草庐IT

IIS将客户端证书传递给rails

codeneng 2023-03-28 原文

IIS Passing client certificate to rails

由于客户政府的限制,我有一个用 Rails 编写的应用程序,它必须在 IIS 服务器后面运行。我们必须进行 SSL 身份验证。所以在我搜索 Google 的时间里,我无法弄清楚如何让 IIS 将客户端证书传递给 rails 服务器(瘦)。

我看过关于 Apache 的教程使用:

1
SSLOptions +ExportCertData

然后使其可用于请求对象。关于如何配置 IIS 来做同样的事情的任何想法?


被告知这可能是不可能的。我终于想通了!这是我采取的步骤。

  • 使用 OpenSSL 创建您自己的 CA 证书。
  • 使用生成的 CA 证书创建并使用 Open SSL 签署其他证书。
  • 打开 Internet 信息服务管理器,单击服务器,然后单击服务器证书。
  • 单击操作列下的导入
  • 导入后点击您的网站。
  • 在操作列中单击绑定...
  • 单击添加,滚动到 https,然后选择您导入的 CA 证书
  • 再次单击您的站点以进入菜单并单击 SSL 设置
  • 检查要求 SSL,然后单击单选按钮,要求
  • 再次单击您的站点然后单击配置编辑器(安装在 IIS 7.5 中可以在 7.0 中加载)
  • 转到 system.webServer/security/authentication/iisClientCertificateMappingAuthentication
  • 设置启用为真
  • 将 manyToOneCertificateMappings 设置为 true
  • 单击 manyToOneMappings 最右端的 ... 框
  • 单击集合下的操作列下的添加
  • 添加您创建的用户的用户名和密码(可以在本地机器上)
  • 现在,转到主服务器并重新启动。
  • 您应该能够使用 request.headers 哈希查看证书。
  • 散列的变量包括:

    • CERT_SERIALNUMBER
    • CERT_SUBJECT
    • CERT_ISSUER
    • HTTPS_SERVER_ISSUER
    • HTTPS_SERVER_SUBJECT

    如果您找不到某些东西,您可能需要安装一个模块(用于类似身份验证)。我不记得我安装了哪些。


    公司希望在 IIS 服务器后面运行 Rails(或其他)应用程序的主要原因是为了 SSO,而不是保护资源。

    看看这是否有帮助。

    我们已经在很多客户地点在 IIS 后面运行我们的 Rails 应用程序。我们在 Tomcat 内的 JRuby 中运行 Rails 应用程序。

    安装 JK ISAPI 重定向插件的步骤在这里

    1
    http://tomcat.apache.org/connectors-doc/webserver_howto/iis.html

    使用标准 IIS 身份验证方案、集成 Windows 身份验证(协商、NTLM)在 IIS 中保护所有 Rails 上下文。

    在 Rails 应用程序中可以获取登录用户的信息。

    1
    request.env['java.servlet_request'].get_remote_user

    Rails 应用程序还连接到 Microsoft AD 以获取其他用户信息,例如电子邮件、部门等,

    由于 Rails 盲目信任 IIS 服务器进行身份验证,因此需要阻止它直接访问。

    1
    2
    3
    1. Disable HTTP ports in Tomcat
    2. Enable only the AJP port
    3. Add an IP restriction so that it accepts connection only from the IIS server(s)

    ==
    我认为 IIS 不可能传递证书详细信息。我们尝试提取 Kerboros 令牌(用于 kerboros 身份验证委托)但没有取得多大成功,并意识到这是不可能的。

    • 这假设您能够正确修改 IIS 配置?如果这是不可能的?
    • 正确的。需要在 IIS 中添加一个 Web 应用程序。由于 IIS 是流量网关,它需要知道它背后是什么……需要对其进行配置。也就是说,无需触及现有的网络应用程序。
    • 感谢您的回答。最大的问题是我们必须让政府批准我们在 IIS 中使用的所有内容。所以需要的每一个额外的东西都很难。


    至少在您询问 IIS 无法提供客户端证书的方式上,因为客户端证书将由第三方颁发。因此,您需要获取您的应用程序的 x509 证书,然后将该证书作为与 iis 的初始连接请求的一部分进行身份验证。

    至于apache提供服务端的ssl证书给客户端的功能,iis没有暴露这个功能。

    这就是为什么你在谷歌上找不到任何东西的原因

    • 客户证书由政府自行颁发。出于测试目的,我们生成了证书。
    • 我认为您需要手动访问证书,请参阅 stackoverflow.com/questions/7982421/

    有关IIS将客户端证书传递给rails的更多相关文章

    1. ruby-on-rails - 使用 Ruby on Rails 进行自动化测试 - 最佳实践 - 2

      很好奇,就使用ruby​​onrails自动化单元测试而言,你们正在做什么?您是否创建了一个脚本来在cron中运行rake作业并将结果邮寄给您?git中的预提交Hook?只是手动调用?我完全理解测试,但想知道在错误发生之前捕获错误的最佳实践是什么。让我们理所当然地认为测试本身是完美无缺的,并且可以正常工作。下一步是什么以确保他们在正确的时间将可能有害的结果传达给您? 最佳答案 不确定您到底想听什么,但是有几个级别的自动代码库控制:在处理某项功能时,您可以使用类似autotest的内容获得关于哪些有效,哪些无效的即时反馈。要确保您的提

    2. ruby-on-rails - rails : keeping DRY with ActiveRecord models that share similar complex attributes - 2

      这似乎应该有一个直截了当的答案,但在Google上花了很多时间,所以我找不到它。这可能是缺少正确关键字的情况。在我的RoR应用程序中,我有几个模型共享一种特定类型的字符串属性,该属性具有特殊验证和其他功能。我能想到的最接近的类似示例是表示URL的字符串。这会导致模型中出现大量重复(甚至单元测试中会出现更多重复),但我不确定如何让它更DRY。我能想到几个可能的方向...按照“validates_url_format_of”插件,但这只会让验证干给这个特殊的字符串它自己的模型,但这看起来很像重溶液为这个特殊的字符串创建一个ruby​​类,但是我如何得到ActiveRecord关联这个类模型

    3. ruby-on-rails - 在 Rails 中将文件大小字符串转换为等效千字节 - 2

      我的目标是转换表单输入,例如“100兆字节”或“1GB”,并将其转换为我可以存储在数据库中的文件大小(以千字节为单位)。目前,我有这个:defquota_convert@regex=/([0-9]+)(.*)s/@sizes=%w{kilobytemegabytegigabyte}m=self.quota.match(@regex)if@sizes.include?m[2]eval("self.quota=#{m[1]}.#{m[2]}")endend这有效,但前提是输入是倍数(“gigabytes”,而不是“gigabyte”)并且由于使用了eval看起来疯狂不安全。所以,功能正常,

    4. ruby-on-rails - Ruby net/ldap 模块中的内存泄漏 - 2

      作为我的Rails应用程序的一部分,我编写了一个小导入程序,它从我们的LDAP系统中吸取数据并将其塞入一个用户表中。不幸的是,与LDAP相关的代码在遍历我们的32K用户时泄漏了大量内存,我一直无法弄清楚如何解决这个问题。这个问题似乎在某种程度上与LDAP库有关,因为当我删除对LDAP内容的调用时,内存使用情况会很好地稳定下来。此外,不断增加的对象是Net::BER::BerIdentifiedString和Net::BER::BerIdentifiedArray,它们都是LDAP库的一部分。当我运行导入时,内存使用量最终达到超过1GB的峰值。如果问题存在,我需要找到一些方法来更正我的代

    5. ruby-on-rails - unicode 字符串的长度 - 2

      在我的Rails(2.3,Ruby1.8.7)应用程序中,我需要将字符串截断到一定长度。该字符串是unicode,在控制台中运行测试时,例如'א'.length,我意识到返回了双倍长度。我想要一个与编码无关的长度,以便对unicode字符串或latin1编码字符串进行相同的截断。我已经了解了Ruby的大部分unicode资料,但仍然有些一头雾水。应该如何解决这个问题? 最佳答案 Rails有一个返回多字节字符的mb_chars方法。试试unicode_string.mb_chars.slice(0,50)

    6. ruby-on-rails - Ruby on Rails 迁移,将表更改为 MyISAM - 2

      如何正确创建Rails迁移,以便将表更改为MySQL中的MyISAM?目前是InnoDB。运行原始执行语句会更改表,但它不会更新db/schema.rb,因此当在测试环境中重新创建表时,它会返回到InnoDB并且我的全文搜索失败。我如何着手更改/添加迁移,以便将现有表修改为MyISAM并更新schema.rb,以便我的数据库和相应的测试数据库得到相应更新? 最佳答案 我没有找到执行此操作的好方法。您可以像有人建议的那样更改您的schema.rb,然后运行:rakedb:schema:load,但是,这将覆盖您的数据。我的做法是(假设

    7. ruby-on-rails - rails : "missing partial" when calling 'render' in RSpec test - 2

      我正在尝试测试是否存在表单。我是Rails新手。我的new.html.erb_spec.rb文件的内容是:require'spec_helper'describe"messages/new.html.erb"doit"shouldrendertheform"dorender'/messages/new.html.erb'reponse.shouldhave_form_putting_to(@message)with_submit_buttonendendView本身,new.html.erb,有代码:当我运行rspec时,它失败了:1)messages/new.html.erbshou

    8. ruby-on-rails - 由于 "wkhtmltopdf",PDFKIT 显然无法正常工作 - 2

      我在从html页面生成PDF时遇到问题。我正在使用PDFkit。在安装它的过程中,我注意到我需要wkhtmltopdf。所以我也安装了它。我做了PDFkit的文档所说的一切......现在我在尝试加载PDF时遇到了这个错误。这里是错误:commandfailed:"/usr/local/bin/wkhtmltopdf""--margin-right""0.75in""--page-size""Letter""--margin-top""0.75in""--margin-bottom""0.75in""--encoding""UTF-8""--margin-left""0.75in""-

    9. ruby-on-rails - Rails 3 中的多个路由文件 - 2

      Rails2.3可以选择随时使用RouteSet#add_configuration_file添加更多路由。是否可以在Rails3项目中做同样的事情? 最佳答案 在config/application.rb中:config.paths.config.routes在Rails3.2(也可能是Rails3.1)中,使用:config.paths["config/routes"] 关于ruby-on-rails-Rails3中的多个路由文件,我们在StackOverflow上找到一个类似的问题

    10. ruby-on-rails - 如何验证 update_all 是否实际在 Rails 中更新 - 2

      给定这段代码defcreate@upgrades=User.update_all(["role=?","upgraded"],:id=>params[:upgrade])redirect_toadmin_upgrades_path,:notice=>"Successfullyupgradeduser."end我如何在该操作中实际验证它们是否已保存或未重定向到适当的页面和消息? 最佳答案 在Rails3中,update_all不返回任何有意义的信息,除了已更新的记录数(这可能取决于您的DBMS是否返回该信息)。http://ar.ru

    随机推荐