InfoQ

新闻

改善Web Service安全性:WCF指导包

作者 Hartmut Wilms译者 张善友 发布于 2008年8月11日 上午5时26分

社区
.NET,
SOA
主题
安全
标签
WCF,
最佳实践,
Web服务,
设计准则
微软模式与实践团队发布了WCF安全指导包。这个689页的概略手册提供了对Web Service安全性基础的全面介绍,以及几个安全威胁的深入讲解和相应的对策措施。

改善Web Service安全:WCF的应用场景和实施向导”为安全的许多方面提供了指南。在HTML页面可以读到,也提供PDF格式的下载。

指南分为四部分,每部分都有相应的参考章节:
  • 第一部分 -- Web Service的安全基础
第一章给出了一个面向服务架构(SOA)安全方面很好的概述。介绍了SOA的安全威胁,脆弱性和受攻击的场景及Web Secvice安全标准、准则、模式和必要的开发活动。
第二章和第三章涵盖了Web Service安全威胁和对策以及Web Service的设计指引。
  • 第二部分 -- WCF安全基础
这部分介绍了WCF服务安全性方面的所有特性和选项。不仅仅是列出了所有的选项,还提供了范例代码,这个指南评估了安全问题的所有选项并告诉你不要使用那些选项或者是完全避免使用。
  • 第三部分 - 企业内部的应用场景
后面的两部分是运用一个应用实例来解释设计服务和配置Web服务器,应用服务器和数据库服务器,第三部分解释了企业内部网范围的场景。
  • 第四部分 - 互联网的应用场景
第四部分解释了互联网范围的场景

从第一部分到第四部分涵盖的所有主题涉及到一个单一的组织架构。模式与实践团队的主项目经理 J.D. Meier在他的博客上介绍了Web Service 安全架构
决策原则、模式和更有效的实践的关键是有一个组织架构。[……]架构的威力是它是持久的,可扩展的--换句话说,你可以形成自己的目标。
参考章节包括检查清单、指引、最佳实践、问答和一步一步的howtos。

整个(Web)服务安全性方面和引用章节的结合,都是基于场景的,非常具有吸引力并简单易懂。这个指南针对各种类型的开发人员和架构师,从初学者到专业人士。特别是问答和howto章节是那些不懂服务安全的初学者的理想选择。检查清单、指引和最佳实践以及第三部分和第四也提供很有价值的信息和参考给大家。
 
查看英文原文:Improving Web Service Security: Guidance for WCF

没有回复

回复

独家内容

应用JSF、Ajax和Seam开发Portlets(1/3)

本文主要讲述了如何用JBoss Portlet Container 和JBoss Portlet Bridge创建新项目,怎样配置一个JSF应用去使用JBoss Portlet Bridge,以及JBoss Portlet Bridge所具备的功能。

AtomServer:数据分发的发布动力(第二部分)

在这篇文章里,Bryon Jacob和Chris Berry将和我们继续探讨AtomServer,它是基于Apache Abdera的完整Atom存储实现。作者还创建了几个Atompub规范扩展,其中包括自动标记、批处理和Feeds聚合。

架构师(试刊第二期)

InfoQ中文站的电子杂志《架构师》试刊第二期出版了!相比于上期,我们在内容的选择安排和版式上都根据读者的意见重新做了修正。“细节决定成败”,我们希望基于InfoQ中文站的专业内容,《架构师》能逐渐成为大家喜欢的电子刊物!

一种正规的性能调优方法:基于等待的调优

在本文中,Steven Haines探讨了Web应用性能调优问题。该领域过去更像是一门艺术而不是一门科学。他提出了一种称为基于等待调优的方法,使整个调优过程更加可度量,也因此更具科学性。

Java程序员ActionScript 3入门

通常来说,改变技术路线时最艰难的部分是辨别语言语法之间的不同。这篇文章就为Java开发者提供了一份如何转向Flex基础语言ActionScript的指南。

浅谈如何创建Rails应用

本视频主要以财帮子为例,介绍了如何创建一个PV为百万级的Rails应用。其中包括:Rails应用的服务器架构、Rails Cache的优化、负载均衡的处理、Web服务器的调试、分布式解决方案、Open API的设计等等。

Alexandru Popescu谈InfoQ.com网站架构

InfoQ首席架构师Alexandru Popescu在采访中谈论了InfoQ架构、Webwork与DWR、Hibernate与JCR、Hibernate可扩展性、最新的InfoQ视频流系统和InfoQ的未来规划。

揭示常见的重构误区

相对于Java,.NET在持续重构方面所给与的重视仍然少为人知,大多数人对于重构是否真正属于开发过程,以及如何将其应用到开发过程中持观望态度。Danijel Arsenovski试图为你揭示这些谜题。