第二章 使用 SOAP 保护 Web 服务 - WS-Security 标头简介

第二章 使用 SOAP 保护 Web 服务 - WS-Security 标头简介

WS-Security 标头简介

SOAP 消息在 WS-Security 标头元素(SOAP <Header> 元素的 <Security> 子元素)中携带安全元素。以下示例显示了一些可能的组件:

这些元素如下:

  • 时间戳标记 (<Timestamp>) 包含 <Created><Expires> 元素,它们指定此消息有效的时间范围。严格来说,时间戳不是安全元素。但是,如果时间戳已签名,则可以使用它来避免重放攻击。
  • 二进制安全令牌 (<BinarySecurityToken>) 是二进制编码的令牌,其中包含使接收者能够验证签名或解密加密元素的信息。您可以将其与签名元素、加密元素和断言元素一起使用。
  • 用户名令牌 (<UsernameToken>) 使 Web 客户端能够登录 Web 服务。它包含 Web 服务所需的用户名和密码;默认情况下,这些内容以`文形式包含。有多种保护密码的选项。
  • 断言元素 (<Assertion>) 包含创建的 SAML 断言。断言可以是签名的,也可以是未签名的。

断言元素可以包含主题确认元素 (<SubjectConfirmation>)。此元素可以使用 Holder-of-key 方法或 Sender-vouches 方法。在前一种情况下,断言携带可用于其他目的的密钥材料。

  • 加密密钥元素 (<EncryptedKey>) 包含密钥、指定加密方法,并包含其他此类信息。此元素描述消息的加密方式。请参阅加密概述。
  • 签名元素 (<Signature>) 对消息的各个部分进行签名。非正式短语“对消息的各个部分进行签名”表示签名元素适用于消息的这些部分,如“数字签名概述”中所述。

图中没有显示这一点,但签名元素包含指向消息签名部分的 <Reference>元素。

如此处所示,加密密钥元素通常包含对同一消息中先前包含的二进制安全令牌的引用,并且该令牌包含收件人可用于解密加密密钥的信息。但是, <EncryptedKey>可以包含解密所需的信息,而不是在消息的其他地方引用令牌。 IRIS 为此支持多种选项。

同样,数字签名通常由两部分组成:使用 X.509 证书的二进制安全令牌和直接引用该二进制安全令牌的签名元素。(除了二进制安全令牌,另一种方法是使用带有 Holder-of-key 方法的签名 SAML 断言。)签名也可以仅由 <Signature> 元素组成;在这种情况下,该元素包含使收件人能够验证签名的信息。 IRIS 也支持多种选项。

SOAP 安全标

本节列出了 IRIS Web 服务和 Web 客户端的 WS-SecurityWS-PolicyWS-SecureConversationWS-ReliableMessaging 支持详细信息。

IRIS 中的 WS-Security 支持

IRIS 支持 OASIS 创建的 WS-Security 1.1 的以下部分(http://docs.oasis-open.org/wss/v1.1/wss-v1.1-spec-pr-SOAPMessageSecurity-01.pdf):

  • WS-Security 标头(http://www.oasis-open.org/committees/download.php/16790/wss-v1.1-spec-os-SOAPMessageSecurity.pdf

  • X.509 令牌配置文件 1.1http://www.oasis-open.org/committees/download.php/16785/wss-v1.1-spec-os-x509TokenProfile.pdf

  • XML 加密(https://www.w3.org/TR/xmlenc-core/)具有以下算法选择:

    • 块加密(数据加密):AES-128(默认)、AES-192AES-256
    • 密钥传输(密钥加密):RSA-OAEP(默认)或RSA-v1.5
  • 具有独有 XML 规范化的 XML 签名(https://www.w3.org/TR/xmldsig-core/),具有以下算法选择:

    • 摘要方法:SHA1(默认)、SHA256SHA384SHA512
    • 签名算法:RSA-SHA1RSA-SHA256(默认)、RSA-SHA384RSA-SHA512HMACSHA256HMACSHA384HMACSHA512

    请注意,可以修改默认签名算法。要进行此操作,请访问管理门户,单击系统管理,然后单击安全,然后单击系统安全,然后单击系统范围安全参数。指定默认签名算法的选项标记为默认签名哈希。

对于加密或签名,如果二进制安全令牌包含 X.509 证书,则 IRIS 将遵循 X.509 证书令牌配置文件和 X509v3 令牌类型。如果密钥材料使用 SAML 断言,则 IRIS 将遵循 WS-Security SAML 令牌配置文件规范。

可以指定应用数字签名的消息部分。

  • UsernameToken 配置文件 1.1(http://docs.oasis-open.org/wss/v1.1/wss-v1.1-spec-pr-UsernameTokenProfile-01.pdf)
  • 大多数 WS-Security SAML Token Profile 1.1 (http://docs.oasis-open.org/wss/v1.1/wss-v1.1-spec-os-SAMLTokenProfile.pdf) 基于 SAML 版本 2.0。例外情况是 IRIS SOAP 支持不包含引用 SAML 1.01.1 的功能。

对于出站 SOAP 消息 IRIS Web服务和 Web 客户端可以签署 SAML 断言令牌。但是,定义实际的 SAML 断言是应用程序的责任。

对于入站 SOAP 消息 IRIS Web 服务和 Web 客户端可以处理 SAML 断言令牌并验证其签名。应用程序必须验证 SAML 断言的详细信息。

未实现完整的 SAML 支持。 IRIS 中的 SAML 支持仅参考此处列出的详细信息。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,088评论 5 459
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,715评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,361评论 0 319
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,099评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 60,987评论 4 355
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,063评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,486评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,175评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,440评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,518评论 2 309
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,305评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,190评论 3 312
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,550评论 3 298
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,880评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,152评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,451评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,637评论 2 335

推荐阅读更多精彩内容