gpt4 book ai didi

java - 在 Tomcat 中配置基于 url 的 HTTPS 证书使用

转载 作者:搜寻专家 更新时间:2023-10-31 19:58:34 25 4
gpt4 key购买 nike

我正在开发一个 Web 应用程序,它使用客户端证书在与 Jersey 的 Web 服务调用期间针对 Tomcat 进行身份验证。到目前为止效果很好,但我需要一个在相同上下文中的 Web 前端来管理此应用程序。由于 SSL 配置是“按上下文”进行的,因此让前端使用 https 的唯一选择似乎是将客户端证书安装到访问浏览器中,该证书也在 tomcat 的信任库中列出(或者完全放弃使用 https) .

为了说明我真正想要的:

1. https://url-to-webapp/ws <- Should use client certificate
2. https://url-to-webapp/web <- Should just use a server certificate

这能否在 Tomcat 配置中以某种方式实现,甚至在应用程序代码中实现?

更新

我尝试了 EJP 建议的配置,但现在无论我使用证书如何,我都无法连接到 Tomcat - 它似乎在查找或其他过程中失败。如果我在 8080 上创建一个 HTTP 连接器,它会将我重定向到 8443。这是我正在使用的配置。有什么想法吗?

tomcat-用户.xml

<tomcat-users>
<role rolename="webservice"/>
<user username="CN=ClientCert,OU=Corp,O=Corp,L=London,S=London,C=UK" password="" roles="webservice"/>
</tomcat-users>

服务器.xml

<Connector port="8443" protocol="HTTP/1.1" SSLEnabled="true"
maxThreads="150" scheme="https" secure="true"
clientAuth="true" sslProtocol="TLS"
keystoreFile="c:\tomcat\keys\server.jks" keystorePass="password"
truststoreFile="c:\tomcat\keys\client.jks" truststorePass="password"/>

网络.xml

[...]
<security-constraint>
<display-name>ClientCertificateRequired</display-name>
<web-resource-collection>
<web-resource-name>MyWebService</web-resource-name>
<description/>
<url-pattern>/webservice/*</url-pattern>
</web-resource-collection>
<auth-constraint>
<description/>
<role-name>webservice</role-name>
</auth-constraint>
<user-data-constraint>
<description/>
<transport-guarantee>CONFIDENTIAL</transport-guarantee>
</user-data-constraint>
</security-constraint>
<login-config>
<auth-method>CLIENT-CERT</auth-method>
<realm-name>tomcat-users</realm-name>
</login-config>
<security-role>
<description/>
<role-name>webservice</role-name>
</security-role>
[...]
<servlet>
<display-name>Webservice</display-name>
<servlet-name>Webservice</servlet-name>
<servlet-class>com.sun.jersey.spi.container.servlet.ServletContainer</servlet-class>
[...]
<run-as>
<role-name>webservice</role-name>
</run-as>
</servlet>
[...]

最佳答案

您可以将 Tomcat 配置为使用客户端证书重新协商(与初始协商相反),以便是否请求客户端证书取决于所请求的 URL。

为此,您需要使用 clientAuth="false"在连接器配置中,然后是 <auth-method>CLIENT-CERT</auth-method>在您要使用客户端证书保护的 Web 应用程序中。

请注意,这使用了重新协商,因此您可能必须处理 TLS 重新协商错误问题。简而言之,2009 年 11 月左右发布了一个 TLS 协议(protocol)缺陷。直接的安全修复是禁用重新协商(除非强制使用非安全选项),然后实现 RFC 5746。请参阅第 1 阶段和第 2 阶段修复Oracle Java Transport Layer Security (TLS) Renegotiation Issue Readme .

对于您尝试执行的操作,您需要启用重新协商,并且为了安全起见,您必须使用 JRE 版本 1.6.0_22。

关于java - 在 Tomcat 中配置基于 url 的 HTTPS 证书使用,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/4233760/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com