Toon posts:

[ejb] JBoss - basic authentication

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik ben bezig met een ejb inlogfunctie te schrijven. Ik heb nu zelf een JSP inlogfunctie geprogrammeerd, maar wil dit eigenlijk grotendeels door Jboss zelf af laten handelen, omdat ik namelijk 2 soorten gebruikers heb en daarmee dus ook verschillende rechten.
Echter kan ik geen goede duidelijke documentatie vinden voor het maken van een basic authentication inlogfunctie die ook nog authorization afhandeld. Weten jullie misschien documentatie waarin helder is uitgelegd wat je precies geacht wordt te doen en die ook nog van toepassing is op JBoss? :?

Verder weet ik dat basic authentication geen veilige inlogfunctie is, maar dat is voor deze applicatie niet zo heel erg belangrijk omdat ik denk dat een man-in-the-middle attack voor de applicatie nou niet het eerste is waar men aan denkt....
Maar goed mocht ik het nog veiliger willen maken dan kan dat natuurlijk altijd met SSL, maar dat is voor latere zorg.

  • Janoz
  • Registratie: Oktober 2000
  • Laatst online: 17-08 23:56

Janoz

Moderator Devschuur®

!litemod

Over het algemeen horen dit soort security constraints in je web.xml. Hierin kun je aangeven welke rol iemand voor welke 'mapping' moet hebben. Hierin kun je ook aangeven wat er moet worden gedaan waneer iemand die rol niet heeft, of uberhaupt nog geen rol heeft.

Ken Thompson's famous line from V6 UNIX is equaly applicable to this post:
'You are not expected to understand this'


Verwijderd

Topicstarter
Dit principe snap ik... probleem waar ik mee zit is of JBoss hiervoor nog enkele instellingen nodig heeft of dat ik alleen in mijn WEB_INF\web.xml dit soort zaken neer moet zetten en de precieze werking van de code snap ik ook niet geheel. Wat ik niet begrijp is of ik deze zaken ook nog in mijn code aan moet roepen en zo ja op welke manier en hoe moet ik ervoor zorgen dat het duidelijk is welke gebruikersrol is ingelogd.... als ik nu bijvoorbeeld naar mijn web.xml kijk ziet deze er als volgt uit:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
<!-- Security for admin pages -->  
    <security-constraint>
        <web-resource-collection>
            <web-resource-name>Protected Area</web-resource-name>
    
            <!-- Define the context-relative URL(s) to be protected -->
            <url-pattern>java:jaas\admin</url-pattern>
        </web-resource-collection>
        
        <auth-constraint>
            <role-name>admin</role-name>
        </auth-constraint>
    </security-constraint>
  
    <!-- Default login configuration uses BASIC authentication -->
    <login-config>
        <auth-method>BASIC</auth-method>
        <realm-name>Administrators Only</realm-name>
    </login-config>
    
    <!-- Define security roles used in this application -->
    <security-role>  
        <role-name>admin</role-name> 
    </security-role>


Echter doet dit helemaal niets, want ik krijg gewoon mijn eigen JSP loginpagina te zien en geen pop-up whatsoever.... dus ik zit zeg maar met een aantal vraagtekens... Zoals wat zeg ik nou precies met die url pattern?? Dat hij alleen de zaken mag laten zien die voor de admin rol zijn vastgelegd?