安全技术 Java与安全性,第1部分二(图)
2008-01-05 10:38:31 来源:WEB开发网 闂傚倸鍊搁崐鎼佸磹閹间礁纾归柟闂寸绾惧綊鏌熼梻瀵割槮缁炬儳缍婇弻鐔兼⒒鐎靛壊妲紒鐐劤缂嶅﹪寮婚悢鍏尖拻閻庨潧澹婂Σ顔剧磼閻愵剙鍔ょ紓宥咃躬瀵鎮㈤崗灏栨嫽闁诲酣娼ф竟濠偽i鍓х<闁绘劦鍓欓崝銈囩磽瀹ュ拑韬€殿喖顭烽幃銏ゅ礂鐏忔牗瀚介梺璇查叄濞佳勭珶婵犲伣锝夘敊閸撗咃紲闂佺粯鍔﹂崜娆撳礉閵堝洨纾界€广儱鎷戦煬顒傗偓娈垮枛椤兘骞冮姀銈呯閻忓繑鐗楃€氫粙姊虹拠鏌ュ弰婵炰匠鍕彾濠电姴浼i敐澶樻晩闁告挆鍜冪床闂備胶绮崝锕傚礈濞嗘挸绀夐柕鍫濇川绾剧晫鈧箍鍎遍幏鎴︾叕椤掑倵鍋撳▓鍨灈妞ゎ厾鍏橀獮鍐閵堝懐顦ч柣蹇撶箲閻楁鈧矮绮欏铏规嫚閺屻儱寮板┑鐐板尃閸曨厾褰炬繝鐢靛Т娴硷綁鏁愭径妯绘櫓闂佸憡鎸嗛崪鍐簥闂傚倷娴囬鏍垂鎼淬劌绀冮柨婵嗘閻﹂亶姊婚崒娆掑厡妞ゃ垹锕ら埢宥夊即閵忕姷顔夐梺鎼炲労閸撴瑩鎮橀幎鑺ョ厸闁告劑鍔庢晶鏇犵磼閳ь剟宕橀埞澶哥盎闂婎偄娲ゅù鐑剿囬敃鈧湁婵犲﹤鐗忛悾娲煛鐏炶濡奸柍瑙勫灴瀹曞崬鈻庤箛鎾寸槗缂傚倸鍊烽梽宥夊礉鎼达絽鍨濇い鏍仜妗呴梺鍛婃处閸ㄦ壆绮婚幎鑺ュ€甸柨婵嗙凹缁ㄨ棄霉閻樿崵鐣烘慨濠冩そ濡啫鈽夊▎鎰€烽梺璇插閻噣宕¢幎鑺ュ仒妞ゆ洍鍋撶€规洖鐖奸、妤佸緞鐎n偅鐝┑鐘愁問閸n垳寰婇崜褉鍋撶粭娑樻搐缁犳煡鏌涢妷顔煎闁藉啰鍠栭弻锝夊棘閹稿孩鍠愰梺鑽ゅ枎缂嶅﹪寮诲☉鈶┾偓锕傚箣濠靛洨浜俊鐐€ら崜娆撴偋閸℃稈鈧棃宕橀鍢壯囧箹缁厜鍋撻懠顒€鍤紓鍌氬€风欢锟犲窗濡ゅ懎绠伴柟闂寸劍閸嬧晠鏌i幋锝嗩棄缁绢厸鍋撻梻浣虹帛閸旀洜绮旈棃娴虫盯宕橀鍏兼К闂侀€炲苯澧柕鍥у楠炴帡骞嬪┑鎰磻闁诲氦顫夐幐椋庣矆娓氣偓閸╃偤骞嬮敂钘変汗闂佸湱绮敮鈺傚閳ь剛绱撴担鐟板姢鐟滄壆鍋熼崚鎺戔枎閹惧疇鎽曞┑鐐村灦閻喖鈻介鍫熺厵閻熸瑥瀚慨鍥ㄣ亜閵夛妇绠炴慨濠冩そ閺屽懘鎮欓懠璺侯伃婵犫拃鍌氬祮闁哄瞼鍠栭幖褰掝敃閿濆懐锛撻梻浣瑰缁诲嫰宕戝☉銏犵厴闁瑰濮崑鎾绘晲鎼存ê浜炬い鎾寸⊕濞呭﹪鏌$仦鐣屝f繛纰变邯楠炲繒浠﹂挊澶婅厫闂傚倷鐒﹂惇褰掑磹閺囥垹绠犻柟閭﹀枟椤洟鏌熼幆褏鎽犲┑顖涙尦閺屾盯骞橀弶鎴犵シ闂佸憡鎸稿畷顒勨€旈崘顔嘉ч柛鈩冾殘娴犳悂姊洪懡銈呮毐闁哄懏鐩幃楣冩倻閽樺)銊ф喐婢舵劕纾婚柟鍓х帛閺呮煡骞栫划鐟板⒉闁诲繐绉瑰铏圭磼濡闉嶅┑鐐插级閿曘垺淇婇悽绋跨妞ゆ牗姘ㄩ悿鈧梻鍌氬€搁悧濠勭矙閹邦喛濮抽柤娴嬫櫇绾捐棄霉閿濆牊顥夐柣鎾村姈閹便劌螣缁嬪灝顬嬪┑鈥冲级閸旀瑩鐛Ο鍏煎珰闁肩⒈鍓﹀Σ浼存⒒娴gǹ鏆遍柟纰卞亰瀹曟劖绻濆В绋挎喘瀵埖鎯旈幘瀛樻澑婵$偑鍊栧濠氬Υ鐎n亶鍟呴柕澶涜礋娴滄粍銇勯幘璺轰粶婵℃彃顭烽弻锝夋晲閸パ冨箣濡ょ姷鍋炵敮锟犵嵁鐎n喖绫嶉柍褜鍓熼幃妤佺節濮橆厸鎷洪柣鐔哥懃鐎氼參宕曞Δ鍛厱婵☆垵銆€閸嬫捇鎮㈤幓鎺戠阀濠电姷鏁告慨鐑藉极閸涘﹥鍙忛柣鎴f閺嬩線鏌涘☉姗堟敾闁告瑥绻戦妵鍕箻閸楃偟浠肩紒鐐劤椤兘寮婚悢鐓庣鐟滃繒鏁☉銏$厓闂佸灝顑呴悘锕傛煏閸パ冾伃妤犵偞甯″畷鍗烆渻閹屾缂傚倸鍊搁崐椋庣矆娓氣偓钘濋梺顒€绉撮弸浣糕攽閻樿櫕鐨戠€规挷绶氶弻娑㈠焺閸愵亖濮囬梺绋匡功閸忔﹢寮诲☉妯锋斀闁糕剝顨忔导鈧俊鐐€栧褰掑礉閺囥垹鐓橀柟杈鹃檮閸婂鏌涢妷銏℃珖閺嶏繝姊绘担鍛婂暈闁圭ǹ顭烽幃鐑芥晜閻e备鏀虫繝鐢靛Т濞诧箓宕甸崘顔界厓闁告繂瀚弳鐔兼煥濞戞瑧鐭掓慨濠囩細閵囨劙骞掗幋婊冩瀳闂備礁鎲¢悷銉︻殽閹间礁鐓濋柟鐐灱閸亪鏌涢銈呮灁闁告ɑ鎮傞弻锝堢疀閺囩偘鎴风紒缁㈠幖閻栫厧鐣烽幋锕€绠婚悹鍥皺閻も偓濠电偠鎻徊浠嬪箟閿熺姴纾规い鏍仦閳锋垹鐥鐐村櫣濞存粌缍婇幃璺衡槈閺嵮冨Е闂佺硶鏂侀崑鎾愁渻閵堝棗绗掗柛鐕佸亰閹啫煤椤忓懐鍘告繛杈剧到濠€杈ㄦ櫠椤忓牊鐓冮悷娆忓閻忔挳鏌熼鐣屾噰鐎殿喖鐖奸獮瀣偐鏉堫煈鏁囬梻鍌氬€风粈浣革耿鏉堛劎浠氶梻浣侯攰婵倗鍒掓惔銊ョ闁圭儤顨呯猾宥夋煕椤愩倕鏋庡ù鐘烘缁辨挻鎷呴崜鎻掑壍濡炪倖娲樻繛濠囧极閸愵喖纾兼繛鎴炶壘楠炲牓姊绘担鍛婃儓婵炲眰鍨藉畷婵嗙暆閸曨剙鈧爼鏌eΟ鑲╁笡闁绘挻娲熼弻鐔兼嚋椤掆偓婵$厧霉濠婂嫬鍔ら柍瑙勫灴閺佸秹宕熼鈩冩線闂備胶枪閿曘儵鎮ч悩鑼殾婵犻潧顑嗛弲婵嬫煃瑜滈崜鐔煎灳閿曞倸閿ゆ俊銈傚亾闁绘帒鐏氶妵鍕箳瀹ュ牆鍘$紓浣哄Т婢т粙鍩€椤掆偓閸樻粓宕戦幘鏂ユ斀闁绘ǹ浜粣鏃堟煕鐎n偒娈旈柍瑙勫灴椤㈡瑧娑甸悜鐣屽弽婵犵數鍋涢幏鎴犲緤閸啣锝夊箛閺夎法顔婇梺鐟板暱绾绢參宕伴幘璇茬闁绘ḿ绮崵鎴︽煠缁嬭法浠涙慨锝嗗姍濮婂宕掑顑藉亾閻戣姤鍤勯柤鍝ユ暩娴犳碍绻濋悽闈涗粶妞ゆ洦鍙冨畷妤€螣娓氼垰娈ㄥ銈嗗姂閸婃牜鈧碍姘ㄩ埀顒傛嚀婢瑰﹪宕伴弽褉鏋旈柕濠忓缁♀偓闂佹眹鍨藉ḿ褎鐗庣紓浣哄亾濠㈡ḿ绮旈悷閭﹀殨闁哄被鍎辩粻鐢告煙閻戞ḿ绠橀柛鐐垫暬閺岋綁鎮╅悜姗嗕哗闁诲繐绻堥崝宀勵敊韫囨稑唯鐟滃宕戦幘鑸靛枂闁告洦鍓欑喊宥呪攽閳藉棗浜濈紒璇插€块敐鐐剁疀濞戞瑦鍎梺闈╁瘜閸橀箖鏁嶅⿰鍐f斀闁宠棄妫楅悘鐘绘煙绾板崬浜伴柨婵堝仜椤撳ジ宕堕埡鍐跨闯濠电偠鎻紞渚€藟閹捐绀夌€广儱顦伴悡娆戠磼鐎n亞浠㈤柡鍡涗憾閺岋綁鏁愰崶褍骞嬪Δ鐘靛仜椤戝寮崘顔肩劦妞ゆ帒鍊绘稉宥呪攽閻樺磭顣查柛瀣剁秮閺屾盯濡烽幋婵嗘殶濡ょ姴娲幃妤冩喆閸曨剙纰嶇紓浣割槹閹告娊鍨鹃弮鍫濈妞ゆ柨妲堣閺屾盯鍩勯崗鐙€浜Λ鍕吋閸モ晝锛濇繛杈剧到婢瑰﹪宕曢幇鐗堢厱闁靛ǹ鍎遍。宕囩磼椤旂⒈鍎忔い鎾冲悑瀵板嫮鈧綆浜栭崑鎾绘煥鐎c劋绨婚梺鐟版惈缁夊爼藝閿旈敮鍋撳▓鍨灈闁诲繑绻堥崺鐐哄箣閿曗偓閻擄繝鏌涢埄鍐炬畼濞寸媭鍨跺娲川婵犲海鍔堕梺鍛婃处閸欏骸煤閸涘﹣绻嗛柕鍫濈箳閸掍即鏌涢悤浣哥仸鐎规洘鍔欏畷褰掝敃閿濆懎浼庢繝纰樻閸ㄦ娊宕㈣缁傚秵銈i崘鈺佲偓鍨叏濡厧浜鹃悗姘炬嫹

核心提示:用户和组为列出属于某个安全域的用户,从Administration Console选择该安全域,安全技术 Java与安全性,第1部分二(图),然后选择Users节点,然后,假如右击JDBC/Connection Pools节点,可以按照同样的过程创建一个适用于所有连接池的局部角色,可以使用右侧窗格来查看所有用户或者过滤
用户和组
为列出属于某个安全域的用户,从Administration Console选择该安全域,然后选择Users节点。然后,可以使用右侧窗格来查看所有用户或者过滤清单。System用户帐号也将是清单的一部分——这是当使用Configuration Wizard(配置向导)创建域时定义的Administration用户帐号。选择“Configure a new User”,创建一个新用户。需要为每个用户指定一个名称、一段简短的描述和一个密码。注重,安全域中所有的用户名必须是独一无二的。默认的提供程序使用不区分大小写的用户名。用户可以属于一个或多个组。
为列出和编辑属于某个安全域的所有组,需要从Administration Console选择该安全域,然后选择Groups节点。还可以在这里创建一个新组。组的Membership选项卡可能会误导人,因为它并不答应查看组的成员。要查看一个用户是不是组的成员,必须选择该用户,然后查看它的Groups选项卡。WebLogic答应向其他现有的组添加组,而Membership选项卡列出了所选中的组中包含的所有子组。还可以使用这个选项卡给当前组添加另一个组。
对于安全配置,组成员资格具有两点重要的含义。假定用户在域中定义了两个组,A和B,而组B是组A的一个成员。这意味着:
属于组B的每个用户同时也属于组A。
假如指派一个角色或策略给组A,就是同时向组A的所有成员和组B的所有成员指定了相同的角色或策略。
当查看用户的Groups选项卡时,Administration Console仅列出该用户直属的组。所以,假如一个用户属于组B,Administration Console在Groups选项卡下只会列出组B,即使该用户实际上既属于组A,也属于组B。
当使用Configuration Wizard创建一个新域时,以下组将会自动创建并随时可用:Administrators、Deployers、Operators和Monitors。一开始,System用户是惟一被创建的用户,它也是域中Administrators组的惟一成员。
记住,组只不过简化了治理的任务。假如一个用户是某个组的成员,它不会自动获得任何非凡的权限。只有当组(直接地或通过一个角色)参与策略语句时,它才会继续访问权限。例如,最初的System用户帐号获得了Administrative访问权限,仅仅是因为它是Administrators组的成员,而这个组又是(全局的)Admin角色的一个成员,同时有一条可用的策略语句把访问域中各个区域(area)的权限授予Admin角色。
有两个组在Groups页面上没有列出,但是它们自动对于安全域可用:
users
该组代表所有通过身份验证的用户的集合。任何成功通过身份验证的用户都是users组的成员。
everyone
这个组代表所有WebLogic用户的集合,包括匿名用户。任何用户,无论是已验证的还是匿名的,都是everyone组的一个成员。
这些组为建立默认的访问控制提供了一种便捷的方式。例如,通过策略语句“用户是everyone组的成员”,资源可以被所有用户访问。另外,通过对某项资源定义如下策略:“用户是users组的成员”,可以把访问权限定为仅针对已验证的用户。还可以编程式地检查服务器端的组成员资格。下面的例子用于检查当前用户是users组还是everyone组的成员:
/** returns false if executed without any security context */
weblogic.security.SubjectUtils.isUserInGroup(
weblogic.security.Security.getCurrentSubject( ),"users");/** returns true regardless of whether the user authenticates */
weblogic.security.SubjectUtils.isUserInGroup(
weblogic.security.Security.getCurrentSubject( ),"everyone");
保护用户帐号
WebLogic提供一种用户封锁功能,以防止用户帐号的滥用。当一个用户尝试登录失败的次数达到一个阙值时,该用户就会被封锁。当这种情况发生时,该用户将被封锁一段时间(时间长短可以配置),或者直到治理员解锁该用户为止。在这期间,该用户被禁止使用这些证书访问服务器。为配置用户封锁,需要选择Administration Console左侧窗格中的Security/Realms节点下的安全域。然后,可以使用User Lockout选项卡来调整封锁功能,并查看封锁统计信息。
表17-2列出了User Lockout选项卡下可用的各种配置选项。默认情况下,这些设置被配置为最高安全性。
表17-2. 配置用户封锁

当一个用户被封锁时,用户列表(位于Users节点下)中的Locked栏下就会出现一个Details链接。假如选择列表中某个用户的这个链接,就可以查看该用户登录尝试失败的次数,以及最后一次失败的登录尝试的时间。还可以选择Unlock选项,手动重新激活用户的帐户。
角色
和组不同,角色代表一个动态的用户集合。角色成员资格可以通过以下规则进行定义:
用户名
可以指定多个用户名。假如通过身份验证的用户与列表中的一个名称相匹配,而且它满足其他所有规则,它将自动成为该角色的成员。
组名
可以指定多个组名。假如通过身份验证的用户是列表中某个组的成员,而且它满足其他所有规则,它将自动成为该角色的成员。
访问时间
可以定义多个答应用户进行访问的时间段。假如用户试图在一个指定的时间段之内访问资源,而且满足其他所有规则,它将自动成为该角色的成员。
通过使用逻辑AND(与)和OR(或)关系,可以以各种方式组合这些规则。例如,可以基于如下规则创建RoleA:用户属于组UKSeller,而且访问时间在上午8:00到下午9:00之间。那么任何试图在这段时间内访问资源,同时又是UKSeller组成员的用户就会成为RoleA的成员。或者,可以基于如下规则创建RoleB:用户属于组UKSeller,或者访问时间在上午8:00到下午9:00之间。在这种情况下,组UKSeller的每个成员都将始终属于这个角色,同时每个在上午8:00到下午9:00之间访问资源的用户也将成为该角色的一个成员,而不管它属于哪个组。当用户尝试访问受(根据该角色定义的)策略语句保护的资源时,要在运行时对该角色的成员资格条件进行评估。因此,成员资格条件有助于评估在某个时刻用户是否属于该角色。
通常,WebLogic默认的Role Mapping PRovider负责治理与在某个安全域中定义的所有角色相关的信息。事实上可以定义两类角色:全局的(scoped)和局部的(scoped)角色。
全局角色
全局角色可用于安全域中的所有资源。当创建一个新域时,就会自动创建一组默认的全局角色;它用于授权对各种操作的访问。这些预定义的全局角色与默认的安全策略(对WebLogic域执行factory-set安全配置)相关联:
Admin
属于该角色的用户对域的各个区域具有完全访问权。这包括以下能力:查看和编辑域配置、启动和停止服务器、部署应用程序(EJB、JMS factory、web应用程序)等等。任何属于Administrators组的用户将自动继续Admin角色。也就是说,Admin角色的成员资格条件是用户必须属于Administrators组。
Deployer
属于该角色的用户可以查看域配置,查看和编辑部署描述符,部署应用程序和EJB,以及启动和关闭类、J2EE连接器和web服务组件。Deployer角色的成员资格条件是用户必须属于Deployers组。
Operator
属于该角色的用户可以查看服务器配置,还可以启动、停止和重新开始服务器实例。Operator角色的成员资格条件是用户必须属于Operators组。
Monitor
属于该角色的用户只可以查看服务器的配置。Monitor角色的成员资格条件是用户必须属于Monitors组。
为创建或修改现有的全局角色,需要从Administration Console左侧窗格中选择安全域,然后选择Global Roles节点。
WebLogic还提供一个称为anonymous的全局角色。它的成员资格被定义为包括everyone组中的所有用户。即使anonymous角色没有出现在Administration Console中所列出的角色之中,仍然可以使用它来定义针对资源的策略。
局部角色
大多数角色是局部的,这是指它们适用于特定的资源或JNDI树的分支。全局角色和局部角色的差别在于,前者独立于任何资源,并且可以通过Administration Console进行集中治理,而后者是跨各种资源分布的。用户必须选择一种特定的资源,以便查看相关的局部角色。不管实际资源是什么,用于创建局部角色的底层principle是相同的。从Administration Console的左侧窗格中定位资源,然后右击并选择Define Scoped Role。在某些情况下,在更具体的方面中可以定义局部角色及其“兄弟”,局部策略。例如,在web应用程序中,可以为EJB(基于每个方法)、web服务(基于每项操作)和web资源(基于某种HTTP方法类型(POST、GET、HEAD等等))都定义一个局部角色和策略。现在,让我们看一看如何为特定的资源创建局部角色,以及在此配置中需要采取的一些预防措施。
连接池和多池
JDBC资源位于Services/JDBC子树下。可以右击选定的资源(如:连接池),然后选择Define Scoped Role来为资源定义一个角色。还可以删除或修改以前指派的角色。
JDBC角色是分级的。假如右击JDBC/Connection Pools节点,可以按照同样的过程创建一个适用于所有连接池的局部角色。
JNDI分支
可以为服务器的JNDI树的特定的节点或分支指派一个角色。从Administ
更多精彩
赞助商链接