|
虚拟化的机会
尽管如此,虚拟设备还无法与专用服务器相提并论,这也是为什么Vordel公司现在更关注对其虚拟软件进行测试和集成,而非产品化。利基网络公司成立伊始,就将自身定位于采用专用XML和SSL硅技术的定制设备厂商。在他们眼中,对于那些尚无法确认是否该采用专业硬件设备的小公司而言,虚拟化技术不失为一个切入点。尽管“纯软件”迄今听起来仍像是出于预算考虑的折衷之策,但很可能虚拟设备很快会应用在各种规模的企业之中。
虚拟机的性能在迅速提升,而且虚拟化带来的灵活性在SOA应用中有着特别的意义。由于要大量部署并再利用新服务,SOA架构需要进行调整,而借助虚拟化技术,可以迅速地将硬件设备在不同任务之间进行再分配。但是,只有其他服务器也实现虚拟化,才能共享硬件资源,而这会导致安全性问题。尽管很少见到有关VMware安全漏洞的报告,但管理多个虚拟机的工作异常复杂,因此很可能会有数据流偶尔绕过防火墙。
鉴于安全网关与Web服务管理软件之间存在太多的重复功能,二者目前已开始融合。DataPower公司和Reactivity公司在被收购之前均已进入管理软件市场,而且至少还有另外一家防火墙厂商也计划效仿。迄今为止,管理软件厂商尚未在其软件中添加完整的XML防火墙功能以进行反击,原因在于,其软件均运行于整个SOA平台之上,而非边缘部分。
由于SSL的盛行,安全网关普遍具备SSL加速功能:甚至虚拟设备厂商也支持搭载SSL加速卡的硬件。相形之下,XML加速要罕见得多,只有利基网络公司、思科和IBM的设备采用专用XML芯片;IBM是自行研发,思科和利基网络公司用的是Tarari公司的技术。形成这种局面的部分原因在于,英特尔利用Sarvega技术帮助其他公司开发XML产品,但主要还是由于应用层加速的市场需求不足;而且,利基网络公司相信,硬件市场会逐渐过度到软件。
对于那些负责传输SOAP或SAML信息等较长XML文档的Web服务来说,XML加速的价值难以言喻;而在定位于支持基于浏览器应用的Web服务中,这一技术用得不多,原因在于这类服务在每个会话中传输的数据都很少(可能只有一个XML元素或者JSON对象),而且置于TCP/IP和HTTP包头中。由于JavaScript和Flash客户端无需为用户的每次操作刷新整个页面,因此多数Web2.0应用中涉及的应用层数据传输,要少于用静态可扩展超文本置标语言(XHTML)开发的同类应用。
尽管如此,Web服务器在RIA中还占有一席之地。尽管RIA可能会减少XML传输,但他们也会极大地增加服务器需要处理的HTTP连接的数量。多数RIA并不等待用户点击链接,而是实时运行,每隔几秒钟就需要建立新连接。而采用SSL加速和其他AFE技术,包括负载平衡和HTTP压缩在内,往往可以减轻因此而超载的服务器的负担。
影响评估:SOA安全
●收益●风险
IT部门对合作伙伴开放应用编程接口(API)对IT部门而言没有多大益处,这也是为什么推动SOA应用的往往是高级管理层,而业务线关注的则是Web服务。采用第三方API完全是另一回事,因为那可减轻内部开发负担。
虽然有时不免夸张,但Web服务的安全性仍然会对IT部门产生实际影响。即使各方面都是安全的,由于外部用户对内部系统的访问而产生的额外负担仍是一个问题。
商业组织短期来说,由于所有组织需要采用同样的数据格式和标准,因此对每个组织而言,公共Web服务都属于额外工作。但是投资目的在于简化操作并提高灵活性,从而获得长期回报。
理论上,部署SOA的Web服务,就是调整IT,以适应业务流程,别无他法。但是上述理论并非总能适用于实践,尤其是在考虑到安全性时。防止数据泄漏,需要所有雇员共同努力。
商业竞争Web服务可以简化组织与合作伙伴、供应商、客户、以及潜在客户之间的互动,从而提高了组织的竞争力。部署SOA,可提高组织主要基础设施的适应性,有助于持续使用。
某种程度上,Web服务是一项无坚不催的技术,他可将曾经的竞争优势迅速商业化。而其竞争性技术标准SAML和WS-Federation则会带来额外的挑战。
结论
SOA和Web服务的对外开放引发了新的安全问题,而为解决这一问题又形成了新的商业挑战。尽管某些XML防火墙功能必不可少,但是每个企业仍需“因地制宜”地决定到底部署哪些产品。在进行加密、认证、和身份管理的决策时,需要将外部参与者纳入考虑范围。
名不副实的“一站式采购”
安全标准,过犹不及?
在服务导向架构(SOA)领域,标准无处不在。Web服务(WS-*)更是会继续膨胀,以影响到所有可能的简单对象访问协议(SOAP)应用案例。尽管如此,专门针对安全问题而制定的标准却屈指可数,而那些无所不包的标准则环环相扣,彼此依赖。现在,SOA领域的“物质基础”已然尘埃落定,而“上层建筑”仍在建立之中。WS-Security1.1。描述如何将XML加密(XMLEncryption)和XML签名(XMLSignature)应用于SOAP文档或信息。此标准得到了所有厂商的支持,同时也被用于其他所有与安全相关的WS-*标准中。其最新版本发布于2006年2月,很可能也是最后一个版本,因为未来的改进将被纳入其他标准。??WS-SecurityPolicy1.2。对哪些人被允许访问某个服务以及访问方式做出规定,并对认证方式的类型和/或所需要的加密等级做出限制。他是Web服务策略(WS-Policy)的子集,以更为通用的方式对服务的能力和限制进行描述。此标准由国际商业机器公司(IBM)和微软公司(Microsoft)共同开发,并于2007年7月正式确立,最终将会得到所有厂商的支持。
WS-SecureConversation1.3。是按照WS-Security标准,实施WS-SecurityPolicy中所描述的策略的方法。此标准于2007年3月通过审批;与此同时,IBM和太阳计算机系统公司(Sun)演示了此标准的实施过程。尽管现在鲜有客户使用此标准,Actional公司、毕益辉公司(BEASystems)、思科公司(CiscoSystem)、CA公司、利基网络公司(Layer7Networks)、甲骨文公司(Oracle)、Reactivity公司、RSA安全公司(RSASecurity)以及VeriSign公司等其他厂商也都表示支持此标准。
WS-Trust1.3。应用WS-Security标准传输密码、数字证书以及安全性断言标记语言(SAML)断言等安全标识。非SOAPWeb服务与XML密钥管理规范(XKMS)和SAML有部分相同之处。??WS-Federation1.1。根据WS-SecurityPolicy中描述的服务规则,应用WS-Trust中提到的被传输的安全标识,通过Web服务的认证。由于与SAML的许多功能相同,目前尚未得到广泛应用。相较SAML,他的主要优势在于,Windows操作系统支持这一标准,而且与WS-*之间结合紧密。
——文/Andy Dorna译/许建章 上一页 [1] [2] [3] [4] [5] [6]
|