning af brugernavn + adgangskode og sammenligning med DB) har jeg efter login lagt brugerens login-navn i session og øverst i alle jsp-sider spurgt til om brugernavnet var indlæst i session. Hvis ikke blev brugeren forwarded til login-siden.

Security roles... er den en smartere måde at gøre noget sådan på?
Avatar billede bufferzone Praktikant
27. december 2002 - 18:26 #6
Har du kikket på http://www.nsa.gov de har en del guides liggende, måske kan noget bruges??
Avatar billede dsj Nybegynder
27. december 2002 - 18:31 #7
Nu vi er ved sikkerhed, ved i hvordan man sætter jboss til at kører SSL på f.eks. en bestemt jsp-side ?? Det kunne være rart at bruge SSL i login-siden...
Avatar billede arne_v Ekspert
27. december 2002 - 18:31 #8
Det du har lavet er "application managed security". D.v.s. at
din egen applikation selv holder styr på det hele.

J2EE understøtter "container managed security". D.v.s. at
containeren holder styr på adgangen.

Det er 2 forskellige måder at gøre det samme på.

Det første er langt det nemmeste, men der er en masse kloge
mennesker som isger at det andet er smartere.
Avatar billede dsj Nybegynder
27. december 2002 - 18:33 #9
Er det min måde at lave sikkerhed på sikker nok, eller er det bare for nemt at omgå ?
Avatar billede arne_v Ekspert
27. december 2002 - 18:34 #10
Ja du sætter Tomcat til at køre SSL.

I server.xml finde følgende sektion:

<!-- Define an SSL HTTP/1.1 Connector on port 8443 -->
    <!--
    <Connector className="org.apache.catalina.connector.http.HttpConnector"
              port="8443" minProcessors="5" maxProcessors="75"
              enableLookups="true"
          acceptCount="10" debug="0" scheme="https" secure="true">
      <Factory className="org.apache.catalina.net.SSLServerSocketFactory"
              clientAuth="false" protocol="TLS"/>
    </Connector>
    -->

Den skal du bare enable.

Hvis du bruger JDK 1.3.x skal du downloade JCE, men alt
skulle være klart i JDK 1.4.x (hvis jeg husker rigtigt).
Avatar billede arne_v Ekspert
27. december 2002 - 18:35 #11
Men iøvrigt bruger de fleste følgende:

--(HTTPS)-->Apache--(AJP)-->Tomcat

d.v.s. lader Apache håndtere SSL.
Avatar billede arne_v Ekspert
27. december 2002 - 18:36 #12
"application managed security" kan sagtens implementeres
sikkert, så det ikke kan omgåes.
Avatar billede arne_v Ekspert
27. december 2002 - 18:38 #13
Jeg mener at en af pointerne i "container managed security"
er at der er sikkerhed i alle led - også på EJB's.

Med "application managed security" checker man normalt kun
ude i fronten.

Det betyder at du naturligvis skal sikre dig, at dine EJB'er
ikke kan kaldes uden om JSP/servlets.

Det kan man normalt gøres via en firewall eller lignende.
Avatar billede dsj Nybegynder
27. december 2002 - 18:44 #14
Nåh arne, du må hellere få dine point, men ved du noget om hvordan det skal gøres (cirka), hvis "application managed security" ikke skal kunne omgås; nogen retningslinier eller lignende?
Avatar billede arne_v Ekspert
27. december 2002 - 18:48 #15
Du skal jo simplethen sikre dig at man ikke kan omgå
sikkerheden.

Alle JSP som henter data og alle servlets som opdaterer
data skal checke om brugeren har adgang.

Så skal man sikre sig at der ikke er direkte adgang til hverken
EJB's eller bagvedliggende databaser.

EJB's sikres via firewall, brug af local interfaces etc..

Databaser sikres via firewall, username/password, restriktioner
på hvilke servere der har adgang etc..
Avatar billede dsj Nybegynder
27. december 2002 - 18:50 #16
ok tak for hjælpen :)
Avatar billede arne_v Ekspert
27. december 2002 - 18:54 #17
Forskellen i "container managed security" er at:
* man definerer tingene i XML i.s.f. i Java
* man kan nemt putte det på EJB'er også
(til gengæld er det så noget langhåret at sætte sig ind i
og desværre server specifikt)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Kurser inden for grundlæggende programmering

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester