【发布时间】:2015-05-22 09:11:38
【问题描述】:
OSB 安全性,是否值得同时保护代理服务和业务服务?
或者只是代理服务?
也就是说,如果业务服务没有配置安全,这会不会是一个安全漏洞?
【问题讨论】:
OSB 安全性,是否值得同时保护代理服务和业务服务?
或者只是代理服务?
也就是说,如果业务服务没有配置安全,这会不会是一个安全漏洞?
【问题讨论】:
我将为您链接到文档的几个部分:
现在,当您说“如果业务服务不安全”时,您实际上是在指出需要理解的内容。您可以从您为其编写的代理服务之外的上下文中调用业务服务吗?我想说有很多业务服务可以从 OSB 中的 ANY 代理服务调用,所以如果您觉得在 OSB 级别,您担心某些开发人员可能会针对您的业务服务编写代码并在不需要提供某种身份验证/授权的情况下调用它,您可能需要保护它。
此外,如果您能够从框外调用业务服务(就像使用代理服务一样),那么就让任何人调用它而言,您可能会面临同样的问题服务,如果他们碰巧找到它的 URL。
这可能不是最佳答案,但我认为您的问题可以通过一些改进来更具体地提出,“可以直接从 SBConsole 外部调用业务服务吗?”,遗憾的是我没有很好的答案你。
我认为一个更好的问题是“可以从哪些向量调用 OSB 业务服务?”正如它指出的那样,您必须在哪里寻找以确保人们不会试图直接调用您的敏感业务服务。
【讨论】:
在我看来,最好单独保护代理服务。与代理服务不同,业务服务没有端点 URI 可以通过 Internet 将它们公开给其他服务/代理。因此,除非开发人员明确地将他的代理服务“引用”到您正在使用的业务服务,否则我认为保护业务服务以防止其他代理、客户错误使用没有任何意义。
请注意,出于与上述相同的原因,我们仅将代理暴露给外部世界(客户端、其他服务等),而不是业务服务。业务服务仅用于连接到端系统(遗留系统、其他 Web 服务、JMS 队列、siebel 系统等)
【讨论】: