- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我有一个 Web API Web 服务,它被许多采用不同技术(如 Java、.NET 等)的客户端应用程序使用。因此,我的用户凭据是存储在单独的数据库中。
我的 Web 服务托管在 IIS 中,我在服务器端配置并启用了 SSL,以确保对请求/响应消息进行加密和签名。
我还配置了 IIS 的 IP 地址限制功能,以允许来自少数已知 IP 地址的请求。
我不喜欢使用 Basic Authentication,因为它会在每条消息中以纯文本形式发送凭据,尽管消息是使用 SSL 加密的。
我不能使用集成 Windows 身份验证,显然是因为我的用户与我的服务器不在同一个域中。
我无法使用表单例份验证,因为我的客户端不是基于浏览器的。
那么为我的 Web 服务实现身份验证和授权的最佳方式是什么?
我在想一种方法是提供一个Authenticate(username, password) web 方法,它的行为类似于一个Identity Provider/Security-token-service 并生成一个特定于该用户的 token 在特定时间后过期。然后,客户端必须随每个 Web 方法请求发送身份验证 token ,我通过为我的 Controller 创建自定义授权过滤器来确保这一点。
这种方法的优点是用户不必在每次请求时发送用户名/密码,而只需发送一个临时 token 。缺点显然是管理代币生命周期;什么时候到期?例如如果一个小时内没有请求。
为我的 Web 服务实现身份验证和授权的最佳方式是什么?
最佳答案
我将在我对 SOAP 服务的评论中讨论身份验证选项。授权在服务器应用程序中实现,并且与所选的身份验证类型基本无关。Web 服务分为三 (3) 类:-私有(private)的-社区-公开
您提供的网络服务听起来像是一项社区服务,因为它仅供受信任的合作伙伴使用。我知道这一点是因为您解释说在 IIS 中配置了 IP 地址限制。包括 IP 地址限制是实现安全 Web 服务的众多好措施之一。安全不是一回事。它是许多防御的积累。 IP 地址限制是一个好的开始。
Web 服务本质上是无状态的。因此,通常在调用 Web 服务时每个请求都必须包含凭据(用户名和密码)。因此,这不是问题或顾虑。
HTTP 基本身份验证是一个不错的选择。它得到所有客户端和服务器应用程序的支持并且易于实现。我喜欢将 HTTP 基本身份验证视为最低公分母。我不排除它。 HTTP 基本身份验证在 http header 中以纯文本形式包含凭据,因此始终建议包含 SSL (HTTPS) 以加密传输 channel 。
WS-Security 是一种非常常见的 Web 服务授权标准。它是 Web 服务的行业标准,规范由结构化信息标准促进组织 (OASIS) 组织发布。 WS-Security 包含一个用于包含用户名/密码的 UsernameToken 配置文件。 WS-Security block 被添加到 SOAP 消息的 header 中。相比之下,HTTP 基本身份验证被添加到 HTTP header 中。 HTTP 基本身份验证附加到传输协议(protocol)。相比之下,WS-Security 是附加到 SOAP 消息上的。 WS-Security UsernameToken 为纯文本,因此始终建议包含 SSL (HTTPS)。
另一种选择是客户端证书身份验证。此选项使用数字证书代替用户名/密码作为身份验证 token 。这种方法效果很好,但要求 Web 服务团队成员和客户端应用程序团队成员都熟悉 SSL 数字证书作为先决条件。该方法的学习曲线高于其他方法。
您描述的自定义解决方案不是必需的,因为存在如此多的行业标准来实现和解决您寻求的解决方案。例如,如果您在 Web 服务中实现 WS-Security,则不必向客户端应用程序团队提供文档并解释如何在他们的客户端应用程序中实现它。 WS-Security 是一个行业标准,它有很好的文档记录,并且受到当今大多数现代 SOAP 服务器和 SOAP 客户端的支持。这同样适用于 HTTP 基本身份验证。
希望对您有所帮助。干杯,DCova
关于asp.net-mvc - 如何为我的 Web API Web 服务实现身份验证和授权?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/15854184/
我们正在创建一个 n 层 Silverlight LOB 应用程序,并且正在考虑使用 .NET RIA 服务。我们不清楚这与我们当前的 WCF 服务 API 的关系在哪里。我们当前的架构是: 银光
上下文:我在celery + rabbitmq堆栈上有一个主工作系统。 系统已docker化(此处未提供worker服务) version: '2' services: rabbit:
我是 Windows Azure 新手,我正在尝试将我的 Web 应用程序部署到 Windows Azure。在我的应用程序中,我使用了一些 Web 服务,现在我想知道如何在 Windows Azur
因此,根据我对服务的了解,自定义对象似乎是写入服务以返回数据的方式。如果我正在编写将用于 1) 填充数据库或 2) 为网站提供信息的服务,是否有返回数据集/数据表而不是包含所有这些的自定义对象列表的用
我在 google 和 stackoverflow 上都找过答案,但似乎找不到。我正在尝试将 azure 实验的输出获取到应用程序。我使用 ibuildapp 和谷歌表单制作了该应用程序。如何使用 g
我不小心删除了 kubernetes svc: service "kubernetes" deleted 使用: kubectl delete svc --all 我该怎么办?我只是想删除服务,以便
我正在努力确定解决网络服务问题的最有效方法。 我的情况:我正在开发一个 Android 应用程序,它通过 Web 服务从 mysql 数据库(在我自己的服务器 PC 上)存储和检索数据。用户按下提交按
我一直在翻阅 Android 文档,我很好奇。什么时候绑定(bind)服务而不是不绑定(bind)服务?它提供了哪些优点/限制? 最佳答案 When would you bind a service
我试图从架构的角度理解 hive,我指的是 Tom White 关于 Hadoop 的书。 我遇到了以下关于配置单元的术语:Hive Services、hiveserver2、metastore 等。
我的问题:安装服务后我无法导航到基地址,因为服务不会继续运行(立即停止)。我需要在服务器或我的机器上做些什么才能使 baseAddress 有效吗? 背景:我正在尝试学习如何使用 Windows 服务
我正在努力就 Web 服务的正确组织做出决定。我应该有多个 ASMX 来代表 Web 服务中的不同功能,还是应该有一个 ASMX? 如果我有多个 ASMX,这不构成多个 Web 服务吗? 如果我只有一
我正在从事一个在 azure 平台上提供休息服务的项目。该服务由 iPhone 客户端使用,这是选择其余方法的重要原因之一。 我们希望通过 AccessControlService(ACS) 并使用
我是 Ionic 新手,正在使用 Ionic 3.9.2 我有几个终端命令来为我的 ionic 应用程序提供服务,但是,我没有发现这两个命令之间有任何区别。 ionic serve 和 ionic s
关闭。这个问题需要多问focused 。目前不接受答案。 想要改进此问题吗?更新问题,使其仅关注一个问题 editing this post . 已关闭 8 年前。 Improve this ques
作为项目的一部分,我期待着问这个问题。我过去有开发和使用 Web 服务的经验,并且非常熟悉这些服务。但是,有人告诉我,作为下一个项目的一部分,我将需要使用“安全”的 Web 服务。您能否提供一些见解,
我浏览了很多关于这个问题的信息,但找不到解决方案。这里的问题是,我想使用 Apache Cordova 和 Visual Studio 连接到 wcf。因此,如果有人找到合适的工作解决方案,请发布链接
我在 Windows 服务中托管了一个 WCF(从 MS 网站示例中选取),我可以使用 SOAP UI 访问和调用方法。但是,当我尝试使用 jquery 从 Web 应用程序调用相同的方法时,我不断收
我们构建了一个 Android 应用程序,它从 Android 向我的 PHP 服务器发送 HTTP 请求。作为响应,Web 服务将 JSON 对象发送到 Android 应用程序以显示结果。 就像其
我想在 android 应用程序中调用 soap web 服务,它需要一个枚举值作为参数,它是一个标志枚举。如何从 Android 应用程序将一些值作为标志枚举传递给此 Web 服务方法? 我使用 K
我尝试在模拟器上安装 Google Play。我已按照 Google Dev Site 中的说明进行操作. 使用 ADV 管理器似乎没问题,设备的目标是 Google API 版本 22,但是当我运行
我是一名优秀的程序员,十分优秀!