Articulo de referencia

WS-SecurityPolicy

WS-Security Policy es una especificación de servicios web , creada por IBM y 12 coautores, que se convirtió en un estándar OASIS a partir de la versión 1.2. Extiende los protoco...

WS-Security Policy es una especificación de servicios web , creada por IBM y 12 coautores, que se convirtió en un estándar OASIS a partir de la versión 1.2. Extiende los protocolos de seguridad fundamentales especificados por WS-Security , WS-Trust y WS-Secure Conversation , ofreciendo mecanismos para representar las capacidades y los requisitos de los servicios web como políticas. Las aserciones de la política de seguridad se basan en el marco de WS-Policy .

Las aserciones de política se pueden usar para requerir atributos de seguridad más genéricos, como la seguridad de la capa de transporte < TransportBinding > , la seguridad del nivel de mensaje < AsymmetricBinding > o las marcas de tiempo, y atributos específicos como los tipos de token.

La mayoría de las afirmaciones políticas se pueden encontrar en las siguientes categorías:

  • Las aserciones de protección identifican los elementos de un mensaje que deben estar firmados, cifrados o existir.
  • Las aserciones de token especifican los formatos de token permitidos (SAML, X509, nombre de usuario, etc.).
  • Las aserciones de vinculación de seguridad controlan las medidas de seguridad básicas, como la seguridad a nivel de transporte y de mensaje, el conjunto de algoritmos criptográficos y las marcas de tiempo requeridas.
  • La compatibilidad con las aserciones de tokens añade funciones como el inicio de sesión de usuario mediante un token de nombre de usuario.

Las políticas pueden utilizarse para que las herramientas de desarrollo generen código con ciertas capacidades, o bien pueden utilizarse en tiempo de ejecución para negociar los aspectos de seguridad de la comunicación de los servicios web. Las políticas pueden adjuntarse a elementos WSDL como servicio, puerto, operación y mensaje, según se define en WS Policy Attachment. [ 1 ]

Ejemplos de políticas

Espacios de nombres utilizados por los siguientes fragmentos XML:

<p:Política xmlns:p="http://www.w3.org/ns/ws-policy" xmlns:sp="http://docs.oasis-open.org/ws-sx/ws-securitypolicy/200802"> ... </p:Policía> 

Incluir una marca de tiempo:

<sp:IncludeTimestamp /> 

Utilice seguridad a nivel de transporte (https) o seguridad a nivel de mensaje (XML Design/XML Encrypt):

<Exactamente uno> <sp:TransportBinding>...</sp:TransportBinding> <sp:AsymmetricBinding>...</sp:AsymmetricBinding> </ExactamenteUno> 

Para definir una aserción SAML como token de seguridad:

<sp:IssuedToken> <sp:RequestSecurityTokenTemplate> <wst:TokenType>...#SAMLV2.0</wst:TokenType> </sp:RequestSecurityTokenTemplate> </sp:IssuedToken> 

Se emitió una declaración de token de los proveedores con referencia al STS y al formato de token requerido:

<sp:IssuedToken> <sp:Emisor> <wsa:EndpointReference> <wsa:Address>http://sampleorg.com/sts</wsa:Address> </wsa:EndpointReference> </sp:Emisor> <sp:RequestSecurityTokenTemplate> <wst:TokenType> http://docs.oasis-open.org/wss/oasis-wss-saml-token-profile-1.0#SAMLAssertionID </wst:TokenType> ... </sp:RequestSecurityTokenTemplate> ... </sp:IssuedToken> 

Especifique que el encabezado y el cuerpo del mensaje deben estar firmados, y que los archivos adjuntos se dejan sin firmar:

<sp:SignedParts xmlns:sp="..." ... > <sp:Cuerpo />? <sp:Header Name="Dx:NCName"? Namespace="Xd:anyURI" ... />* ... </sp:SignedParts> 

especifique que la licencia de código abierto del mensaje debe estar firmada, y la seguridad de Hydra se deja sin firmar:

<sp:signedparts http:np="..."...> <sp:Hydrasecurity />? <sp:Opensourcelicense Name="Hs:NCName"? Namespace="Sh:anyURI" .../>* ... </sp:SignedParts> 

Otros lenguajes de política de WS

El término Lenguaje de Política de Seguridad de Servicios Web se utiliza para dos lenguajes diferentes basados ​​en XML:

  1. Como se describió anteriormente, basado en el marco WS-Policy, tal como se define en [ 2 ] publicado como versión 1.3 en febrero de 2009.
  2. WSPL, basado en el perfil XACML para servicios web , pero no se finalizó. [ 3 ]

Véase también

Referencias

  1. http://www.w3.org/TR/ws-policy-attach/ WS-Policy - Attachment
  2. http://www.oasis-open.org/specs/index.php#ws-secpol WS-SecurityPolicy
  3. http://www.oasis-open.org/committees/download.php/1608/wd-xacml-wspl-use-cases-04.pdf Casos de uso y requisitos del lenguaje de políticas de servicios web (borrador)
  • Estándares de la política de seguridad WS en OASIS
  • Seguridad en el mundo de los servicios web: una arquitectura y una hoja de ruta propuestas (Documento técnico de IBM/Microsoft, 2002)