ws-trust、域、webservice介面的總結

来源:http://www.cnblogs.com/codersun/archive/2017/09/28/7605984.html
-Advertisement-
Play Games

最近燃料公司門戶做了一個待辦的彙總,從三個數據源拿數據彙總到首頁,這三個數據源分別是域認證的介面,域認證的webservices,證書加密的介面,下麵就這些介面,做一下簡單總結 1 pfx證書的探索過程 0.1 提供的代碼 1.1 pfx 百度百科對pfx的解釋是: 公鑰加密技術12號標準。 公鑰加 ...


最近燃料公司門戶做了一個待辦的彙總,從三個數據源拿數據彙總到首頁,這三個數據源分別是域認證的介面,域認證的webservices,證書加密的介面,下麵就這些介面,做一下簡單總結

1 pfx證書的探索過程

0.1 提供的代碼

   private static string GetNewAccessToken()
        {
            var stsEndpoint = "https://sts.hpi.com.cn/adfs/services/trust/13/certificatemixed";
            var relayPartyUri = "https://opendata.hpi.com.cn";
            var pfxFilePath = ConfigurationManager.AppSettings["pfxFilePath"];
            Uri u = new Uri(relayPartyUri);

            var certPath = System.IO.Path.Combine(pfxFilePath, "DVT2.pfx");
            var certFile = File.OpenRead(certPath);
            var certficateBytes = new byte[certFile.Length];
            certFile.Read(certficateBytes, 0, (int)certFile.Length);
            var cert = new X509Certificate2(certficateBytes, "DVT**&&90", X509KeyStorageFlags.Exportable | X509KeyStorageFlags.MachineKeySet | X509KeyStorageFlags.PersistKeySet);

            var factory = new System.ServiceModel.Security.WSTrustChannelFactory(
                new CertificateWSTrustBinding(SecurityMode.TransportWithMessageCredential), stsEndpoint
                )
            { TrustVersion = TrustVersion.WSTrust13 };
            if (factory.Credentials != null)
            {
                factory.Credentials.ClientCertificate.Certificate = cert;
            }
            var rst = new System.IdentityModel.Protocols.WSTrust.RequestSecurityToken
            {
                RequestType = RequestTypes.Issue,
                KeyType = KeyTypes.Bearer,
                AppliesTo = new System.IdentityModel.Protocols.WSTrust.EndpointReference(relayPartyUri),
                KeySizeInBits = 0,
                TokenType = "urn:ietf:params:oauth:token-type:jwt"
            };
            var genericXMLSecurityToken = factory.CreateChannel().Issue(rst) as System.IdentityModel.Tokens.GenericXmlSecurityToken;
            string accessToken = genericXMLSecurityToken != null ? Encoding.UTF8.GetString(Convert.FromBase64String(genericXMLSecurityToken.TokenXml.InnerXml)) : string.Empty;
            return accessToken;
        }

1.1 pfx

百度百科對pfx的解釋是:

公鑰加密技術12號標準。
公鑰加密技術12號標準(Public Key Cryptography Standards #12,PKCS#12)為存儲和傳輸用戶或伺服器私鑰、公鑰和證書指定了一個可移植的格式。它是一種二進位格式,這些文件也稱為PFX文件。開發人員通常需要將PFX文件轉換為某些不同的格式,如PEM或JKS,以便可以為使用SSL通信的獨立Java客戶端或WebLogic Server使用
是一種Microsoft協議,使用戶可以將機密信息從一個環境或平臺傳輸到另一個環境或平臺。使用該協議,用戶就可以安全地將個人信息從一個電腦系統導出到另一個系統中。

C#證書編程總結

關於pfx證書和cer證書

1.2 WSTrustChannelFactory

在微軟的代碼段中有一段看不明白:
var factory = new System.ServiceModel.Security.WSTrustChannelFactory( new CertificateWSTrustBinding(SecurityMode.TransportWithMessageCredential), stsEndpoint ) { TrustVersion = TrustVersion.WSTrust13 };

在瞭解了相關內容之後,我理解pfx只是一種加密的技術,加密出來的證書格式也不止這一種,但是瞭解到這裡並不能幫助我理解到底是如何通過證書去獲取信任包括代碼中的stsEndpoint到底是什麼意思,在檢索WSTrustChannelFactory的過程中,我發現這是和WCF密切相關的一個允許客戶端直接與 WS-Trust 頒發者進行通信的對象

WSTrustChannelFactory 和 WSTrustChannel

1.3 WS-Trust

百度百科的解釋:

WS-Trust是WS-*規範族中的一員,也是OASIS(Organization for the Advancement of Structured Information Standards)其中的一項標準。
它對WS-Security規範提供了一些擴展,專門處理有關安全tokens的發佈,整新和驗證,確保各方參與者的互操作處在一個可信任的安全數據交換環境中。
WS-Trust規範發起於一些有代表性的公司,最後於2007年3月被OASIS核准通過並作為一項標準發佈。
通過使用WS-Trust中定義的這些擴展規範,可以確保工作在Web服務框架中的Web應用之間的通信是安全的。

使用WS-trust進行令牌轉換

上面這篇文章是對WS-TRUST的全面解析,
image

消費者向STS請求token的請求結構
image

我覺得非常有用的是這兩段:

The AppliesTo field is optional and enables the requester to specify the endpoint to which the returned token will be sent. In some cases, the STS is configured to know what token type must be returned for a specific endpoint.

If the AppliesTo and TokenType fields are both present in the request, the precedence goes to the AppliesTo field; that is, if the STS knows that the endpoint uses a different token type than the one specified in the TokenType field, it ignores the TokenType field and returns the token that is used by the endpoint. This assumes that the STS is the only party knowing what token types are supported by the providers' endpoints. The advantage of this mechanism is that each consumer doesn't have to maintain the whole list of supported token types and endpoints.

所以我們知道endpint 這個終端在待辦開發裡面,就指的微軟的WCF服務,STS會判斷這個終端用的是哪種令牌然後返回這個令牌。

STS返回令牌的結構是:

image

正好也對應了這一段:

var genericXMLSecurityToken = factory.CreateChannel().Issue(rst) as System.IdentityModel.Tokens.GenericXmlSecurityToken;
            string accessToken = genericXMLSecurityToken != null ? Encoding.UTF8.GetString(Convert.FromBase64String(genericXMLSecurityToken.TokenXml.InnerXml)) : string.Empty;
            return accessToken;

即向STS建立channel,發送請求令牌的請求結構,然後在返回的xml中,提取需要的token,因為微軟的服務用的是WCF,SOAP所使用的都是xml。在檢索WS-TRUST時,最多匹配到的中文結果都是與WCF相關的,也側面推測出了微軟的服務就是用WCF做得。

1.4 小結

在這兩個小時的瞭解過程中,並沒有執著於對這段代碼的技術分析,而是主要瞭解背後的邏輯和協議,如果以後再遇到類似的情況,我覺得再做深入的探索也不遲,知道對目前的我來說,現在的瞭解已經滿足了我的求知欲。

2 windows域認證

在web頁面寫js 的時候,我同時遇到了windows的域和js的域問題。
同時我們都知道web裡面認證分為windows認證和form認證,在部署了AD的環境下,使用windows認證其實更方便,因為開發者不需要編寫登錄頁面和登錄邏輯,但是這部分我有一個疑惑,就是如果我想拿到域登錄用戶的個人憑證,拿著這個憑證去訪問其他的資源,比如請求某些數據源,這些操作是否只能在客戶端完成,因為在服務端是沒法完整拷貝整個用戶憑證的,目前我遇到的具體的問題就是不能在服務端拿到用戶的密碼。

2.1 windows域

域英文叫DOMAIN——域(Domain)是Windows網路中獨立運行的單位,域之間相互訪問則需要建立信任關係(即Trust Relation)。信任關係是連接在域與域之間的橋梁。當一個域與其他域建立了信任關係後,2個域之間不但可以按需要相互進行管理,還可以跨網分配文件和印表機等設備資源,使不同的域之間實現網路資源的共用與管理。
  域既是 Windows 網路操作系統的邏輯組織單元,也是Internet的邏輯組織單元,在 Windows 網路操作系統中,域是安全邊界。域管理員只能管理域的內部,除非其他的域顯式地賦予他管理許可權,他才能夠訪問或者管理其他的域;每個域都有自己的安全策略,以及它與其他域的安全信任關係。

windows域

windows域的好處

2.2 js域

javascript處於安全方面的考慮,不允許跨域調用其他頁面的對象,javascript的同源策略:a.com下的js無法操作b.com或者c.a.com下的對象
具體的是否跨域的判斷可以看下表:

image

具體跨域的解決方案可以在下麵的鏈接裡面瞭解

JavaScript跨域總結與解決辦法

2.3 IE中跨域的處理

IE中有一個信任站點的概念,假如a.com 和b.com的網站屬於同一個windows域,那麼在IE上把他們都添加到信任站點可以實現免登陸,如果在IE信任站點的高級配置裡面,允許跨域瀏覽視窗和框架+允許跨域請求數據源,那麼就相當於放開了js 的同源策略,即在a.com的腳本可以操作b.com的對象和數據源。
詳細的圖文設置如下:

IE中跨域的處理

3.1 webservice介面

3.1 webservice允許get、post網路請求

在webconfig裡面添加

    <system.web>

<webServices>
<protocols>
<add name="HttpPost"/>
<add name="HttpGet"/>
</protocols>
</webServices>

    </system.web>

3.2 webservice 允許跨域訪問

把跨域文件放到web伺服器,跨域xml示例:

<?xml version="1.0" encoding="utf-8"?>
<access-policy>
    <cross-domain-access>
        <policy>
            <allow-from>
                <domain uri="*"/>
            </allow-from>
            <grant-to>
                <resource path="/" include-subpaths="true"/>
            </grant-to>
        </policy>
    </cross-domain-access>
</access-policy>

跨域策略文件crossdomain.xml的配置方法

4 總結

雖然寫到了總結,但是還有有一個遺留問題,就是保存域用戶的身份憑證,在瀏覽器里我看到一些cookie應該是用做認證用的,但是還沒詳細的去研究,下午搞這個。


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 第一步:上圖 第二步:上代碼 >>>>>>>>>>>源代碼下載<<<<<<<<< 第三步:說明 版本說明 v2.1 2017年9月28日19:37:39 qq1222698好多年不更新,應浩哥的要求,增加一些功能1、去掉自動回覆功能,加上自動發送功能2、增加回車功能、自動crc功能3、不再打包,自己 ...
  • 在繼承中,子類擁有父類的一切屬性和行為,而且任何父類出現的地方,都可以用子類來替代;可謂“長江後浪推前浪”啊 object是一切類的父類 泛型在編譯的時候確定類型(延遲思想); 泛型:用一個方法,來滿足不同類型的參數;泛型實際上是語法糖,由編譯器提供功能;沒有性能損失 泛型參數的個數可以隨便定義 貼 ...
  • 第一次寫隨筆,心裡有一些小激動。 第一次做金蝶二開,所以一臉懵逼,搜遍博客園和CSDN,都沒找到相關的帖子。 最後在金蝶研發部某大佬的幫助下,最終得逞所願!在此感謝這位大佬! 我的做法是在插件表單上添加一個進度條進行隱藏,添加進度條的目的是防止初始化載入後,防止線程被銷毀。 至於我的這個做法能不能入 ...
  • 參考:http://blog.csdn.net/songyefei/article/details/7397296 元數據交換 通過前兩篇的學習,我們瞭解了WCF通信的一些基本原理,我們知道,WCF服務端和客戶端通過共用元數據(包括服務協定、伺服器終結點信息)在兩個終結點上建立通道從而進行通信。我們 ...
  • 1、變數類型int、double、string、char、bool、decimal變數使用規則:先聲明,再賦值,最後使用 2、命名規範:Camel:第一個單詞首字母小寫,其他單詞首字母大寫,其餘字母小寫Pascal:每個單詞的首字母都大寫,其餘字母小寫 5、常量聲明常量的語法:const 變數類型 ...
  • 1、什麼是.net? .net有.net平臺和.Net Framework框架。 .net平臺是包含.net framework框架。 framework框架提供穩定的運行環境來保證基於.Net平臺開發的各種應用正常運轉。 2、什麼是C#? C#是一種編程語言,可以開發基於.net平臺的應用。 3、 ...
  • 在Global的 Application_BeginRequest方法中: Thread.CurrentThread.CurrentCulture = new CultureInfo("zh-CN"); Thread.CurrentThread.CurrentUICulture = new Cult ...
  • public static class NumberToChinese { #region 數值轉為大寫(不帶圓角分) /// <summary> /// 數值轉為大寫(不帶圓角分) /// </summary> /// <param name="LowerMoney"></param> /// < ...
一周排行
    -Advertisement-
    Play Games
  • 前言 本文介紹一款使用 C# 與 WPF 開發的音頻播放器,其界面簡潔大方,操作體驗流暢。該播放器支持多種音頻格式(如 MP4、WMA、OGG、FLAC 等),並具備標記、實時歌詞顯示等功能。 另外,還支持換膚及多語言(中英文)切換。核心音頻處理採用 FFmpeg 組件,獲得了廣泛認可,目前 Git ...
  • OAuth2.0授權驗證-gitee授權碼模式 本文主要介紹如何筆者自己是如何使用gitee提供的OAuth2.0協議完成授權驗證並登錄到自己的系統,完整模式如圖 1、創建應用 打開gitee個人中心->第三方應用->創建應用 創建應用後在我的應用界面,查看已創建應用的Client ID和Clien ...
  • 解決了這個問題:《winForm下,fastReport.net 從.net framework 升級到.net5遇到的錯誤“Operation is not supported on this platform.”》 本文內容轉載自:https://www.fcnsoft.com/Home/Sho ...
  • 國內文章 WPF 從裸 Win 32 的 WM_Pointer 消息獲取觸摸點繪製筆跡 https://www.cnblogs.com/lindexi/p/18390983 本文將告訴大家如何在 WPF 裡面,接收裸 Win 32 的 WM_Pointer 消息,從消息裡面獲取觸摸點信息,使用觸摸點 ...
  • 前言 給大家推薦一個專為新零售快消行業打造了一套高效的進銷存管理系統。 系統不僅具備強大的庫存管理功能,還集成了高性能的輕量級 POS 解決方案,確保頁面載入速度極快,提供良好的用戶體驗。 項目介紹 Dorisoy.POS 是一款基於 .NET 7 和 Angular 4 開發的新零售快消進銷存管理 ...
  • ABP CLI常用的代碼分享 一、確保環境配置正確 安裝.NET CLI: ABP CLI是基於.NET Core或.NET 5/6/7等更高版本構建的,因此首先需要在你的開發環境中安裝.NET CLI。這可以通過訪問Microsoft官網下載並安裝相應版本的.NET SDK來實現。 安裝ABP ...
  • 問題 問題是這樣的:第三方的webapi,需要先調用登陸介面獲取Cookie,訪問其它介面時攜帶Cookie信息。 但使用HttpClient類調用登陸介面,返回的Headers中沒有找到Cookie信息。 分析 首先,使用Postman測試該登陸介面,正常返回Cookie信息,說明是HttpCli ...
  • 國內文章 關於.NET在中國為什麼工資低的分析 https://www.cnblogs.com/thinkingmore/p/18406244 .NET在中國開發者的薪資偏低,主要因市場需求、技術棧選擇和企業文化等因素所致。歷史上,.NET曾因微軟的閉源策略發展受限,儘管後來推出了跨平臺的.NET ...
  • 在WPF開發應用中,動畫不僅可以引起用戶的註意與興趣,而且還使軟體更加便於使用。前面幾篇文章講解了畫筆(Brush),形狀(Shape),幾何圖形(Geometry),變換(Transform)等相關內容,今天繼續講解動畫相關內容和知識點,僅供學習分享使用,如有不足之處,還請指正。 ...
  • 什麼是委托? 委托可以說是把一個方法代入另一個方法執行,相當於指向函數的指針;事件就相當於保存委托的數組; 1.實例化委托的方式: 方式1:通過new創建實例: public delegate void ShowDelegate(); 或者 public delegate string ShowDe ...