dev2dev 首页 > 资源中心 > 技术文章
用于实现Web Services安全性的HTTPS
--详细说明了用于成功部署具有传输层安全的Web Services的服务器和客户端配置
<!-- 提取技术文章 -->
既然IT经理和黑客们十分清楚Web Services中固有的安全性风险,那么Web Services开发人员了解如何实现安全性架构就显得日益重要。然而,因为很多媒体关注于对新兴消息层安全技术,比如WS-Security、XML签名、XML加密和安全性断言标记语言(Security Assertion Markup Language ,SAML)等的高层讨论,从而使掌握实际的安全性基础知识和为解决要求您处理的任意类型安全性问题设计一个步进式的计划变得困难。
因此,让我们看一看实现和部署使用HTTPS的Web Services的具体细节。HTTPS是对HTTP的扩展,通过基于安全套接字层(Secure Sockets Layer ,SSL)对HTTP进行分层来使用传输层的安全性。尽管目前传输层安全性的主题并不如消息层安全性主题那么引人关注,但它确实具有几个重要的优点。它是一项成熟的技术,所以其相关的标准和工具都已开发出来。它还为熟悉传输层安全性,但是不熟悉Web Services的工程师提供一条极佳的过渡路径。
为了尽可能具体而实用地进行讨论,我将通过一个HTTPS实现的例子进行说明。我使用的例子是一个服务,它使用Java进行编写,部署时使用Apache Axis 1.0(Apache的第二代SOAP实现)和Apache Jakarta Tomcat 4.1.12作为servlet容器和HTTP服务器。这些工具均可免费用于商业或非商业用途。我将讲述一些特定于这些工具和技术的必需细节,但是这里讨论的原则同时也适用于其他Web Services技术,比如Microsoft的.Net。
HTTPS提供加密,可以确保私有性和消息的完整性。HTTPS还通过使用证书进行身份验证,可以应用于服务器端、客户端或同时应用于这二者。现今,具有服务器端证书的HTTPS是Web上最常见的配置。在这种配置中,客户端可以对服务器进行身份验证,但是服务器不能对客户端进行身份验证。然而,HTTPS还可以与基本的或摘要式身份验证联合使用,后者为客户端提供的身份验证形式功能更弱。部署使用HTTPS的Web Services时,要尽可能早地确定对身份验证的要求,这一点很重要。这些要求将决定您在何处使用证书,以及您想要在客户端使用何种辅助的身份验证机制(如果需要的话)。
为了举例说明如何基于HTTPS部署SOAP服务,我将使用金融机构作为例子,因为它对于为与其业务合作伙伴进行业务到业务的集成提供Web Services很有兴趣。在转而讨论安全性问题之前,让我们简短地看一看与示例安全性实现相关的Web Services部分。
自动化WSDL 假定这家金融机构想要公开简单方法getAccountBalance(accountNumber),该方法使用一个帐户号码作为输入,然后返回当前的帐户余额。Java方法签名可能像下面这样:
public float getAccountBalance(
int accountNumber) throws
InvalidAccountException {
// Perform database query and
// return result.
...
}
该方法签名为Java应用程序定义了接口,但是特定于语言的接口对于能够相互操作的Web Services来说是不够的。标准的方法是创建一份Web Services描述语言(Web Services Description Language,WSDL)文档。接着,这份WSDL文档便成为利用服务的业务合作伙伴的已公布接口。首次引入WSDL时,它们是手写的,而且这仍然是一个可行的选择。然而,更新的方法是使用能够自动生成WSDL的工具。Axis提供此种机制,Microsoft的.Net也是如此。要部署该实现,您需要配置组件(在这个例子中,是指Tomcat、Axis和实现Java类)以使其共同工作。Axis文档说明了所有细节,但是主要的步骤是把axis目录从您的Axis安装复制到您的Tomcat安装的webapps子目录。重新启动Tomcat时,它将读取存储为webapps/axis/WEB-INF/web.xml的Web Application描述,然后使用这些信息查找AxisServlet。
您可以以多种方式部署服务到Axis,但是最简单的方法是把您的Java源代码作为一个JWS文件复制到webapps/axis目录。通过使用JWS扩展名,您指示Axis这个文件是一个Java Web Services,并允许使用一个随需应变的编译过程(类似于用于JSP文件的编译过程)来处理这个文件。
对于这个特定的例子来说,您需要把一个名为Account.jws的文件复制到webapps/axis目录中。然后,您让浏览器指向http://localhost:8080/axis/Account.jws?wsdl就可以看到动态生成的WSDL文档。
在下一期中,我们将考虑针对基于HTTPS部署这个Web Services的服务器端配置。
关于作者
Jim Clune是ParaSoft 的开发经理,负责管理用于C、C++和Web开发的错误预防和错误检测工具的开发。1997年,他以质量咨询员的身份在ParaSoft开始了其职业生涯,很快被提升为软件工程师,亲自参与了ParaSoft 多项产品的开发工作。他拥有Harvey Mudd College的工程理科学士学位和Azusa Pacific University的应用计算机科学与技术(侧重于技术性的程序设计)硕士学位。Clune十分精通Windows、UNIX(包括 Linux)和Mac系统。他专攻C/C++、Visual Basic AML和PLC阶梯逻辑语言。
原文出处
http://www.fawcette.com/javapro/2003_08/online/webservices_jclune_08_25_03/
分享到:
相关推荐
三菱FX3G FX3S与四台E700变频器Modbus RTU通讯控制:正反转、频率设定与读取方案,三菱FX3G FX3S与四台E700变频器通讯:Modbus RTU协议实现正反转、频率设定与控制,快速反馈与教程包含,三菱FX3G FX3S 485协议通讯四台三菱E700变频器程序资料 三菱FX3G FX3S+485bd扩展,采用modbus rtu协议,crc校验,通讯控制四台E700变频器,可以实现正反转,停止,频率的设定,频率,电流等的读取。 反馈快,使用方便,包括教程,plc和触摸屏程序,变频器参数设置和接线,别的变频器支持rtu协议也可以实现。 ,三菱FX系列PLC; 485协议通讯; 变频器E700; 通讯控制; 参数设置; 教程。,三菱PLC控制E700变频器:485协议通讯与程序设置全解
1、文件内容:hyphen-nl-0.20050617-10.el7.rpm以及相关依赖 2、文件形式:tar.gz压缩包 3、安装指令: #Step1、解压 tar -zxvf /mnt/data/output/hyphen-nl-0.20050617-10.el7.tar.gz #Step2、进入解压后的目录,执行安装 sudo rpm -ivh *.rpm 4、更多资源/技术支持:公众号禅静编程坊
西门子S7-1200PLC结构化编程在5轴伺服项目中的应用:模块化设计、触摸屏控制及电气图纸实战解析,西门子S7-1200PLC结构化编程实现多轴联动与多种伺服功能应用:CAD图纸、PLC程序和触摸屏程序协同运作。,西门子S7-1200PLC结构化编程5轴伺服项目 ,包含plc程序、威纶通触摸屏程序、cad电气图纸。 可以实现以下功能,规格有: 1.三轴机械手X轴-Y轴-Z轴联动取放料PTO脉冲定位控制台达B2伺服 2.台达伺服速度模式应用+扭矩模式应用实现收放卷 3.程序为结构化编程,每一功能为模块化设计,功能:自动_手动_单步_暂停后原位置继续运行_轴断电保持_报警功能_气缸运行及报警. 4.每个功能块可以无数次重复调用,可以建成库,用时调出即可 5.上位机采样威纶通触摸屏 6.参考本案例熟悉掌握结构化编程技巧,扩展逻辑思维。 博图14以上都可以打开 ,核心关键词:西门子S7-1200PLC; 结构化编程; 5轴伺服项目; PLC程序; 威纶通触摸屏程序; CAD电气图纸; 三轴机械手; PTO脉冲定位控制; 台达B2伺服; 速度模式应用; 扭矩模式应用; 模块化设计; 轴断电保
情感分析算法在多个领域有着广泛的应用场景和丰富的案例
基于MATLAB仿真的MMC整流站与逆变站柔性互联技术研究:快速工况仿真与环流抑制控制,基于MATLAB仿真的MMC整流站与逆变站运行分析及四端柔性互联工况仿真模拟研究,21电平MMC整流站、MMC逆变站、两端柔性互联的MATLAB仿真模型,4端柔性互联、MMC桥臂平均值模型、MMC聚合模型(四端21电平一分钟即能完成2s的工况仿真) 1-全部能正常运行,图四和图五为仿真波形 2-双闭环控制,逆变站PQ控制,整流站站Udc Q控制 3-最近电平逼近调制+子模块电容充电 4-环流抑制控制 ,1. 21电平MMC整流站; 2. MMC逆变站; 3. MATLAB仿真模型; 4. 两端柔性互联; 5. 桥臂平均值模型; 6. 聚合模型; 7. 双闭环控制; 8. 最近电平逼近调制; 9. 子模块电容充电; 10. 环流抑制控制。,基于柔性互联的MMC系统仿真模型:多电平控制与环流抑制研究
有效应对网络舆情教育培训PPT.pptx
1.版本:matlab2014/2019a/2024a 2.附赠案例数据可直接运行matlab程序。 3.代码特点:参数化编程、参数可方便更改、代码编程思路清晰、注释明细。 4.适用对象:计算机,电子信息工程、数学等专业的大学生课程设计、期末大作业和毕业设计。
Matlab领域上传的视频是由对应的完整代码运行得来的,完整代码皆可运行,亲测可用,适合小白; 1、从视频里可见完整代码的内容 主函数:main.m; 调用函数:其他m文件;无需运行 运行结果效果图; 2、代码运行版本 Matlab 2019b;若运行有误,根据提示修改;若不会,私信博主; 3、运行操作步骤 步骤一:将所有文件放到Matlab的当前文件夹中; 步骤二:双击打开main.m文件; 步骤三:点击运行,等程序运行完得到结果; 4、仿真咨询 如需其他服务,可私信博主; 4.1 博客或资源的完整代码提供 4.2 期刊或参考文献复现 4.3 Matlab程序定制 4.4 科研合作
淘宝买的,直接分享给大家了,没有测试环境,也没有办法去测。但我想,他应该是可以用的
1.版本:matlab2014/2019a/2024a 2.附赠案例数据可直接运行matlab程序。 3.代码特点:参数化编程、参数可方便更改、代码编程思路清晰、注释明细。 4.适用对象:计算机,电子信息工程、数学等专业的大学生课程设计、期末大作业和毕业设计。
ACM比赛经验分享(基础知识与算法准备等)
运行GUI版本,可二开
1.版本:matlab2014/2019a/2024a 2.附赠案例数据可直接运行matlab程序。 3.代码特点:参数化编程、参数可方便更改、代码编程思路清晰、注释明细。 4.适用对象:计算机,电子信息工程、数学等专业的大学生课程设计、期末大作业和毕业设计。
该是指包含恶意网址的数据库或数据集,它通常被用于网络安全研究、恶意软件检测、网络欺诈防范等领域。研究人员和安全专家会利用这个数据集来分析恶意网址的特征、行为模式,进而开发出相应的检测算法和防护措施,以识别和阻止恶意网址对用户设备和网络环境造成的潜在威胁。该数据集包含约 651,191 条经过标记的 URL,涵盖了四种主要类型:良性(Benign)、篡改(Defacement)、钓鱼(Phishing)和恶意软件(Malware)。其中,良性 URL 占据了约 428,103 条,篡改 URL 有 96,457 条,钓鱼 URL 为 94,111 条,而恶意软件 URL 则有 32,520 条。该数据集的显著特点是其多类别分类的全面性,不仅包括常见的恶意 URL 类型,还涵盖了大量良性 URL,使得研究人员能够更全面地理解和区分不同类型的 URL。此外,数据集以原始的 URL 形式提供,研究人员可以根据需要提取和创建特征,而不受预设特征的限制。
字卡v4.3.4 原版 三种UI+关键字卡控制+支持获取用户信息+支持强制关注 集卡模块从一开始的版本到助力版本再到现在的新规则版本。 集卡模块难度主要在于 如何控制各种不同的字卡组合 被粉丝集齐的数量。 如果不控制那么一定会出现超过数量的粉丝集到指定的字卡组合,造成奖品不够的混乱,如果大奖价值高的话,超过数量的粉丝集到大奖后,就造成商家的活动费用超支了。我们冥思苦想如何才能限制集到指定字卡组合的粉丝数,后我们想到了和支付宝一样的选一张关键字卡来进行规则设置的方式来进行限制,根据奖品所需的关键字卡数,设定规则就可以控制每种奖品所需字卡组合被粉丝集到的数量,规则可以在活动进行中根据需要进行修改,活动规则灵活度高。新版的集卡规则,在此次政府发布号的活动中经受了考验,集到指定字卡组合的粉丝没有超出规则限制。有了这个规则限制后,您无需盯着活动,建好活动后就无人值守让活动进行就行了,您只需要时不时来看下蹭蹭上涨的活动数据即可。 被封? 无需担心,模块内置有防封功能,支持隐藏主域名,显示炮灰域名,保护活动安全进行。 活动准备? 只需要您有一个认证服务号即可,支持订阅号借用认证服务号来做活动。如果您
DSP28035的CAN通信升级方案:包括源码、测试固件与C#上位机开发,支持周立功USBCAN-II兼容盒及BootLoader闪烁指示,DSP28035的CAN升级方案及详细配置说明:使用新动力开发板与C#上位机软件实现固件升级,涉及用户代码、BootLoader代码及硬件连接细节,DSP28035的can升级方案 提供源代码,测试用固件。 上位机采用c#开发。 说明 一、介绍 1、测试平台介绍:采用M新动力的DSP28035开发板,CAN口使用GPIO30\31。波特率为500K。 2、28035__APP为测试用的用户代码,ccs10.3.1工程,参考其CMD配置。 3、28035_Bootloader_CAN为bootloader源代码,ccs10.3.1工程; 4、SWJ为上位机,采用VS2013开发,C#语言。 5、测试使用的是周立功的USBCAN-II,can盒,如果用一些国产可以兼容周立功的,则更这里面的ControlCAN.dll即可。 6、升级的app工程需要生成hex去升级,具体参考我给的工程的设置。 7、BootLoader代码,只有D400这一个灯1s闪烁一
基于Matlab的数字验证码识别系统:预处理与不变矩算法的实践应用及GUI界面构建,基于MATLAB不变矩算法的数字验证码识别系统设计与实现,基于matlab不变矩算法实现数字验证码 过程:先对验证图像进行去噪、定位、归一化等预处理,然后计算待识别数字的不变矩,再进行特征匹配,得到识别结果。 以Matlab软件为开发平台来进行设计实现及仿真,并构建相应的GUI界面。 实验结果表明利用不变矩在识别数字验证码方面具有可行性。 ,关键词:Matlab;不变矩算法;数字验证码;预处理;特征匹配;GUI界面;实验验证;可行性。,Matlab实现数字验证码识别:预处理与不变矩算法的GUI仿真
基于STM32F103的磁编码器通讯方案:原理图、PCB设计与源码实现,附多摩川协议手册解析,基于STM32F103的精准多摩川绝对值磁编码器通讯解决方案:原理图、PCB设计与源码实践手册,完整包含多摩川协议解析,基于STM32F103的多摩川绝对值磁编码器通讯方案 包含:原理图,PCB,源码,多摩川协议手册 ,核心关键词:STM32F103;多摩川绝对值磁编码器;通讯方案;原理图;PCB;源码;多摩川协议手册;,基于STM32F103的绝对值磁编码器通讯方案:原理图PCB与源码解析,附多摩川协议手册
1.版本:matlab2014/2019a/2024a 2.附赠案例数据可直接运行matlab程序。 3.代码特点:参数化编程、参数可方便更改、代码编程思路清晰、注释明细。 4.适用对象:计算机,电子信息工程、数学等专业的大学生课程设计、期末大作业和毕业设计。
php项目之学生成绩查询系统源码,项目仅供学习参考使用