gpt4 book ai didi

security - 在 web.xml 之外定义一个 (例如,服务器范围)

转载 作者:行者123 更新时间:2023-11-28 22:00:11 25 4
gpt4 key购买 nike

我想对部署在 Tomcat7 服务器上的所有 Web 应用程序应用安全约束。为此,我设置了一个 Realm 和 Valve。我的理解是 context.xml 的内容包含在部署到服务器的所有应用程序中——这部分似乎可以工作,因为我可以添加所有配置方式,并且我看到了它包含在各种部署的应用程序上下文中的效果。它非常适合在 Web 应用程序之间强制执行一致性。

尝试在 web.xml 之外定义如下所示的安全约束似乎不起作用:

<security-constraint>
<web-resource-collection>
<web-resource-name>myServletWAR</web-resource-name>
<url-pattern>*.jsp</url-pattern>
</web-resource-collection>
<auth-constraint>
<role-name>my_role</role-name>
</auth-constraint>
</security-constraint>

我在上下文标记之间的 context.xml 中执行此操作。没有来自 Tomcat 的投诉,但没有应用安全限制,例如,我可以在没有密码的情况下访问该应用程序。使用 context.xml 中的上述约束,我看到:

Aug 14, 2013 3:03:32 PM org.apache.catalina.authenticator.AuthenticatorBase invoke
FINE: Not subject to any constraint

...在日志中,无需授权即可访问“ protected ”资源。

当然,将相同的约束移动到 webapps 的 web.xml 会产生预期的约束行为,但我需要确保在给定服务器上的所有已部署应用程序中一致地应用约束。

安全约束需要在网络应用中吗?如果确实如此,如果不在 context.xml 中,我如何定义跨多个(尚未部署的)网络应用程序的安全约束?

This正是我想要设置的,但我想在 web.xml 之外(上方)强制执行约束。同样,它对整个服务器都是一致的。

我确实看到了另一个 similar question ,但我正在尝试找到一种在 Tomcat 配置中执行此操作的方法,而不必使用代码库(已编写)中的 Servlet API。

谢谢!

最佳答案

在我发布问题后的第二秒,我意识到:

$CATALINA_BASE/conf/web.xml 是我一直在寻找的答案。

它的根元素,正如人们所期望的那样,是 web-app,内容被添加到每个已部署的 web 应用程序(如每个上下文的 context.xml)添加 security-约束 有效。

我确实不得不重新启动 Tomcat(它显然不会自动部署该文件中的更改),但这不是问题,因为这在生产中不应该更改。

关于security - 在 web.xml 之外定义一个 <security-constraint>(例如,服务器范围),我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/18242619/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com