skip to main | skip to sidebar
Code 18
Manuel du savoir-faire à l'usage des geeks et des curieux
RSS
  • Accueil
  • Le web au Québec
  • Liens
  • Twitter
  • Facebook
  • À propos

mardi 1 septembre 2009

Protéger un service web avec un mot de passe

Publié par Infinite Loop, à 18 h 30 2 commentaires

J'ai démontré récemment comment créer un service web facilement avec Zend Framework. Cet article pourra servir comme introduction à mon sujet d'aujourd'hui puisque j'expliquerai comment protéger l'accès à un service web en ajoutant une authentification HTTP.

Vous aurez besoin :

  • Zend Framework
  • un service web
  • fichiers .htaccess et .htpasswd
En reprenant l'exemple de mon article initial, vous remarquerez que les objets Server et AutoDiscover (qui génère le wsdl) se trouvent dans le même fichier, exécutés selon la condition qui vérifie la présence de la clé wsdl dans la query string ($_GET).

Comme l'authentification HTTP sera réalisée à l'aide de .htaccess et .htpasswd, il sera nécessaire d'indiquer quel fichier protéger dans .htaccess. Les deux actions se trouvant dans le même fichier, il sera nécessaire de les extraire et de séparer le code exitant en deux fichiers. N'oubliez pas que l'URI service.php?wsdl n'existera plus :
  • serveur.php
  • definition-wsdl.php
Si vous conservez le tout dans un seul fichier, vous rencontrerez une erreur du type suivant :

Fatal error: Uncaught exception 'SoapFault' with message 'SOAP-ERROR: Parsing WSDL: Couldn't load from 'http://url' : failed to load external entity "http://url" ' in file

C'est parce que le fichier qui génère la définition du WSDL fait aussi la manipulation côté serveur. Par défaut, l'objet AutoDiscover utilise le script courant, sans le paramètre ?wsdl pour trouver l'objet serveur qui prendra en charge la requête ($_SERVER['SCRIPT_NAME']). Dans notre cas, on séparera le script en deux fichiers, le premier créera le wsdl, le second servira à l'objet serveur.

La différence est qu'à la déclaration d'AutoDiscover, on devra assigner à l'objet un autre URI que celui auquel il s'attend par défaut.

Fichier definition-wsdl.php
require_once('Zend/Soap/AutoDiscover.php');
require_once('classes/MyClass.php');

$auto = new Zend_Soap_AutoDiscover();
$auto->setClass('MyClass');

// ceci est nouveau!
$auto->setUri('http://url/vers/server.php');

$auto->handle();
Si vous ne définissez pas la ligne $auto->setUri();, vous rencontrerez l'erreur suivante :

Fatal error: Uncaught exception 'SoapFault' with message 'Wrong Version'...

Fichier server.php
require_once('Zend/Soap/Server.php');
require_once('classes/myClass.php');

$server = new Zend_Soap_Server('http://url/vers/definition-wsdl.php');
$server->setClass('MyClass');
$server->handle();
Fichier .htaccess

Une fois les fichiers séparés, on peut ajuster .htaccess pour que seul le fichier server.php demande une authentification (plutôt que service.php).

Placez le fichier sur le serveur à la racine du répertoire du service web. Dans .htaccess, indiquez l'emplacement du fichier de mot de passe sous AuthUserFile. Ensuite, protége l'accès au fichier server.php pour qu'il nécessite une authentification.
AuthType Basic
AuthName "Webservice"
AuthUserFile /var/www/emplacement/de/.htpasswd

<files server.php>
Require valid-user
</files>
Fichier .htpasswd

Vous devrez créer une combinaison login / password à insérer dans .htpasswd. À ce sujet, je vous recommande la lecture de protéger l'accès d'une ressource à l'aide d'un mot de passe. Le mot de passe doit être encrypté en utilisant l'utilitaire de htpasswd.

Fichier client.php

L'objet Zend_Soap_Client permet de spécifier deux paramètres qu'on peut passer en array optionnel pour indiquer le login et le password de l'authentification HTTP lorsque nécessaire.
# $client = new Zend_Soap_Client($wsdl);
# on remplacera l'appel client par ces lignes :

$options = array(
'login' => 'code18',
'password' => '81edoc'
);

$client = new Zend_Soap_Client($wsdl, $options);

$client->votreFonction();
...
À ce stade-ci, vous devriez pouvoir accéder au service web protégé. Si l'authentification ne fonctionne pas (par exemple, si vous ne passez pas $options à Zend_Soap_Client ou si les clés d'identification sont erronées), vous verrez une erreur :

Fatal error: Uncaught exception 'SoapFault' with message 'Authorization Required'


Tags: PHP, Zend Framework

2 réponses à "Protéger un service web avec un mot de passe"

  1. Pedro Sena a dit...
    4 décembre 2009 à 09 h 38

    Nice,

    I was looking for BASIC authorization and Zend_Soap_Client.

    Regards

    happyheadshot a dit...
    16 juillet 2010 à 08 h 59

    Merci pour partage très instructif !
    Voici une version en utilisant les composant MVC du framework :



    getRequest()->getActionName() == "server") {
    if (isset($_SERVER['PHP_AUTH_USER']) && isset($_SERVER['PHP_AUTH_PW'])) {
    if ($_SERVER['PHP_AUTH_USER'] != "silverlight" && $_SERVER['PHP_AUTH_PW'] != "silverlight") {
    $this->realmAuthenticate();
    }
    } else {
    $this->realmAuthenticate();
    }
    }
    }
    public function serverAction ()
    {
    $this->_helper->layout()->disableLayout();
    $this->_helper->viewRenderer->setNoRender(true);
    require_once 'Zend/Soap/Server.php';
    $server = new Zend_Soap_Server("http://" . $_SERVER['HTTP_HOST'] . BASE_URL . "api/appinterface/wsdl");
    $server->setClass($this->className);
    $server->handle();
    }
    public function wsdlAction ()
    {
    $this->_helper->layout()->disableLayout();
    $this->_helper->viewRenderer->setNoRender(true);
    require_once 'Zend/Soap/AutoDiscover.php';
    $autodiscover = new ZN_Soap_AutoDiscover();
    $autodiscover->setClass($this->className);
    $autodiscover->setUri("http://" . $_SERVER["HTTP_HOST"] . BASE_URL . "api/appinterface/server");
    $autodiscover->handle();
    //$autodiscover->handleXSLT("http://" . $_SERVER["HTTP_HOST"] . BASE_URL . "themes/system/wsdl-viewer.xsl");
    }
    public function realmAuthenticate ()
    {
    header('WWW-Authenticate: Basic realm="...."');
    header('HTTP/1.0 401 Unauthorized');
    echo 'Authorization Required.';
    exit();
    }
    }


Publier un commentaire

Message plus récent Messages plus anciens Accueil
S'abonner à : Publier des commentaires (Atom)
    Suivre @code18 sur Twitter

    Catégories

    • Apache (21)
    • Citations (167)
    • Club Vidéo (24)
    • Coffre à outils (56)
    • CSS (8)
    • Curiosités (117)
    • Design Pattern (2)
    • Drupal (8)
    • Easter Eggs (22)
    • Extensions Firefox (20)
    • GIMP (7)
    • Histoire (21)
    • HTML (32)
    • Humour (57)
    • Intégration (34)
    • iPod (12)
    • JavaScript (110)
    • Jeu de combat (6)
    • Le coin du geek (128)
    • Liens (12)
    • Linux (56)
    • Livres (78)
    • Lois et principes (46)
    • Marché des saveurs (26)
    • Mathématique (18)
    • Mobile (5)
    • Montréal (32)
    • Musique (112)
    • Pancartes et écriteaux (16)
    • Perl (8)
    • Pérou (1)
    • PHP (130)
    • PostgreSQL (44)
    • Programmation (105)
    • Saviez-vous que (55)
    • Sécurité (22)
    • SEO (5)
    • SQL Server (22)
    • Vieilles publicités (6)
    • Virtualisation (8)
    • Voyages (1)
    • Zend Framework (26)

    Divers

    Archives

    • ►  2015 (6)
      • ►  août 2015 (1)
      • ►  juillet 2015 (1)
      • ►  février 2015 (3)
      • ►  janvier 2015 (1)
    • ►  2014 (8)
      • ►  décembre 2014 (1)
      • ►  novembre 2014 (1)
      • ►  octobre 2014 (1)
      • ►  août 2014 (2)
      • ►  juillet 2014 (2)
      • ►  janvier 2014 (1)
    • ►  2013 (53)
      • ►  décembre 2013 (2)
      • ►  novembre 2013 (1)
      • ►  octobre 2013 (3)
      • ►  septembre 2013 (2)
      • ►  août 2013 (5)
      • ►  juillet 2013 (3)
      • ►  juin 2013 (5)
      • ►  mai 2013 (3)
      • ►  avril 2013 (7)
      • ►  mars 2013 (7)
      • ►  février 2013 (11)
      • ►  janvier 2013 (4)
    • ►  2012 (105)
      • ►  décembre 2012 (8)
      • ►  novembre 2012 (5)
      • ►  octobre 2012 (4)
      • ►  septembre 2012 (1)
      • ►  août 2012 (8)
      • ►  juillet 2012 (7)
      • ►  juin 2012 (7)
      • ►  mai 2012 (10)
      • ►  avril 2012 (13)
      • ►  mars 2012 (15)
      • ►  février 2012 (15)
      • ►  janvier 2012 (12)
    • ►  2011 (146)
      • ►  décembre 2011 (14)
      • ►  novembre 2011 (11)
      • ►  octobre 2011 (12)
      • ►  septembre 2011 (13)
      • ►  août 2011 (15)
      • ►  juillet 2011 (17)
      • ►  juin 2011 (18)
      • ►  mai 2011 (15)
      • ►  avril 2011 (9)
      • ►  mars 2011 (7)
      • ►  février 2011 (3)
      • ►  janvier 2011 (12)
    • ►  2010 (398)
      • ►  décembre 2010 (29)
      • ►  novembre 2010 (28)
      • ►  octobre 2010 (32)
      • ►  septembre 2010 (34)
      • ►  août 2010 (22)
      • ►  juillet 2010 (35)
      • ►  juin 2010 (42)
      • ►  mai 2010 (36)
      • ►  avril 2010 (37)
      • ►  mars 2010 (34)
      • ►  février 2010 (32)
      • ►  janvier 2010 (37)
    • ▼  2009 (430)
      • ►  décembre 2009 (32)
      • ►  novembre 2009 (34)
      • ►  octobre 2009 (33)
      • ▼  septembre 2009 (37)
        • #songsincode sur Twitter
        • Histoire du Monopoly
        • Autoloader dans Zend Framework
        • Souris Comfort Optical Mouse 3000 sur Ubuntu
        • Citation no. 50 sur la sagesse
        • Démarrer Silverjuke en mode kiosque
        • Vidéo du 10ème anniversaire de MSN
        • Citation no. 49 sur le suicide
        • Obtenir le numéro de série de Windows XP
        • Submit n'est pas une fonction
        • Trouver des eBooks grâce à Google
        • Présenter du code PHP en couleur
        • Qualité de la langue française sur Canada 411
        • Recyclage de CD et DVD
        • Citation no. 48 sur le débogage
        • @todo dans NetBeans
        • Particularité mathématique sur les multiples de 9
        • Extraire des parties du DOM avec Zend Framework
        • Nouveau héros obscur dans la NHL
        • La réponse de la vie est 42
        • Traiter des fichiers CSV avec SplFileObject
        • Sweet Home 3D
        • Citation no. 47 sur la civilisation
        • Créer une image ISO d'un disque
        • Chercher un nom de champ dans une BD PostgreSQL
        • Redimensionner une partition existante sans perdre...
        • La preuve que Google utilise du .NET
        • Netbook sans CD-ROM, utilisez la clé USB !
        • Formater une clé USB en NTFS
        • Commande Alias sur Linux
        • Comprendre la technologie informatique
        • Citation no. 46 sur les mathématiques
        • Lookahead dans une regex
        • Microserfs de Douglas Coupland
        • Ascii Art sur Google
        • Algorithmes de tri
        • Protéger un service web avec un mot de passe
      • ►  août 2009 (37)
      • ►  juillet 2009 (39)
      • ►  juin 2009 (38)
      • ►  mai 2009 (37)
      • ►  avril 2009 (35)
      • ►  mars 2009 (37)
      • ►  février 2009 (32)
      • ►  janvier 2009 (39)
    • ►  2008 (84)
      • ►  décembre 2008 (34)
      • ►  novembre 2008 (39)
      • ►  octobre 2008 (11)

    Abonnés

Copyright © All Rights Reserved. Code 18 | Converted into Blogger Templates by Theme Craft