Skip to main content

JEAP 6 - Web Service 安全性設定(登入)

當然開發完Web Service 也不能都不做一些安全性的防護吧?
Web Service 主要的安全性也不外乎兩種,加密跟使用者登入的身份認證。
這篇是之前Web Service 的延伸,可以參考先前建立Web Service 的方式。
但我認為Web Service 其實跟EJB 的Stateless Session Bean 結合的最好,
以後有機會再寫囉!

====================================================

這次的WSDL並沒有做加密或是保護,主要是Service 的認證。
要做認證,要先把Security Domain 建立起來,要先建立使用者的properties 的檔案。
所以請到之前WAR 檔下的Source 位置,建立兩個properties 檔案,一個放使用者與密碼,一個放使用者與使用者身份的對應檔。

A. jbossws-role.properties (使用者與使用者身份的對應檔)
admin=wsuser
B. jbossws-user.properties (使用者與密碼的對應檔)
admin=adminpwd
JBoss EAP 6 現在設定Security Domain也變得"灰熊"簡單拉!老樣子,一樣是兩種選擇

A. XML 設定,security-domains 之下

  
    
      
      
    
  
 
B. 從Console上設定,
1. 到Profile 下,選擇左邊選單的Security的Security Domains.

2. 按下Add, 新增一個JBoss Web Service 專用的Security Domain. Cache Type 請選擇Default.

3. 建立完成後,到剛剛建立的JBossWS上按View進入,

4. 新增一個UserRoles的Login模組UsersRoles. Flag 選required. (必要的)

5. 到下方的Detail 指定這個Security Domains 要去讀取剛建的properties 的使用檔案。


為了讓大家可讀到這個Security Domain, 所以請建立jboss-web.xml,讓其他程式可以很簡單的找到它。 在 WEB-INF 下建立 jboss-web.xml



接下來就要把Security Domain 與我們的WAR 檔連結,所以請在WEB-INF下建立web.xml.
內容如下

  hellows
    
    WebServiceSecurity  
      
      Authorized users for Web Service  
      /*  
      POST
      

           
       wsuser
      
  
 
  
    BASIC
    JBossWS
 
 
 
    wsuser
 


接下來就是重頭戲,把告訴Web Service 哪個角色可以使用它,所以回到我們pojo 的Web Service程式,加上簡單的Annotation @RolesAllowed 定義那個角色可以用就好了!

先用之前的Client 程式跑跑看,果然會出現Error, 因為我們完全沒有登入,沒有給他使用者與密碼,會過才有鬼哩~

Client端:



因此,加上登入的程式碼,(使用BindingProvider,加上之前設定在properties 的ID 與密碼)
必須在Service Port 執行之前設定進去。

再測一次,果然成功拉!

以上。

Comments

Popular posts from this blog

JBoss EAP 6 - 效能調校 (一) DataSource 的 Connection Pool

效能沒有什麼Best Practice, 反正能調整的就那些。 通常,一個程式的效能大概有70-80% 都跟程式怎麼寫的其實比較有關係。

最近我最疼愛的小貓Puji 因為膀胱結石開刀的時候過世了,心情很差請原諒我的口氣沒有很好,也沒有心情寫部落格。

Puji R.I.P.

=======================正文=======================

這個題目很多人叫我寫,可是這題目好大,這分明就是整死我咩~
所以我會分幾段慢慢寫。

JBoss 的 SubsystemDatasource WebWeb Service EJB Hibernate JMSJCAJVM 調校OS (作業系統)

先來看一下 DataSource Subsystem, DataSource 的部分主要是針對Connection Pool 做調校。

通常,程式都會需要跟資料庫界接,電腦在本機,尤其是在記憶體的運算很快,但是一旦要外部的資源連接,就是會非常的耗資源。所以現在的應用程式伺服器都會有個Pool 放一些先連接好的 資料庫connection,當程式有需要的時候就可以馬上提供,而不用花那些多餘的資源去連接資料庫。

這就是為什麼要針對Connection Pool 去做調校。

以下會討論到的參數,都是跟效能比較有關係,Datasource 還有很多參數,像是檢核connection 是否正確的,我都不會提到。如果你追求的是非常快速的效能,那我建議你一個檢核都不要加。當然,這樣就會為伺服器上面執行的程式帶來風險。這就是你要在效能與正確,安全性上面的取捨了。 (套句我朋友說的話,不可能又要馬兒好,又要馬兒不吃草的..)

最重要的調校參數就是 Connection 的 Pool 數量。(也就是那個Pool 裡面要放幾條的connection.) 這個參數是每一個應用程式都不一樣的。

min-pool-size 

Connection Pool 最少會存留的connection 數量

max-pool-size 

Connection Pool 最多可以開啓的 connection 數量

prefill

事先將connection pool 裡面建立好min-pool-size 的connection.

我的建議是觀察一下平常程式要用到的量設定為 min-pool-size 。
加上…

Red Hat Fuse - Announcing Fuse 7 Tech preview 3 release.

Red Hat Fuse 7.0 technical preview three is out today! On the pathway to become one of the best cloud-native integration platform, Fuse gives developer freedom to choose how they want to develop the integration solution, where they want to deploy it and capabilities to address new integration personas that do not have development experience.
By supporting the three major runtime, developer is free to work on the runtime of their choice.By supporting standalone and cloud deployment, it simplifies the complexity to distinguish between these environments, allowing application to deploy freely among the environment of your choice. All levels of developers are welcome, you can either dive deep into creating customize complex integration logic, or using the new low code platform to quickly build a simple integration. In this Tech Preview release you get it all.
Fuse StandaloneSpring-boot for microserviceKaraf 4 for OSGi loverJBoss EAP for JavaEE developersFuse on OpenShiftPlugins for easy co…

The rise of Agile Integration, Integration is not DEAD nor LAME!

I wanted to blog about this for a very long time, but because of work and being too lazy to turn on my laptop on the weekends, now I finally have a couple of hours to sit down and start blogging.

"Integration is DEAD."
"No, no, let's talk about microservice!!"
"What is that again? Integration, you mean SOA? It's lame... ".

These makes the majority of the percentage when I talk about Integration. In fact, if you happen to be in any the software conference, you see the rooms full when it's about "container" and "microservice." I understand the nature of a developer, always seeking for the latest and greatest technology out there. BUT!! In my opinion, I don't think Integration is going AWAY if you containerize your application. Neither does it will DISAPPEAR in a microservice architecture. In fact, Integration just gets more complicated and tricky when you try to break an application into smaller pieces and have them runni…