Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Java [игнор отключен] [закрыт для гостей] / Row-level security EJB3/Hibernate / 16 сообщений из 16, страница 1 из 1
08.11.2007, 15:00:20
    #34925332
Мужик
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Row-level security EJB3/Hibernate
Не хочется изобретать велосипед, может уже есть готовые более полные и конфигурируемые решения, чем просто фильтры?
...
Рейтинг: 0 / 0
08.11.2007, 15:48:41
    #34925554
Java Programmer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Row-level security EJB3/Hibernate
МужикНе хочется изобретать велосипед, может уже есть готовые более полные и конфигурируемые решения, чем просто фильтры?

Не хочу таки показаться "рабиновичем" но нужна ли она вам?

Дело в том что в Hibernate - вы оперируете скорее с объектами чем со строками - в связи с этим могу посоветовать acegi security- там есть acl - security - тоесть на пальцах там есть секьюрити для каждого объекта - я например использовал его дл формов (например только создатель записи может редактировать запись или администратор например)

http://www.acegisecurity.org/
...
Рейтинг: 0 / 0
08.11.2007, 15:58:19
    #34925600
Мужик
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Row-level security EJB3/Hibernate
Java ProgrammerНе хочу таки показаться "рабиновичем" но нужна ли она вам?

Просто необходима. Практически на все объекты бизнес-логики накладывается ограничения на просмотр/редактирование/создание.
...
Рейтинг: 0 / 0
08.11.2007, 16:00:40
    #34925619
Java Programmer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Row-level security EJB3/Hibernate
Мужик Java ProgrammerНе хочу таки показаться "рабиновичем" но нужна ли она вам?

Просто необходима. Практически на все объекты бизнес-логики накладывается ограничения на просмотр/редактирование/создание.

В том то и дело что вам нужна не row level security, насколько я понял из предидущего поста - то вам нужна секурити на определенные объекты - это есть hight grained security -

посмотрите acegi - там где acl ( http://www.acegisecurity.org/ )
...
Рейтинг: 0 / 0
08.11.2007, 16:02:22
    #34925628
Java Programmer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Row-level security EJB3/Hibernate
Java Programmer Мужик Java ProgrammerНе хочу таки показаться "рабиновичем" но нужна ли она вам?

Просто необходима. Практически на все объекты бизнес-логики накладывается ограничения на просмотр/редактирование/создание.

В том то и дело что вам нужна не row level security, насколько я понял из предидущего поста - то вам нужна секурити на определенные объекты - это есть hight grained security -

посмотрите acegi - там где acl ( http://www.acegisecurity.org/ )

если вас беспокоит производительность - то хибернэйт все равно используется с кешированием - так что большинство объектов будет храниться в кеше (при правильной работе с hibernate) тоесть лишних хитов базы не будет
...
Рейтинг: 0 / 0
08.11.2007, 16:24:02
    #34925718
Kachalov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Row-level security EJB3/Hibernate
МужикНе хочется изобретать велосипед, может уже есть готовые более полные и конфигурируемые решения, чем просто фильтры?

- ограничения накладывайте на методы SessionBean-а предназначенные для выборки/изменения/удаления сущности. Используйте аннотацию @RolesAllowed(list of roles)
...
Рейтинг: 0 / 0
08.11.2007, 16:43:49
    #34925803
Мужик
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Row-level security EJB3/Hibernate
Kachalov МужикНе хочется изобретать велосипед, может уже есть готовые более полные и конфигурируемые решения, чем просто фильтры?

- ограничения накладывайте на методы SessionBean-а предназначенные для выборки/изменения/удаления сущности. Используйте аннотацию @RolesAllowed(list of roles)

Ситуация другая немного... вот есть метод selectAll(), а должен он вернуть только те записи, которые доступны для просмотра пользователю. И так с каждым объектом.
...
Рейтинг: 0 / 0
08.11.2007, 17:55:33
    #34926084
Kachalov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Row-level security EJB3/Hibernate
МужикСитуация другая немного... вот есть метод selectAll(), а должен он вернуть только те записи, которые доступны для просмотра пользователю. И так с каждым объектом.

- пожалуйста:

JavaEE Tutorial
The javax.ejb.EJBContext interface provides two methods that allow the bean provider to access security information about the enterprise bean's caller.

java.security.Principal getCallerPrincipal();

The purpose of the getCallerPrincipal method is to allow the enterprise bean methods to obtain the current caller principal's name. The methods might, for example, use the name as a key to information in a database.


boolean isCallerInRole(String roleName);

The purpose of the isCallerInRole(String roleName) method is to test whether the current caller has been assigned to a given security role. Security roles are defined by the bean provider or the application assembler, and are assigned to principals or principals groups that exist in the operational environment by the deployer.



- делайте выборку с учетом роли пользователя отправившего запрос
...
Рейтинг: 0 / 0
09.11.2007, 05:08:10
    #34926739
Мужик
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Row-level security EJB3/Hibernate
Java ProgrammerВ том то и дело что вам нужна не row level security, насколько я понял из предидущего поста - то вам нужна секурити на определенные объекты - это есть hight grained security -
Почти! Оказалось, что оно называется fine grained security и после нескольких минут гугл дал ответ :)
http://www.mail-archive.com/jboss-user@lists.sourceforge.net/msg12722.html

Kachalov- делайте выборку с учетом роли пользователя отправившего запрос
Не очень хорошая идея смешивать бизнес-логику и безопасность.. о чем собственно и был вопрос.
...
Рейтинг: 0 / 0
09.11.2007, 09:46:11
    #34926991
expp
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Row-level security EJB3/Hibernate
МужикСитуация другая немного... вот есть метод selectAll(), а должен он вернуть только те записи, которые доступны для просмотра пользователю. И так с каждым объектом.

Filter точно для этого
...
Рейтинг: 0 / 0
09.11.2007, 11:10:18
    #34927334
Java Programmer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Row-level security EJB3/Hibernate
Мужик[quot Java Programmer]В том то и дело что вам нужна не row level security, насколько я понял из предидущего поста - то вам нужна секурити на определенные объекты - это есть hight grained security -
Почти! Оказалось, что оно называется fine grained security и после нескольких минут гугл дал ответ :)
http://www.mail-archive.com/jboss-user@lists.sourceforge.net/msg12722.html

Да, извините что ввел в заблуждение - я порой бывает вспоминаю - но немного в так как есть ))))
это про то что fine на hight заменил ))
...
Рейтинг: 0 / 0
14.11.2007, 17:27:23
    #34939660
Мужик
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Row-level security EJB3/Hibernate
А почему никто не предложил использовать Drools? Прочитал доку только что, имхо идеальное решение для fine grained security. У кого-нибудь работает в production?
...
Рейтинг: 0 / 0
14.11.2007, 17:35:31
    #34939700
Java Programmer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Row-level security EJB3/Hibernate
МужикА почему никто не предложил использовать Drools? Прочитал доку только что, имхо идеальное решение для fine grained security. У кого-нибудь работает в production?

я пользовался только acegi потому что мне его порекомендовали люди которым я более менее доверяю - они позиционировали это как хорошее решения - я попробовал мне тоже понравилось - дока там лучше чем у JBoss проектов (их я вообще недолюбливаю)
...
Рейтинг: 0 / 0
14.11.2007, 17:36:11
    #34939702
Java Programmer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Row-level security EJB3/Hibernate
acegi - работает в продакшне
...
Рейтинг: 0 / 0
16.11.2007, 14:38:27
    #34945177
Мужик
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Row-level security EJB3/Hibernate
Java Programmeracegi - работает в продакшне
Acegi хорошо, но завязан на спринг... Хочется такое же для Seam'а. На Drools оказалось неудобно писать правила, когда много пользователей/групп. А с фильтрами я убьюсь ACL-like security делать :)
В org.jboss.seam.security есть пакадж acl, но в документации про него ни слова...
Остается только использовать security proxy обертки, но так не хочется изобретать велосипед...
...
Рейтинг: 0 / 0
16.11.2007, 17:00:14
    #34945855
Java Programmer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Row-level security EJB3/Hibernate
Мужик Java Programmeracegi - работает в продакшне
Acegi хорошо, но завязан на спринг... Хочется такое же для Seam'а. На Drools оказалось неудобно писать правила, когда много пользователей/групп. А с фильтрами я убьюсь ACL-like security делать :)
В org.jboss.seam.security есть пакадж acl, но в документации про него ни слова...
Остается только использовать security proxy обертки, но так не хочется изобретать велосипед...

у jboss всегда были проблемы с документацией ....
...
Рейтинг: 0 / 0
Форумы / Java [игнор отключен] [закрыт для гостей] / Row-level security EJB3/Hibernate / 16 сообщений из 16, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]