IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Apache Discussion :

Apache-SSL-Tomcat : bonnes pratiques ?


Sujet :

Apache

  1. #1
    Membre régulier
    Homme Profil pro
    responsable technique
    Inscrit en
    Novembre 2002
    Messages
    100
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France, Yvelines (Île de France)

    Informations professionnelles :
    Activité : responsable technique

    Informations forums :
    Inscription : Novembre 2002
    Messages : 100
    Points : 89
    Points
    89
    Par défaut Apache-SSL-Tomcat : bonnes pratiques ?
    Bonjour,

    Je dois mettre en place une architecture avec un serveur web Apache en frontal de 2 serveurs Tomcat. La communication doit être en HTTPS/SSL, et d'après ce que j'ai pu lire assez souvent, il est très courant d'avoir du HTTPS jusqu'au serveur Apache, puis du simple HTTP jusque Tomcat. D'ailleurs, c'est ce qui est aussi indiqué sur cette page : http://tomcat.apache.org/tomcat-5.5-doc/ssl-howto.html (dans la rubrique "SSL and Tomcat").
    Cela semble donc être une bonne pratique d'avoir ceci :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    Client-----(connexion https/ssl)----->Apache-----(connexion http)----->Tomcat
    Mais, dans mon cas, je dois transmettre des informations d'authentification au niveau applicatif, donc jusque Tomcat (par exemple un login et un password, ou bien par exemple un certificat) pour authentifier l'utilisateur et récupérer des droits d'accès. Cela veut donc dire que les infos d'authentification seront transmises en clair entre Apache et Tomcat.
    Dans ce cas, faut-il du HTTPS aussi jusque Tomcat ? Quelle est la bonne pratique à adopter ?

    Merci d'avance
    Le marlou

  2. #2
    Rédacteur
    Avatar de _Mac_
    Profil pro
    Inscrit en
    Août 2005
    Messages
    9 601
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 9 601
    Points : 12 977
    Points
    12 977
    Par défaut
    Citation Envoyé par Le Marlou Voir le message
    Dans ce cas, faut-il du HTTPS aussi jusque Tomcat ? Quelle est la bonne pratique à adopter ?
    Il n'y a pas de règle générale sur le sujet. La réponse dépend souvent des contraintes de sécurité imposées par l'hébergement ou les bonnes pratiques de sécurité de l'entreprise. Si tu n'as pas de contrainte particulière ou si Tomcat tourne sur la même machine qu'Apache, garde du HTTP simple entre Apache et Tomcat. Pour le reste, renseigne-toi sur ce qu'il se fait dans l'entreprise.

    Du détail, du détail, du détail !!!
    Revenons à la source : lisons la documentation et les fichiers de trace, la réponse à notre problème s'y trouve sans doute

  3. #3
    Membre régulier
    Homme Profil pro
    responsable technique
    Inscrit en
    Novembre 2002
    Messages
    100
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France, Yvelines (Île de France)

    Informations professionnelles :
    Activité : responsable technique

    Informations forums :
    Inscription : Novembre 2002
    Messages : 100
    Points : 89
    Points
    89
    Par défaut
    Bonjour, merci pour ta réponse.
    Le serveur frontal sera physiquement distinct des serveurs d'appli, ce n'est pas la même machine. Il sera cependant dans la même "zone de déploiement", c'est-à-dire au sein d'un même réseau interne (dans la même salle serveur, connecté aux mêmes switchs/routeurs que les serveurs d'appli).
    Pour ce qui est de la mise en place (ou non) du https/ssl entre Apache et Tomcat, en réalité, nous sommes en train de définir les specs système d'une future application, et le client chez qui sera déployé l'application n'a pas émis de souhait ou de contrainte sur ce sujet. C'est donc à nous de définir les protocoles de communication comme on le souhaite dans nos specs.
    C'est pourquoi, avant d'écrire des bêtises, et pour offrir une architecture cohérente, je voulais savoir quelles sont les bonnes pratiques : HTTPS/SSL ou HTTP entre Apache et Tomcat, dans le cas où des infos d''authentification transitent entre les 2 ?

Discussions similaires

  1. Réponses: 1
    Dernier message: 28/08/2012, 21h37
  2. Configuration Apache SSL pour Tomcat
    Par Furlaz dans le forum Apache
    Réponses: 35
    Dernier message: 31/03/2009, 11h15
  3. [mIRC][SSL]Quels sont les procedures et bonnes pratiques
    Par Aramis dans le forum IRC / mIRC
    Réponses: 3
    Dernier message: 20/08/2007, 09h38
  4. apache en ssl + tomcat ssl avec le mod_jk
    Par stawen dans le forum Tomcat et TomEE
    Réponses: 1
    Dernier message: 09/08/2007, 11h58
  5. [SSL] Apache ou Tomcat?
    Par mauvais_karma dans le forum Tomcat et TomEE
    Réponses: 13
    Dernier message: 20/05/2005, 15h41

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo