ws-trust、域、webservice介面的總結

来源:http://www.cnblogs.com/codersun/archive/2017/09/28/7605984.html
-Advertisement-
Play Games

最近燃料公司門戶做了一個待辦的彙總,從三個數據源拿數據彙總到首頁,這三個數據源分別是域認證的介面,域認證的webservices,證書加密的介面,下麵就這些介面,做一下簡單總結 1 pfx證書的探索過程 0.1 提供的代碼 1.1 pfx 百度百科對pfx的解釋是: 公鑰加密技術12號標準。 公鑰加 ...


最近燃料公司門戶做了一個待辦的彙總,從三個數據源拿數據彙總到首頁,這三個數據源分別是域認證的介面,域認證的webservices,證書加密的介面,下麵就這些介面,做一下簡單總結

1 pfx證書的探索過程

0.1 提供的代碼

   private static string GetNewAccessToken()
        {
            var stsEndpoint = "https://sts.hpi.com.cn/adfs/services/trust/13/certificatemixed";
            var relayPartyUri = "https://opendata.hpi.com.cn";
            var pfxFilePath = ConfigurationManager.AppSettings["pfxFilePath"];
            Uri u = new Uri(relayPartyUri);

            var certPath = System.IO.Path.Combine(pfxFilePath, "DVT2.pfx");
            var certFile = File.OpenRead(certPath);
            var certficateBytes = new byte[certFile.Length];
            certFile.Read(certficateBytes, 0, (int)certFile.Length);
            var cert = new X509Certificate2(certficateBytes, "DVT**&&90", X509KeyStorageFlags.Exportable | X509KeyStorageFlags.MachineKeySet | X509KeyStorageFlags.PersistKeySet);

            var factory = new System.ServiceModel.Security.WSTrustChannelFactory(
                new CertificateWSTrustBinding(SecurityMode.TransportWithMessageCredential), stsEndpoint
                )
            { TrustVersion = TrustVersion.WSTrust13 };
            if (factory.Credentials != null)
            {
                factory.Credentials.ClientCertificate.Certificate = cert;
            }
            var rst = new System.IdentityModel.Protocols.WSTrust.RequestSecurityToken
            {
                RequestType = RequestTypes.Issue,
                KeyType = KeyTypes.Bearer,
                AppliesTo = new System.IdentityModel.Protocols.WSTrust.EndpointReference(relayPartyUri),
                KeySizeInBits = 0,
                TokenType = "urn:ietf:params:oauth:token-type:jwt"
            };
            var genericXMLSecurityToken = factory.CreateChannel().Issue(rst) as System.IdentityModel.Tokens.GenericXmlSecurityToken;
            string accessToken = genericXMLSecurityToken != null ? Encoding.UTF8.GetString(Convert.FromBase64String(genericXMLSecurityToken.TokenXml.InnerXml)) : string.Empty;
            return accessToken;
        }

1.1 pfx

百度百科對pfx的解釋是:

公鑰加密技術12號標準。
公鑰加密技術12號標準(Public Key Cryptography Standards #12,PKCS#12)為存儲和傳輸用戶或伺服器私鑰、公鑰和證書指定了一個可移植的格式。它是一種二進位格式,這些文件也稱為PFX文件。開發人員通常需要將PFX文件轉換為某些不同的格式,如PEM或JKS,以便可以為使用SSL通信的獨立Java客戶端或WebLogic Server使用
是一種Microsoft協議,使用戶可以將機密信息從一個環境或平臺傳輸到另一個環境或平臺。使用該協議,用戶就可以安全地將個人信息從一個電腦系統導出到另一個系統中。

C#證書編程總結

關於pfx證書和cer證書

1.2 WSTrustChannelFactory

在微軟的代碼段中有一段看不明白:
var factory = new System.ServiceModel.Security.WSTrustChannelFactory( new CertificateWSTrustBinding(SecurityMode.TransportWithMessageCredential), stsEndpoint ) { TrustVersion = TrustVersion.WSTrust13 };

在瞭解了相關內容之後,我理解pfx只是一種加密的技術,加密出來的證書格式也不止這一種,但是瞭解到這裡並不能幫助我理解到底是如何通過證書去獲取信任包括代碼中的stsEndpoint到底是什麼意思,在檢索WSTrustChannelFactory的過程中,我發現這是和WCF密切相關的一個允許客戶端直接與 WS-Trust 頒發者進行通信的對象

WSTrustChannelFactory 和 WSTrustChannel

1.3 WS-Trust

百度百科的解釋:

WS-Trust是WS-*規範族中的一員,也是OASIS(Organization for the Advancement of Structured Information Standards)其中的一項標準。
它對WS-Security規範提供了一些擴展,專門處理有關安全tokens的發佈,整新和驗證,確保各方參與者的互操作處在一個可信任的安全數據交換環境中。
WS-Trust規範發起於一些有代表性的公司,最後於2007年3月被OASIS核准通過並作為一項標準發佈。
通過使用WS-Trust中定義的這些擴展規範,可以確保工作在Web服務框架中的Web應用之間的通信是安全的。

使用WS-trust進行令牌轉換

上面這篇文章是對WS-TRUST的全面解析,
image

消費者向STS請求token的請求結構
image

我覺得非常有用的是這兩段:

The AppliesTo field is optional and enables the requester to specify the endpoint to which the returned token will be sent. In some cases, the STS is configured to know what token type must be returned for a specific endpoint.

If the AppliesTo and TokenType fields are both present in the request, the precedence goes to the AppliesTo field; that is, if the STS knows that the endpoint uses a different token type than the one specified in the TokenType field, it ignores the TokenType field and returns the token that is used by the endpoint. This assumes that the STS is the only party knowing what token types are supported by the providers' endpoints. The advantage of this mechanism is that each consumer doesn't have to maintain the whole list of supported token types and endpoints.

所以我們知道endpint 這個終端在待辦開發裡面,就指的微軟的WCF服務,STS會判斷這個終端用的是哪種令牌然後返回這個令牌。

STS返回令牌的結構是:

image

正好也對應了這一段:

var genericXMLSecurityToken = factory.CreateChannel().Issue(rst) as System.IdentityModel.Tokens.GenericXmlSecurityToken;
            string accessToken = genericXMLSecurityToken != null ? Encoding.UTF8.GetString(Convert.FromBase64String(genericXMLSecurityToken.TokenXml.InnerXml)) : string.Empty;
            return accessToken;

即向STS建立channel,發送請求令牌的請求結構,然後在返回的xml中,提取需要的token,因為微軟的服務用的是WCF,SOAP所使用的都是xml。在檢索WS-TRUST時,最多匹配到的中文結果都是與WCF相關的,也側面推測出了微軟的服務就是用WCF做得。

1.4 小結

在這兩個小時的瞭解過程中,並沒有執著於對這段代碼的技術分析,而是主要瞭解背後的邏輯和協議,如果以後再遇到類似的情況,我覺得再做深入的探索也不遲,知道對目前的我來說,現在的瞭解已經滿足了我的求知欲。

2 windows域認證

在web頁面寫js 的時候,我同時遇到了windows的域和js的域問題。
同時我們都知道web裡面認證分為windows認證和form認證,在部署了AD的環境下,使用windows認證其實更方便,因為開發者不需要編寫登錄頁面和登錄邏輯,但是這部分我有一個疑惑,就是如果我想拿到域登錄用戶的個人憑證,拿著這個憑證去訪問其他的資源,比如請求某些數據源,這些操作是否只能在客戶端完成,因為在服務端是沒法完整拷貝整個用戶憑證的,目前我遇到的具體的問題就是不能在服務端拿到用戶的密碼。

2.1 windows域

域英文叫DOMAIN——域(Domain)是Windows網路中獨立運行的單位,域之間相互訪問則需要建立信任關係(即Trust Relation)。信任關係是連接在域與域之間的橋梁。當一個域與其他域建立了信任關係後,2個域之間不但可以按需要相互進行管理,還可以跨網分配文件和印表機等設備資源,使不同的域之間實現網路資源的共用與管理。
  域既是 Windows 網路操作系統的邏輯組織單元,也是Internet的邏輯組織單元,在 Windows 網路操作系統中,域是安全邊界。域管理員只能管理域的內部,除非其他的域顯式地賦予他管理許可權,他才能夠訪問或者管理其他的域;每個域都有自己的安全策略,以及它與其他域的安全信任關係。

windows域

windows域的好處

2.2 js域

javascript處於安全方面的考慮,不允許跨域調用其他頁面的對象,javascript的同源策略:a.com下的js無法操作b.com或者c.a.com下的對象
具體的是否跨域的判斷可以看下表:

image

具體跨域的解決方案可以在下麵的鏈接裡面瞭解

JavaScript跨域總結與解決辦法

2.3 IE中跨域的處理

IE中有一個信任站點的概念,假如a.com 和b.com的網站屬於同一個windows域,那麼在IE上把他們都添加到信任站點可以實現免登陸,如果在IE信任站點的高級配置裡面,允許跨域瀏覽視窗和框架+允許跨域請求數據源,那麼就相當於放開了js 的同源策略,即在a.com的腳本可以操作b.com的對象和數據源。
詳細的圖文設置如下:

IE中跨域的處理

3.1 webservice介面

3.1 webservice允許get、post網路請求

在webconfig裡面添加

    <system.web>

<webServices>
<protocols>
<add name="HttpPost"/>
<add name="HttpGet"/>
</protocols>
</webServices>

    </system.web>

3.2 webservice 允許跨域訪問

把跨域文件放到web伺服器,跨域xml示例:

<?xml version="1.0" encoding="utf-8"?>
<access-policy>
    <cross-domain-access>
        <policy>
            <allow-from>
                <domain uri="*"/>
            </allow-from>
            <grant-to>
                <resource path="/" include-subpaths="true"/>
            </grant-to>
        </policy>
    </cross-domain-access>
</access-policy>

跨域策略文件crossdomain.xml的配置方法

4 總結

雖然寫到了總結,但是還有有一個遺留問題,就是保存域用戶的身份憑證,在瀏覽器里我看到一些cookie應該是用做認證用的,但是還沒詳細的去研究,下午搞這個。


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 第一步:上圖 第二步:上代碼 >>>>>>>>>>>源代碼下載<<<<<<<<< 第三步:說明 版本說明 v2.1 2017年9月28日19:37:39 qq1222698好多年不更新,應浩哥的要求,增加一些功能1、去掉自動回覆功能,加上自動發送功能2、增加回車功能、自動crc功能3、不再打包,自己 ...
  • 在繼承中,子類擁有父類的一切屬性和行為,而且任何父類出現的地方,都可以用子類來替代;可謂“長江後浪推前浪”啊 object是一切類的父類 泛型在編譯的時候確定類型(延遲思想); 泛型:用一個方法,來滿足不同類型的參數;泛型實際上是語法糖,由編譯器提供功能;沒有性能損失 泛型參數的個數可以隨便定義 貼 ...
  • 第一次寫隨筆,心裡有一些小激動。 第一次做金蝶二開,所以一臉懵逼,搜遍博客園和CSDN,都沒找到相關的帖子。 最後在金蝶研發部某大佬的幫助下,最終得逞所願!在此感謝這位大佬! 我的做法是在插件表單上添加一個進度條進行隱藏,添加進度條的目的是防止初始化載入後,防止線程被銷毀。 至於我的這個做法能不能入 ...
  • 參考:http://blog.csdn.net/songyefei/article/details/7397296 元數據交換 通過前兩篇的學習,我們瞭解了WCF通信的一些基本原理,我們知道,WCF服務端和客戶端通過共用元數據(包括服務協定、伺服器終結點信息)在兩個終結點上建立通道從而進行通信。我們 ...
  • 1、變數類型int、double、string、char、bool、decimal變數使用規則:先聲明,再賦值,最後使用 2、命名規範:Camel:第一個單詞首字母小寫,其他單詞首字母大寫,其餘字母小寫Pascal:每個單詞的首字母都大寫,其餘字母小寫 5、常量聲明常量的語法:const 變數類型 ...
  • 1、什麼是.net? .net有.net平臺和.Net Framework框架。 .net平臺是包含.net framework框架。 framework框架提供穩定的運行環境來保證基於.Net平臺開發的各種應用正常運轉。 2、什麼是C#? C#是一種編程語言,可以開發基於.net平臺的應用。 3、 ...
  • 在Global的 Application_BeginRequest方法中: Thread.CurrentThread.CurrentCulture = new CultureInfo("zh-CN"); Thread.CurrentThread.CurrentUICulture = new Cult ...
  • public static class NumberToChinese { #region 數值轉為大寫(不帶圓角分) /// <summary> /// 數值轉為大寫(不帶圓角分) /// </summary> /// <param name="LowerMoney"></param> /// < ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...