电子平台的安全模式设计
1、 前言
由于电子平台的办公信息的敏感性以及网络的虚拟性和开放性,决定了电子平台系统需要有强有力的用户访问安全、网络安全、系统安全、应用程序安全、数据库和事务管理器安全来保证电子平台系统的安全。而系统采用J2EE框架正是满足以上需要,它不但将安全任务的一些内容转移给容器,且能够提供应用程序员完成安全任务的功能。
2、 方案的整体设计
1、 用户访问安全:
用户访问安全不仅仅是Web访问,还包括其他类型的访问,例如电子数据交互(EDI,Electronic Data Interchange),在电子平台系统中我们主要用到的是webservice。为了保证用户访问的安全性,我们主要从以下几个方面来考虑
Ø 定义验证方法:这部分包括CAS的验证、系统的基本验证
Ø 定义安全角色:为不同的用户建立不同角色,避免了不同角色之间在权限上的混乱。
Ø 为单个的servlet/jsp定义安全角色引用:为一些比较特殊的或则安全级别比较高的servlet/jsp定义安全角色引用。
1) Web访问:
将电子平台系统所使用的WEB系统配置成安全的WEB系统,采用要求用户访问时提供数字证书的工作方式,使用HTTPS协议保证信息传输的安全性及完整性;将从用户提交的数字证书中获取的用户信息(如姓名)作为在系统中注册、登录的依据,从而保证了在处理业务的时候具有法律性和不可抵赖性。另一方面,HTTPS协议将Web应用与非授权的访问隔离开来。
1) Web Service
这一部分内容暂定
2、 网络安全
网络安全主要就是保证机密性和信息完整性,为此我们采用了集中认证的登录模式,将有证书和无证书用户的访问隔开来,从而保证了网络的安全性能。下面就是集中认证模式的一个网络视图,其中CA服务器,是采用第三方CA认证机构信诚通的服务器。
集中认证网络示意图
3、 系统安全
系统的安全主要是在用户登录系统的时候对用户的身份验证。
4、 应用程序安全
为J2EE应用程序提供J2EE安全,由于电子平台系统与集中认证的系统相独立,故只需要在电子平台系统中提供J2EE相关安全就可以保证整个系统的安全性。J2EE应用程序安全使用基于角色的安全机制,在开发期间,我们应当通过为特定的安全角色分配安全资源和方法来确定应用程序的安全策略。在应用程序装配期间,安全角色被影射为真实的用户和组。这种两段式安全管理方法给予应用程序很大的灵活性和可移植性,在运行时,J2EE容器负责强迫执行访问控制安全的资源和方法。J2EE容器支持两类安全:
·说明性的安全性
·可编程的安全性
我们在本系统中采用说明性的安全性,说明性的安全性意味着安全策略在部署描述文件中定义,而不是在应用程序代码中。这样做,一是减轻编码的工作量;二是可以根据客户的要求更改角色,而不需要更改代码。下面我们分为Web模块和Ejb模块来讨论
1)Web模块的说明性安全
我们在前面的“用户访问安全”讨论的,为了保证用户访问安全,我们从定义验证方法、定义安全角色、为单个的servlet/jsp定义安全角色引用三个方面进行设计的,Web模块的说明性安全就是为了实现“定义安全角色”、“为单个的servlet/jsp定义安全角色引用”这两个要求,为了方便讨论我们将这连个要求分开讨论。
定义的几种角色:
大众用户 everyone
企业用户 enterprise
质检用户 organ
市监督局 city_ surveillance
省监督局 province_ surveillance
国家监督局 country_ surveillance
平台管理员 plat _manager
(A)定义验证方法:
(B)定义安全角色:
(C)定义安全约束:
(D)为单个的servlet/jsp定义安全角色引用(可选):
2)EJB模块的说明性的安全性
EJB是执行应用程序的业务逻辑的J2EE组件。它是一般用于访问敏感的数据。这样,为EJB指派恰当的策略是非常重要的。
访问控制应用于单独的会话和实体bean方法,所以只有属于特定安全角色的调用这些方法。会话、实体和消息驱动bean方法在调用者(EJB服务器)的身份下或者一个特定的安全角色下被委托执行。这称为委托策略(Delegation Policy)或者成为以他人身份运行模式映射(Run-As Mode Mapping)。下面主要就我们电子平台的Ejb模块在WSAD上设置安全性的过程。
(A)定义安全角色
(B)指派方法许可
(C)管理委托策略
(D)bean级委托
(E)方法级委托
(F)定义安全角色引用(可选)
5、 数据库和事务管理器的安全
未完成,
3、 系统的安全登录的流程
1、 集中认证登录的一个流程
2、 集中认证较普通认证的优势
4、 系统开发过程中注意的事项
前台:将不同的用户分成各自的模块:eterprise(企业)、organ(机构)等等,若有需要可以自己定义,然后做好文档说明,以便部署的时候进行Web模块的说明性安全部署,具体编码规范请参考相关文档。
后台:将不同的用户的一些操作分成各自的模块:eterprise(企业)、organ(机构)等等,每个模块最好由独立的实体Bean,若有需要可以自己定义,然后做好文档说明,以便部署的时候进行EJB模块的说明性安全部署。(关于EJB开发规范、JNDI命名规范请参考《EJB开发规范》、《JNDI命名规范》两个文档)。
5、 总结
数据库和事务管理器的安全这一块内容有待补充。
作者Blog:http://blog.csdn.net/gauss2008/
分享到:
相关推荐
总的来说,电子商务平台的设计与实现是一个综合性的任务,需要结合最新的技术趋势、用户需求和商业策略,以构建一个既高效又安全的在线商业环境。在这个过程中,不断适应市场变化、创新服务模式、强化用户体验,将是...
设计模式概述与 Singleton 模式详解 在软件设计中,设计模式是解决问题的方案,学习现有的设计模式可以做到经验复用。拥有设计模式词汇,在沟通时就能用更少的词汇来讨论,并且不需要了解底层细节。 设计模式可以...
省级电子政务云平台总体架构设计 ...电子政务云平台的总体架构设计需要考虑电子政务云平台的安全性、可扩展性、可靠性和高效性等方面,以确保电子政务云平台的建设能够满足电子政务云平台的需求。
【BToC模式售书电子商务平台的设计与实现】 在当今数字化时代,BToC(Business To Consumer)模式的电子商务已经成为图书销售的重要渠道。本项目旨在设计并实现一个BToC模式的售书电子商务平台,旨在为消费者提供...
电子商务安全方案设计是确保在线交易和信息交换安全的关键环节。这一方案涉及到多种技术和协议,旨在保护用户身份、数据完整性和通信隐私。以下是对这些知识点的详细解释: 1. **身份认证**: - **单向函数口令...
设计模式是软件工程中的一种重要概念,它代表了在特定情境下解决常见问题的最佳实践。刘伟先生在讲解设计模式时,通常会深入浅出地介绍这些模式的原理、应用场景以及如何有效地在实际编程中应用它们。设计模式并不是...
### Java设计模式(刘伟) #### 一、引言 在《Java设计模式》这本书中,作者刘伟全面地介绍了24种经典的设计模式,并通过丰富的案例和代码示例进行了详细的解析。本书不仅适合初学者作为入门教材,也适合有一定...
SSM框架是Java web开发中常用的三大框架Spring、Spring MVC和MyBatis的组合,它在电子商务平台的设计与实现中起到了关键作用。本项目通过利用SSM框架,构建了一个功能完善的电子商务平台,涵盖了用户管理、商品展示...
在安全性和可靠性方面,书中讨论了二进制反码模式、CRC模式、智能数据模式、通道模式等设计模式,这些模式有助于提升嵌入式系统的安全性、数据完整性和故障容忍性。 作者Bruce Powel Douglass不仅是一位在嵌入式...
首先,电子商务平台的设计需要考虑到三个主要问题:web程序的开发、数据库访问的安全问题和购物车技术的设计与实现。其中,数据库的安全问题主要是防止SQL注入的安全问题。为了解决这个问题,可以采用...
电子商务系统总体设计是指在设计和开发电子商务系统时,需要考虑的整个系统的总体结构、平台设计、应用系统设计、安全性、可用性、可扩充性等方面的设计。以下是电子商务系统总体设计的知识点: 一、电子商务系统...
综上,基于SSH模式的电子交易平台设计与实现是结合了Struts、Spring和Hibernate的优势,以MySQL作为数据库支持,通过Tomcat服务器运行,提供安全、高效且易于维护的电子商务解决方案。系统设计涵盖了用户管理、商品...
《XX电子政务外网安全监测感知平台建设方案》是一份旨在提升政府网络安全性的重要文档,其核心内容聚焦于如何构建一个高效、全面的安全监测体系,以应对日益严峻的网络安全挑战。该方案涉及到的关键知识点包括安全...
电子商务平台的设计与实现是一个综合性强、技术要求高的项目,涉及到前端展示、后端逻辑处理、数据存储与安全等多个方面。利用先进的开发框架和编程语言,可以大幅提升开发效率,确保系统稳定运行。随着技术的不断...
电子政务政务云平台的云安全保密设计是一项复杂的工程任务,其核心在于确保政府信息系统的数据安全和隐私保护,特别是在云计算环境下的政务数据处理和存储。本设计需依据一定的技术标准和规范,例如这里提到的0054...
在平台的测试和实施中,本文讨论了如何测试电子商务平台的性能和安全性,并讨论了如何实施电子商务平台。最后,文章总结了B2C电子商务平台的设计和实现的经验和教训,并对电子商务平台的发展前景进行了展望。 通过...
在技术路线上,滇黔桂石油勘探局的电子商务平台采用了系统发展模式,遵循“总体规划,分步实施”的策略,确保最大效益。开发过程中注重成熟技术的引用和移植,并采用多专业人员协作,遵循开发规范,建立完整的文档...