Права OpenSSO - PullRequest
       22

Права OpenSSO

1 голос
/ 21 мая 2009

Дорожная карта для OpenSSO гласит, что права будут отсутствовать летом09. Любой знает, сможет ли он решить проблему безопасности на уровне данных, например, «пользователь A может ввести только
Как это реализовано в организациях, каждое приложение контролирует безопасность на уровне данных, или есть такие, кто имеет корпоративное хранилище для этого.
Спасибо

1 Ответ

2 голосов
/ 10 июня 2009

да, это именно та проблема, для решения которой предназначены права OpenSSO. На прошлой неделе я провел демонстрацию на JavaOne, где демонстрировалась демонстрационная система управления учетными записями мобильных телефонов с тремя политиками:

  1. Каждый пользователь телефона может читать свои собственные разрешения (например, может загружать музыку / видео) и журнал вызовов.
  2. Владелец учетной записи может читать и записывать разрешения для всех телефонов в учетной записи, а также просматривать журналы вызовов для всех телефонов в учетной записи.
  3. Владелец счета может читать и записывать данные по всей учетной записи (например, адрес для выставления счета).

Я опубликую исходный код в демоверсии и объясню, как его развернуть на моем блоге .

Чтобы ответить на вторую часть вашего вопроса, существует корпоративный репозиторий для политики, но он применяется отдельно для каждого приложения. В демоверсии большая часть принудительного применения выполняется с помощью фильтра сервлетов, который выполняет вызовы для каждого запрошенного URL. Это работало хорошо, так как мы использовали веб-сервисы RESTful, которые выражают запрошенный ресурс в URL. В одном месте мы сделали явный вызов политики, поскольку шаблон URL не соответствовал политике - клиент мог перейти к ресурсу учетной записи через телефонный URL. Я ожидаю, что мог бы сконструировать другую политику для этого, но я действительно хотел показать явный вызов с правом доступа.

...