SOA和Web服务安全问题占据首要位置

 
   | |

导读:SOA和Web服务安全问题在大型企业中占据首要位置,来自Burton Group的Chris Haddad在面对媒体的访谈中论述了相关Web服务工具及SOA发展。

关键词:SOA Web服务安全 XML网关 OASIS标准

 
正在加载数据...

【TechTarget中国原创】SOA和Web服务安全问题在大型企业中占据首要位置,来自Burton Group的chris Haddad在面对媒体的访谈中论述了相关Web服务工具及SOA发展……

  旧金山——所有的企业都必须找到如基于网络语言这种能保护Web服务的工具,例如可扩展的标识语言(XML)将逐步的引进系统体系结构中。在Burton Group近期面对媒体的会议访谈中,Burton Group的体系结构技术主管chris Haddad探讨了XML网关应用的不断增长现象,以及企业所用来保护服务相互作用的其他工具。“现今的开发者有制造Web服务的工具,而机构的数据中心和横跨其应用的领域中有大量的难以管理的、不安全的Web服务。”Hadded说,“公司正逐步认识到它们必须获得这种环境的掌控权。”在此问答中,Hadded谈到了SOA的发展,Web服务的引进,早期的接收器选择何种方式来保护应用和系统之间所发送的基于网络的信息。

  谈到SOA部署的发展。多数的企业处于什么阶段?安全问题在整个过程中处于什么位置?

chris Haddad: 在过去的两年内,组织机构处于计划阶段。它们使自己接受其所必须减轻的安全威胁和风险。它们构思了适应安全策略的服务。它们在理解如何才能弥补它们的技术缺陷,什么时候它们需要购买新的框架以及采用新的安全协议。我们已经看到在最近的几个月中组织机构从这一计划阶段中跨出,并迈入架构选择和部署阶段。它们已经经历了RFP阶段,如今在购买各种各样的产品来确保服务信息传输。

  企业所考虑、认定的安全性能最好的Web服务安全产品是什么样的?

  Haddad: 从我们开始对合伙人、客户、供应商开放我们的商务系统到现在,安全已经变得最重要,因为我们把敏感的商业资产都暴露给了外界,在我们正常的防火墙之外的外界。当你走向服务方向,你所建立的、包围着你的系统的、坚固的围墙突然消失。边界和周界都已离去。组织机构非常关心它们可能引入的风险,并适当的添加额外的技术来保护服务的相互作用,例如引入一种【扩展的标志语言】XML网关,一种XML虚拟个人网络,一种XML防火墙到它们的基础架构组合中。

  卖方领域是怎样的?早期的投资是怎样的?

  Haddad: 我们已经了解了企业所提供的意义重大的XML网关产品的采用。我们也了解了今年年初那一领域的产品交换量戏剧性的突飞猛进并仍将继续。大量的产品种类发展是由有领导地位的启动卖主的收购所驱动的【例如2005年IBM收购XML网络卖方DataPower,二月份宣布的Cisco系统公司计划以现金1.35亿美元收购XML网关卖方Reactivity公司】。那都带来了额外的市场和装备很好的销售渠道来出手这些产品股票。

  什么是XML网关?为何它对于公司的Web服务安全策略如此重要?

  Haddad: XML网关是一种使硬件具备加密和数字签名性能的硬件应用。这些都是能够从服务平台中卸到专用设备的昂贵的操作。XML网关作为中央瓶颈来监听、控制和保护Web服务传输,并能将鉴定、授权、加密、数字处理、证书映射、消息扫描和服务攻击防御等安全服务应用到这些传输。这些都是具有很多特性、昂贵的,并非常关注安全的设备。除此之外,它们还有很多其他的附加功能,例如服务监测,客户端和服务间的策略供应,并提供一个中央地点来通过这些系统中策略定义来控制安全状态,这些策略定义分布在终端,是你的环境中执行的公开策略。

  为什么Web服务威胁不能通过传统的安全设施得以缓和?

  Haddad: 我们考虑了网络应用平台自身能够减轻这些平台内部的攻击。我们考虑了在这些信息到达我们的应用服务之前将其截获,并在传统的网络技术上的某一级别审查这些信息。比起用一个防火墙来理解如何抵御服务攻击,XML信息自检的方式更利于信息意图的获知。

  企业开始部署WS-Security OASIS标准?

  Haddad:企业刚刚采用WS-Security为主流的交易手段。过去让组织机构接受WS-Security是非常困难的,因为实现规范所要做的加工技术相当的不成熟。你必须要是一个飞速成长的科学家,才能用这一规范将一个.NET的服务客户端和一个J2EE服务连接在一起。如XML网关、XML个人虚拟网络等Web服务安全产品的引入使得团队能够以简单的多的方式实现此规范。

  WS-Security和SSL之间有何区别?对于安全的消息传输,它们是否是足够好的协议?

  Haddad:SSL是保护套接层,通过将客户端和服务之间的消息传输加密的方式实现。加密发生在网络层,只有在单独的客户端和单独的服务器之间才会体现出优越性。它在客户端和服务器之间建立了非常紧密的链接。如果消息丢失或者路由到其它服务提供者,安全上下文就消失。WS-Security这样的协议使得安全上下文可以横越多重媒介,只要这些媒介可以侦听消息并能将其路由、发送。当消息丢失时,这就是一个使你能保存我所放置的加密信息的、网络之上的平台。

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
 
作者:Robert Westervelt    
 
 
 
 
 

WS-SX

 
SOA和Web服务安全问题在大型企业中占据首要位置,来自Burton Group的Chris Haddad在面对媒体的访谈中论述了相关Web服务工具及SOA发展……
 
对于我们的那些一直关注与XML,Web services和面向服务的技术的那些分析师,他们备受鼓舞的看到我们的那些听众,包括用户,供应商,以及咨询公司,他们都在问一些关于如何正确的建立构架的更加复杂而深入的问题。
 
IBM/Microsoft Web Services (WS-*) Security Roadmap中又有三个新的规范将提交给OASIS,并且还将提交一项涉及到多联盟标识协议的成功的互操作的demo。该消息的宣布,标志着业界在Web服务中的安全方面的合作在最近往前迈出了好几步。

热门技术手册排行

 

随着开源技术越来越成熟,一个稍有开发经验的人通过学习就可以用开源的产品和技术构建一套可用的系统。对于从事软件开发的人员,尤其是对Java或动态语言相关领域的人来说,“开源”也许是他们最喜爱的单词。但是,很多时候我们需要的不仅仅是一个可用的系统,而是希望这个系统开发更简易、性能更高和扩展性更好等。这确实是一个令人头痛的问题。本指南很多地方都是点到为止,要深入了解相关信息的读者请借助参考资料、网站等自行挖掘。

 

本专题分六部分探讨SOA设计模式,当初设计面向服务架构的一大初衷就是降低服务间耦合度,由此提高服务的灵活性和自由度。

 

业务流程管理(business process management,bpm)不是一个新概念,甚至不是一个新名词。它是从相关的业务流程变革领域,如业务流程改进(bpi)、业务流程重组(bpr)、业务流程革新中发展起来的。流程管理技术也是从早期的工作流管理、eai、流程自动化、流程集成、流程建模、流程优化等技术中发展起来的。

 

TOAGF是一个架构框架,简而言之,TOGAF是一种协助发展,验收,运行,使用,和维护架构的工具。它是基于一个迭代(Iterative)的过程模型,支持最佳实践和一套可重用的现有架构资产。

 

云计算的概念越来越流行,Amazon、Google和IBM是第一批将云计算引入公众视线的公司。云计算就是新的Web2.0,一种既有技术上的市场绽放。

 

Mashup是一个非常cool的新的应用程序种类。如果你想真正的了解它们,我们需要回过头来看看你现在的计算机,其实它就是一个非常好的帮助你理解mashup的模型。现在开源的操作系统无疑是非常好的apis的集合或应用程序编程接口,帮助开发者去构建其应用程序。计算机本身也是一个很好的为用户提供接口的例子,键盘和鼠标可以被理解为你通过计算机的接口而使用的不同的应用程序。本技术手册为读者提供了一些相关信息,如果需要深入了解mashup,读者可以借助其他参考资源。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
电子邮件地址:
请输入您的电子邮件地址
密码:
下次自动登录