InfoQ

News

Webサービスのセキュリティ強化: WCFの手引き

作者 Hartmut Wilms, 翻訳者 編集部 投稿日 2008年8月20日 午後12時46分

コミュニティ
.NET,
SOA
トピック
セキュリティ
タグ
WCF,
Web services,
Best Practices,
設計ガイドライン

Microsoftのパターン・アンド・プラクティスグループ(リンク)が、WCFセキュリティガイドを発表した。 この689ページに及ぶ概要には、Webサービス・セキュリティ・ファンダメンタルの全般的な紹介と、いくつかのセキュリティ・スレッドに関する詳細な知識、および適切な対策が記されている。

「Webサービスのセキュリティ強化: WCFのシナリオと実装の手引き」(リンク)には様々なセキュリティに関するアドバイスが記されており、HTMLおよびダウンロード可能なPDFで入手可能である。

このガイドは4つのパートと参考資料から成っている。

  • パートI – Webサービス・セキュリティ・ファンダメンタル
    第1章にはサービス指向アーキテクチャ(SOA)の主な側面についての優れた概要を提供する。セキュリティに対する脅威、脆弱性、および攻撃について、SOAとの関連において説明がなされ、Webセキュリティの標準、原則、パターン、および必要な策定作業について触れている。
    第2章と第3章ではWebサービスのセキュリティに対する脅威と対策、Webサービスの設計ガイドラインについてカバーしている。
  • パートII – WCF セキュリティ・ファンダメンタル
    このパートでは、WCFサービス・セキュリティの全機能およびオプションについて紹介している。このガイドでは、単にすべてのオプションとサンプルコードを列挙するのではなく、すべてのオプションについてセキュリティ問題に絡めた評価を行い、使わないほうが良いオプションや、完全に回避すべきオプションについても説明している。
  • パートIII – イントラネット用実装シナリオ
    続く2つのパートは、サービスの設計およびウェブサーバ、アプリケーションサーバ、データベースサーバの設定のベストプラクティスについてシナリオに基づいた形で述べている。パートIIIでは、イントラネットを範囲としたシナリオが用いられている。
  • パートIV – インターネット用実装シナリオ
    パートIVでは、イントラネットを範囲としたシナリオが用いられている

上記の4つのパートで個別にカバーされているトピックはすべて、ある単一の組織化フレームに関連している。パターン・アンド・プラクティスグループの主席プログラム・マネージャーであるJ.D. Meier氏(リンク)は、Webサービスのセキュリティフレーム(リンク)について自身のブログで次のように述べている。

原則やパターン、あるいはプラクティスの効果を高める鍵となるのは、組織化フレームです。 [中略] フレームの強みは耐久性があり、改善可能な点―言い換えれば、目的に合わせて形成可能であるということです。

参考資料部分は、チェックリスト、ガイドライン、ベストプラクティス、Q&A、ステップバイステップ形式の実行方法の説明から成っている。

すべてシナリオ形式で提供される、基本的な(Webの)サービス・セキュリティに関する徹底した説明と参考資料はとても魅力的であり、理解しやすい。このガイドは初心者からプロまで、すべての開発者とアーキテクトを対象としている。特にQ&Aと実行方法のセクションはサービス・セキュリティについての知識を持たない初心者にとって理想的である。チェックリスト、ガイドライン、ベストプラクティス、そしてパートIII とパートIVは誰にとっても貴重な情報と資料を提供するものである。

原文はこちらです:   http://www.infoq.com/news/2008/08/wcf-security-guide

ブックマーク
digg+,
reddit+,
del.icio.us+,
dzone+,
Hatena

No comments

返信

特集コンテンツ一覧

トップスポーツチームの監督に教わる秘訣

この論文では、氏が発見した原則を要約し、その原則をいかにしてソフトウェア開発に応用するかを説明します。

事例研究:Dutch Railwaysのプロジェクトにおける分散拠点でのスクラム・プロジェクト

この記事では、私達がどのようにして大規模(240人月、10万行強)でインドとオランダの開発者も参加したスクラム・プロジェクトを成功させたのかを示しています。

Agile2008チーム参加レポート - 帰国そして変化

Agileカンファレンスに「参加者としてだけでなく、発表者として参加しよう」を掲げたチームgoyattomは、サブミッションを提出し、7つのセッションが日本から選択されました。参加者はカンファレンスで各々の発表や、各セッションへの参加、諸外国のエンジニアとの出会い、ステージ上で DearXPを熱演などの様々な思い出を抱えて、無事日本に戻ってきました。

SilverlightとJavaのインターオペラビリティ

マイクロソフトのRobert Bellが、SilverlightとJavaを使用したインターオペラビリティのシナリオを紹介し、サンプルコードを例にとってアーキテクチャの手引きを提供します。

Agile2008 チーム参加レポート - カンファレンス参加編

Agileカンファレンスに「参加者としてだけでなく、発表者として参加しよう」を掲げたチームgoyattomは、サブミッションを提出し、7つのセッションが日本から選択されました。サブミッションが選択された人、そうでない人も含めて、個々の目的意識の確認、膨大なプログラムから聞きたいセッションの選択、旅行の準備、プレゼンテーションの準備の期間を終えて、無事当日を迎えました。

Agile2008 チーム参加レポート - 動機/準備編

筆者はアジャイルソフトウェア開発についての年に一度の国際会議であるAgile2008に初めて参加してきました。今年の日本からの参加者の数は14名にも及び、発表者は5名、受け持ったセッションは8つに及び、例年にない活躍を見せました。なぜ今年のAgile2008では、これほど多くの日本人が参加し発表に至ったのか? そのレポートをお届けします。

Javaトラブルシューティングメルマガ総集編 2008/08~09

エスエムジーでは、Java全般を対象にしたトラブルシューティングサービス「JaTS」を提供しています。この記事では、前回に引き続き、JaTSにて蓄積したトラブル事例とその解決ノウハウの一部をお送りしている「Javaトラブルシューティングメールマガジン」(JTSMM)の総集編として、過去2ヶ月のトラブル事例と追加情報をダイジェストとして提供いたします。

モデル駆動アプローチがうまく機能しない(しなくなる)8 つの理由

この記事では、モデル駆動アプローチがうまく機能しない、または機能しなくなることによって期待した結果が実現できなくなる 8 つの理由について書きたいと思います。