IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Java EE Discussion :

sécurité d'accès à une application multi-tiers Java EE


Sujet :

Java EE

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre régulier
    Inscrit en
    Décembre 2006
    Messages
    11
    Détails du profil
    Informations forums :
    Inscription : Décembre 2006
    Messages : 11
    Par défaut sécurité d'accès à une application multi-tiers Java EE
    bonjour,
    je suis débutante en domaine de dev JEE.

    je suis en train de faire le développement d'un framework de gestion de sécurité d'accès des utilisateurs à une application multi-tiers Java EE
    j'aimerai b1 trouver sur ce forum quelqu'un qui a une connaissance dans ce domaine pour me mettre sur le bon chemin(tutorials à consulter, sites, outils,...)
    merci d'avance.

  2. #2
    Rédacteur

    Profil pro
    Inscrit en
    Juin 2003
    Messages
    4 184
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2003
    Messages : 4 184
    Par défaut
    Salut,

    Il y'a plusieurs façons sécuriser l'acces à ton application; on peut en trouver deux types:
    1- la sécurité peut etre geré par le serveur web (Container managed security): la définition des utilisateurs se fait soit dans un fichier de configuration soit en base de données

    2- mise en oeuvre d'un outil dédié, JAAS; JGuard ...

  3. #3
    ego
    ego est déconnecté
    Rédacteur

    Homme Profil pro
    Architecte de système d'information
    Inscrit en
    Juillet 2004
    Messages
    1 883
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 57
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Architecte de système d'information
    Secteur : Finance

    Informations forums :
    Inscription : Juillet 2004
    Messages : 1 883
    Billets dans le blog
    2
    Par défaut
    Regardes ACEGI avec le framework Spring.
    C'est très complet et relativement facile à mettre en oeuvre.
    J'ai fait un tuto sur http://ego.developpez.com

  4. #4
    Membre éprouvé
    Profil pro
    Inscrit en
    Février 2003
    Messages
    136
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2003
    Messages : 136
    Par défaut
    bonjour,
    il existe différent critères de sélection des libraries de sécurité.
    un des critères est le modèle de sécurtié utilisé.
    en gros, il est important de savoir comment gère la librarie choisie les ressources de ton application.
    il existe plusieurs modèles de sécurité.
    voici un lien décrivant ceux-ci te permettant d'y voir plus clair:
    http://jguard.xwiki.com/xwiki/bin/view/Doc/RBAC

    jguard utilise le modèle le plus souple, et acegi utilise il me semble le modèle DAC/ via les ACL.
    à voir aussi si acegi gère comme jguard, plusieurs applications web dans un même modèle.
    @+,

    Charles.
    jguard team.

  5. #5
    ego
    ego est déconnecté
    Rédacteur

    Homme Profil pro
    Architecte de système d'information
    Inscrit en
    Juillet 2004
    Messages
    1 883
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 57
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Architecte de système d'information
    Secteur : Finance

    Informations forums :
    Inscription : Juillet 2004
    Messages : 1 883
    Billets dans le blog
    2
    Par défaut
    ACEGI est relativement ouvert y compris à d'autres systèmes comme JAAS ou SiteMinder.
    ACEGI est plutôt de type RBAC ( = Role Based) mais on peut être encore plus fin.
    Un truc intéressant avec ACEGI est le RunAs qui permet de changer d'identité. C'est utile quand un client appèle un système 1 qui lui-même appèle un autre système 2. L'appel Système 1 - Système 2 peut être réalisé avec une identité différente de celle utilisé par le client.
    Le stockage d'informations dans des bases de données permet de plus le partage de certaines données de configuration.

  6. #6
    Membre éprouvé
    Profil pro
    Inscrit en
    Février 2003
    Messages
    136
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2003
    Messages : 136
    Par défaut
    salut Ego,
    concernant ACEGI, cela est assez flou quand on regarde la documentation.
    depuis le début, il utilise les ACL(modèle de sécurité vraiment différent de RBAC), mais font référence depuis peu aux rôles en gardant celle des ACLs.

    concernant le run-as, c'est une fonctionnalité intéressante(quoique très avancée), déjà fournie par les serveurs d'applications. jGuard peut le réaliser via JAAS qui le supporte déjà, via une façon un peu plus complexe.
    je note par contre ce besoin de faire du run-as dans jguard de facon simple.

    concernant le partage des informations, il est évident que plusieurs applciations peuvent appeler la même base.
    par contre, le fait qu'un même utilisateur ait accès à plusieurs applications....

    pour résumer, ACEGI est une alternative qui propose pas mal de bonnes choses.
    une différence principale évoquée dans la FAQ d'acegi à la question "Why doesn't Acegi Security use JAAS?"(http://www.acegisecurity.org/faq.html) est sa non utilisation de JAAS dans son code; ils ont réinventé la roue en recréant des classes ayant le même objectif.
    par contre, ils s'interfacent via des adapters à JAAS, car JAAS est supporté par Java et propose des classes très utiles ...
    :-)
    concernant leur intégration avec les serveur d'applications et JAAS, ils ont fait de nombreux adapteurs spécifiques à chaque serveur d'appli.....un peu dommage.

    par contre, comme évoqué précédemmment, ils fournissent des fonctionnaltiés similaires à jGuard , avec des fonctionnalités uniques pour chaque librairie (par exemple, jguard ne founrit pas encore l'authentification DIGEST).
    bref, à voir si on veut reposer sur les standards ou pas.

    @+,

    Charles.
    jGuard team.

  7. #7
    Membre confirmé
    Profil pro
    Inscrit en
    Mars 2007
    Messages
    68
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2007
    Messages : 68
    Par défaut
    Bonjour a tous,
    J'ai quasiment le meme projet a developper (creation d'un framework d'authentification et d'identification j2EE) et je debute également dans la sécurité applicative.
    J'aurai souhaité avoir des avis complementaires sur acegi, jaas... Lequel est le plus facile à integrer ? L'objectif est pour moi de creer ce framework pour l'integrer le plus facilement possible a mes futures applications?
    Sinon, y'a t il d'autres pistes a exploiter mis a part Acegi et Jaas ?
    Je vous en remercie d'avance,
    Cordialement,

Discussions similaires

  1. Bien créer une application multi-langues ? Unicode ou non ?
    Par Maxime Abbey dans le forum Composants VCL
    Réponses: 28
    Dernier message: 10/09/2007, 17h20
  2. Réponses: 15
    Dernier message: 15/05/2006, 09h26
  3. [API][Système] Appel d'une application externe via java
    Par Tasslekender dans le forum Général Java
    Réponses: 2
    Dernier message: 17/03/2006, 14h13
  4. Développement d'une application multi-sites ?
    Par ChrisPM dans le forum Architecture
    Réponses: 7
    Dernier message: 09/11/2005, 13h22
  5. Accès à une application ouverte (OLE Automation ?)
    Par PascalB dans le forum C++Builder
    Réponses: 6
    Dernier message: 17/06/2002, 14h39

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo