Estamos buscando proteger un grupo de servicios web ASP.Net 2.0 .asmx. El que alojará los servicios web ya está autenticado.
¿Es posible proteger los servicios web mediante la autenticación de formularios? Cuáles son los pros y contras y otras formas posibles de lograr esto. Ciertamente no queremos pasar un nombre de usuario/pwd o token en cada llamada al método web.¿Es posible proteger un servicio web con Autenticación de formularios?
Respuesta
Lo que ocurre con la autenticación de formularios es que está diseñada para personas, mientras que un servicio web está diseñado para ser consumido por una aplicación cliente. Si bien es posible hacer la autenticación de esta manera, es la forma incorrecta de pensar.
El nivel de seguridad necesario obviamente depende de la sensibilidad de los datos con los que está trabajando, pero supongo que son al menos algo sensibles (pero menos que las transacciones bancarias). Podrías quizás usar SSL y pasar un nombre de usuario y contraseña como Jle sugirió, mientras escribía esto, o podrías necesitar una clave api como lo hace flickr.
Otra opción más segura es solo pasar el nombre de usuario y la contraseña una vez (y con la seguridad de ssl) y dar un token que sea válido por un período de tiempo. Esto tiene la ventaja de proteger la información de contraseña y evitar la sobrecarga constante de ssl.
Como se mencionó, depende en gran medida de qué tan sensible es la información que está tratando de proteger.
Es posible, pero deberá redirigir a los usuarios a una página de inicio de sesión. Otra opción para pasar username/pw es usar el servicio web en ssl. Si encriptas la conexión, la autenticación básica puede usarse sin problemas.
Debería poder usar WSE para proteger su servicio mediante la autenticación de formularios, aunque personalmente nunca tuve que hacerlo.
Éstos son algunos de los recursos que utilizan WSE:
- http://aleemkhan.wordpress.com/2007/09/18/using-wse-30-for-web-service-authentication/
- http://msdn.microsoft.com/en-us/library/aa480575.aspx
a no usar WSE que había necesidad de poner en práctica algo así como algunos de los otros presponders han aludido , aunque no estoy seguro de qué tan confiable sería:
WSE está obsoleto. No lo use a menos que no tenga otra opción.
Casi todas las funciones de WSE son implementadas mejor por WCF. Las capacidades restantes, aquellas no implementadas por WCF, son obsoletas por sí mismas (DIME, por ejemplo).
- 1. Servicio web ASP.NET dentro de la aplicación Autenticación de formularios
- 2. ASP.NET MVC Autenticación de formularios contra el servicio web externo
- 3. Autenticación básica de IIS7 para proteger un sitio que usa la autenticación de formularios
- 4. Django - proteger algunos caminos web con autenticación básica
- 5. ¿Es posible llamar a un servicio web con Indesign javascript?
- 6. Apache CXF: Cómo proteger el servicio web JAX-RS con autenticación básica
- 7. Autenticación de formularios 4.0 en Web Farm
- 8. Cómo proteger un servicio web REST en Java EE 6
- 9. aplicación web ASP.NET Autenticación con un servicio WCF
- 10. Uso de la autenticación de formularios con la API web
- 11. Autenticación en un servicio web RESTful
- 12. Autenticación razonable del servicio web
- 13. ¿Es posible proteger archivos swf?
- 14. ¿Funciona la autenticación de formularios con Web Load Balancers?
- 15. ¿Es posible proteger las API de WebSocket con OAuth 2.0?
- 16. Prueba del servicio web con SoapUI y autenticación de Windows
- 17. Autenticación de formularios
- 18. Autenticación de formularios de mezcla con autenticación de Windows
- 19. ¿Es posible crear un servicio web statefull en C#?
- 20. ¿Es un servicio WCF un servicio web?
- 21. Suplantación de usuario con Autenticación de formularios de ASP.NET
- 22. servicio web asmx: autenticación de cliente
- 23. Autenticación de formularios de ASP.NET y una subcarpeta "Sin autenticación"
- 24. Autenticación a un servicio de WCF
- 25. Posible crear un servicio web REST con ASP.NET 2.0
- 26. ¿Es un servicio web o un servicio web?
- 27. Autenticación de Windows con SSRS ASP.NET ReportViewer y servicio web
- 28. Método de autenticación para el servicio web REST con SecurityContext
- 29. Proteger un servicio web para que solo pueda ser llamado por una aplicación específica de Android
- 30. Autenticación de formularios en subdominios