12.07.2015 Views

CA Service Desk Manager - Manuel d ... - CA Technologies

CA Service Desk Manager - Manuel d ... - CA Technologies

CA Service Desk Manager - Manuel d ... - CA Technologies

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Sécurité des services WebVoici une description de chacune des fonctions de sécurité :■Méthodes d’authentification au niveau de l’application de serviceWeb : pour pouvoir accéder aux services Web, une application client deservice Web doit être authentifiée auprès de l’application de service Web.Les services Web proposent deux méthodes d'authentification d'accès. Ilest possible de recourir à la combinaison nom d’utilisateur/mot de passeou à la technologie d’infrastructure de clés publiques (PKI). Ces deuxméthodes fonctionnent en collaboration avec le composant de gestion etcontrôle d'accès des services Web, en utilisant notamment les politiquesd'accès. L'authentification et la gestion d'accès sont les fonctions desécurité les plus importantes des services Web.La commande de configuration de la sécurité suivante permet dedésactiver les méthodes d'authentification recourant à la combinaison nomd'utilisateur/mot de passe :disable_user_logonAvant d'activer cette option, l'administrateur doit déterminer si chaqueclient de service Web pour lequel une entreprise demande un accès auxservices Web peut réellement prendre en charge l'autre méthoded'authentification, c'est-à-dire la méthode de connexion basée sur PKI.L'avantage principal de la technologie d'infrastructure de clés publiques(PKI) vient de ce que les applications client de services Web ne nécessitentpas que le système assure la gestion des comptes d'utilisateur(maintenance, stockage et transmission de leurs mots de passe).■Configuration de la sécurité pour la mise en réseau : qu'il s'agisse dela méthode d'authentification par nom d'utilisateur/mot de passe ou parinfrastructure de clés publiques (PKI), vous remarquerez quel'identificateur de session renvoyé par la méthode de connexion choisie(ainsi que toutes les informations qui en découlent) est transmis en textebrut lorsque le HTTP est utilisé. De plus, lorsque la méthoded'authentification par nom d'utilisateur/mot de passe est utilisée,l'application client du service Web envoie le mot de passe aux servicesWeb sans le protéger (en texte brut). Le W3C n'a pas recommandé denorme pour la sécurité des services Web pendant la phase dedéveloppement du produit. C'est pourquoi ces implémentations de servicesWeb n'utilisent pas WS-Security pour créer un contexte sécurisé. Il estdonc recommandé d'utiliser le protocole SSL/TLS de point à point ainsi qued'autres mécanismes de sécurité au niveau du réseau (par exemple, leprotocole IPSec) afin de protéger le texte transmis lors des échangesd'authentification au niveau de l'application qui, sans cela, apparaît enclair, ainsi que l'identification et les données de session transmisesultérieurement.Important : Il est conseillé d'utiliser le protocole SSL (ou https) lors dudéploiement des services Web afin de protéger les échangesd'authentification au niveau de l'application ainsi que les transmissionsultérieures d'identification et de données de session.494 <strong>Manuel</strong> d'implémentation

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!