Este artigo apresenta mecanismos de segurança para o desenvolvimento de sistemas corporativos, incluindo a criação de usuários e grupos no servidor de aplicação, desenvolvimento de login, configuração de roles e a manipulação de EJBs.
Este artigo apresenta
mecanismos de segurança para o desenvolvimento de sistemas corporativos,
incluindo a criação de usuários e grupos no servidor de aplicação,
desenvolvimento de login, configuração de roles e a manipulação de EJBs em
relação à segurança dos componentes. Vamos entender a relação usuário, grupo, papéis
e aprender a criar cada um destes recursos e onde utilizá-los de forma correta
e assertiva.
Em que situação o tema é
útil
Este artigo será útil para os desenvolvedores que desejam conhecer
mecanismos de segurança para sistemas que são executados no lado do servidor.
Aprender boas práticas para desenvolver um login com autenticação no servidor
de aplicação e construir lógicas de negocio em componentes EJB de acordo com o
perfil do usuário logado.
Nos dias de hoje,
todas as nossas informações pessoais estão de algum modo disponíveis na grande
rede, seja nas redes sociais, em e-mails, blogs ou até mesmo em sistemas do
governo, como o da receita federal, por exemplo. Isso acontece porque no dia a
dia somos convidados a realizar cadastros em diversos sites, sempre que
desejamos usufruir dos serviços por eles prestados. Para criar uma conta de e-mail,
por exemplo, temos que preencher um formulário composto basicamente por
informações pessoais. Com a conta criada, trafegamos e-mails contendo todos os
tipos de informações, documentos e fotos da nossa vida pessoal e profissional.
Outro cenário
clássico são as informações fornecidas em sites de compras online, os
e-commerces, tais como números de documentos e de telefones, endereço para
entrega de mercadorias e principalmente dados de cartões de crédito e senhas.
Com tantas
informações pessoais e sigilosas sendo trafegadas no sistema, implementar
mecanismos de segurança torna-se fundamental para evitar problemas que
certamente ocorrerão se o desenvolvimento não for feito levando em consideração
os principais conceitos de segurança de sistemas corporativos.
Com este
pensamento, vamos aprender de forma prática e objetiva os principais conceitos
que compõem a construção de mecanismos de segurança em sistemas corporativo e em
componentes EJB, tais como: criação de login com autenticação feita pelo
servidor de aplicação; criação de usuários, grupos e papéis; restrição de
acesso direto à URL por usuários não autorizados; e restrição ao acesso de
componentes EJB baseada nos perfis do usuário logado.
Segurança
Segundo o dicionário Aurélio, Segurança significa ato ou
efeito de segurar, qualidade do que é ou está seguro, conjunto das ações e dos
recursos utilizados para proteger algo ou alguém.
A grande maioria dos sistemas corporativos envolve
informações sigilosas e de grande valia para as empresas que os utilizam. Por
isso é muito importante implementar mecanismos de segurança na aplicação de
modo a permitir acessos específicos a usuários previamente autorizados.
Se isto não acontecer, informações sigilosas estarão
desprotegidas e o sistema, comprometido. Por exemplo, em um sistema acadêmico
um aluno deve ter acesso à consulta de notas e ao acervo da biblioteca, mas
obviamente nunca pode alterar sua própria nota. Esta ação deve ser permitida
somente ao perfil de professores.
Ao falar de segurança existem sempre duas palavras que
resumem bem os processos que envolvem esta importante área do desenvolvimento
de software. Estas palavras são autenticação e autorização. Vamos entender o
que significa e qual o papel de cada uma no nosso dia a dia e no
desenvolvimento de sistemas corporativos.
Autenticação
Segundo o dicionário Aurélio, Autenticar significa Declarar
autêntico, tornar autêntico, certificar, legalizar.
Diariamente precisamos nos autenticar, ou seja, comprovamos
que nós somos quem dizemos ser. Ao chegar ao trabalho, por exemplo, o
funcionário apresenta o crachá para entrar na empresa. No caixa eletrônico o
correntista insere o cartão e digita uma senha. Em uma locadora, para locar um
filme, o cliente diz o nome e apresenta um documento pessoal. Ao parar em uma
blitz policial, o motorista deve apresentar a carteira nacional de habilitação.
No vestibular, para entrar na sala de provas, também é necessário apresentar um
documento com foto. Para abrir uma conta no banco, é necessário apresentar
diversos documentos para comprovar a identidade. Para votar é necessário
apresentar o título de eleitor e um documento com foto.
Todos estes cenários são processos de autenticação, onde
devemos provar que somos de fato, quem dizemos ser. Como podemos perceber, no
nosso cotidiano somos convidados a nos autenticar diversas vezes e isto se
tornou tão natural que, na maioria das vezes, nem percebemos este processo.
Em sistemas corporativos a autenticação é feita
principalmente com a entrada de um usuário e senha, o sistema valida os dados e,
se forem verdadeiros, o usuário estará autenticado e terá acesso ao sistema em
questão.
Autorização
Segundo o dicionário Aurélio, Autorizar significa conceder
licença para algo, conferir autoridade.
A autorização ocorre sempre depois da autenticação. Uma vez
autenticado temos uma espécie de pré-acesso a diversas situações, porém mesmo
autenticado podemos não ter acesso a um determinado grupo de informações. Por
exemplo, no caixa eletrônico, após digitar a senha correta, o correntista tenta
realizar um empréstimo e uma mensagem dizendo que não é possível realizar o
empréstimo é exibida. Isto quer dizer que o correntista está autenticado no
sistema bancário, porém não tem autorização para realizar um empréstimo. Ao
tentar realizar uma compra em uma loja, o cliente diz o nome e apresenta um
documento. Com isso o processo de autenticação será concretizado, mas durante o
cadastro o funcionário da loja descobre que o nome do cliente se encontra no
serviço de proteção ao crédito, o SPC, e não autoriza a compra. Logo, o cliente
está autenticado, porém não tem autorização para realizar compras devido a uma
pendência financeira.
Como pode ser notado, após a autenticação ainda existe a
necessidade de autorizar uma determinada ação, o que torna o processo muito
mais seguro e eficaz. Uma vez logado o usuário pode ter restrições em
determinados módulos do sistema, ou seja, ele tem autorização para acessar
somente os módulos que seu perfil tem acesso. Isto ficará mais claro na seção
sobre Usuários, Grupos e Papeis.
Usuários, grupos e papeis
Antes de entrarmos de cabeça na segurança web, e
posteriormente nos EJBs, vamos entender o que são e qual a função dos usuários,
grupos e papéis dentro do conceito de segurança de sistemas corporativos.
Compreender estas três peças é fundamental para um bom entendimento de todo o
conceito que envolve segurança.
Os usuários são as
pessoas que terão acesso ao sistema, geralmente através de um login e de uma
senha. Em qualquer sistema corporativo, cada usuário terá acessos e restrições
a determinados módulos do sistema. Para facilitar este controle de acesso, cada
usuário é associado a um ou mais grupos. Cada Grupo, por sua vez, reúne um conjunto
de usuários que tem o mesmo perfil de acesso ao sistema.
Para ficar mais
claro, vamos imaginar um sistema acadêmico com dois módulos: o primeiro de
cadastro de notas, e o segundo de consulta de notas. Todos os usuários que são professores
são associados ao grupo chamado 'professor' e os usuários alunos, ao grupo 'aluno'.
Assim a aplicação que tem uma média de 500 alunos cadastrados não precisa
restringir ou liberar o acesso para cada aluno específico, mas sim para o grupo
‘aluno’ de forma geral. Com isso, se um novo cadastro de aluno for incluído,
basta associá-lo ao grupo ‘aluno’ e nenhuma alteração a mais será necessária. O
grupo ‘professor’ tem as mesmas características. Deste modo, o sistema não
precisa verificar se cada usuário tem acesso para cadastrar as notas, e sim
verificar se ele possui o grupo ‘professor’ em seu perfil.
A aplicação não tem
acesso direto aos grupos por motivos de segurança. É neste ponto que entra em
ação os papeis. Cada grupo é associado a um papel. Desta forma a aplicação só
trabalha com os papeis criados, e não com os seus respectivos grupos. A ligação
entre os grupos criados no servidor de aplicação e os papeis criados na
aplicação é realizada através de arquivos de configuração, dentro da aplicação,
como veremos no decorrer do artigo.
Oferta válida para todos os planos durante o mês de dezembro
+3 MESES
Grátis
Veja os resultado dos nossos alunos
Conquistas reais de quem está aplicando o método
<Perguntas frequentes>
Carreira
Por onde devo iniciar os estudos?
Recomendamos começar pelo Plano de Estudo Carreira Programador Front-End. Essa área da programação é mais visual e intuitiva, tornando-a ideal para iniciantes. No Front-End, você aprenderá a criar a parte visual dos sites, como layout, cores e interatividade. Depois de dominar o Front-End, você pode avançar para Programador Back-End, onde aprenderá a lidar com a lógica e o funcionamento interno dos sites, e, finalmente, para Programador Mobile, focando no desenvolvimento de aplicativos para smartphones. Nossa metodologia é estruturada de forma progressiva para garantir que você desenvolva confiança e experiência ao criar projetos reais, como sites estáticos e dinâmicos.
Em quanto tempo vou me tornar um programador?
O tempo necessário para se tornar um programador varia de acordo com a dedicação de cada estudante. Com nossa metodologia, que inclui um Plano de Estudo detalhado e suporte contínuo, você pode se tornar um programador de 6 meses a um ano, dependendo do seu ritmo e esforço. Nossa abordagem prática e orientada a projetos ajudará a acelerar seu aprendizado.
Eu preciso de um diploma de faculdade para começar a atuar como programador?
Não. Ser programador é uma excelente oportunidade para quem não possui diploma de faculdade. Muitas empresas contratam baseadas nas habilidades técnicas e experiência prática, não necessariamente em diplomas. Após conquistar uma vaga, você pode optar por complementar sua formação com um diploma.
Por que a programação se tornou a profissão mais promissora da atualidade?
A necessidade de programadores cresceu exponencialmente, especialmente após a pandemia de Covid-19, que forçou muitas empresas a se adaptarem ao digital. Com o crescimento das empresas de tecnologia, a demanda por programadores aumentou. Atualmente, há mais de 200 mil vagas abertas no Brasil devido à falta de profissionais qualificados.
Metodologia
Quais são os principais diferenciais da DevMedia?
Didática e Metodologia
Com mais de 20 anos de experiência, nossa metodologia foca em menos aulas e mais prática. Desenvolvemos dezenas de projetos e exercícios para ajudar você a se tornar um programador completo. Nossos projetos são desafiadores e autênticos, não apenas exercícios repetitivos.
Projetos reais e exercícios
Você desenvolverá diversos projetos práticos em cada carreira (Front-End, Back-End e Mobile), recebendo mentoria e suporte contínuo. A prática é essencial, e oferecemos milhares de exercícios para ajudar você a fixar o conteúdo e melhorar sua posição no ranking.
Suporte ao aluno
Nossa plataforma oferece suporte dedicado com professores experientes, respondendo suas dúvidas em menos de uma hora. Isso garante que você receba a ajuda necessária durante toda a sua jornada de aprendizado.
Gamificação
A DevMedia utiliza gamificação para tornar o aprendizado mais envolvente e motivador. Você acumula pontos e moedas por acertos, que podem ser trocados por produtos e customizações no seu card pessoal. Além disso, o sistema de ranking mensal incentiva a competição amigável e a melhoria contínua.
O que eu irei aprender estudando pela DevMedia?
Ao estudar conosco, você se tornará um programador Full Stack, dominando Front-End, Back-End e Mobile. Utilizamos a linguagem JavaScript, a mais utilizada no mercado, preparando você para criar sistemas webs e aplicativos celulares. Nossa abordagem prática inclui exercícios para fixar o conhecimento e desenvolvimento de projetos reais que te preparam, para o mercado de trabalho.
Quais as vantagens de aprender programação através da linguagem JavaScript?
Ela é Multiplataforma, ela vai te permitir programar para web e para celulares utilizando praticamente a mesma sintaxe.
Elá é Full Stack. Ela te permite criar aplicações Front-end, Back-end e Mobile. Isso acelera muito sua carreira e aumenta suas possibilidades de pegar trabalhos autônomos e conquistar uma vaga no mercado.
Ela é fácil de aprender. Como ela não exige conhecimento inicial em “Orientação a Objetos” ela se torna mais simples com uma curva de aprendizado suave e vai te permitir começar a programar mais rápido do que outras linguagens
A plataforma oferece certificados?
Sim, oferecemos dois tipos de certificados: o certificado de conclusão, que você adquire ao consumir o conteúdo, e o certificado de autoridade, que você obtém ao acertar exercícios. Ambos possuem carga horária, que pode ser utilizada para fins acadêmicos, como atividades complementares na faculdade, e também para comprovações em processos seletivos ou no seu currículo.
A plataforma tem suporte ao aluno, como funciona?
Sim, temos uma equipe de programadores pronta para ajudar com todas as suas dúvidas! Durante o horário comercial, o tempo médio de resposta é de até 10 minutos. E não se preocupe, também oferecemos suporte à noite e nos finais de semana, com um prazo de resposta um pouco maior.
A DevMedia me forma como programador Full Stack?
Sim! Oferecemos uma formação completa, do zero até Full Stack. Nosso foco é na prática, então você vai encontrar muitos exercícios e projetos reais ao longo do curso. Garantimos que você sairá com a autonomia necessária para desenvolver seus próprios projetos com confiança!
Tem horário para as aulas?
Não, não temos horários fixos para as aulas. Todo o nosso conteúdo está disponível para você acessar a qualquer momento, permitindo que você estude conforme sua própria disponibilidade e ritmo. Dessa forma, você pode integrar o aprendizado à sua rotina de maneira mais flexível e eficaz.
Por que a DevMedia não usa videoaulas em sua didática?
Nosso foco principal é formar programadores de verdade. Sabemos que o dia a dia de um programador envolve muita leitura, interpretação e escrita de código. Por isso, nosso conteúdo é desenvolvido para ambientar você nesse processo desde o início, proporcionando mais autonomia e acelerando seu aprendizado.
Na vídeo-aula é o professor que está lendo, interpretando e escrevndo o código para você, isso limita o seu progresso. Ao ler e interagir diretamente com o conteúdo, você exercita sua capacidade de leitura e concentração, além de poder avançar no seu próprio ritmo. Dessa forma, você se torna um programador mais independente e preparado para os desafios reais do mercado.
Preciso de um computador específico para estudar na DevMedia?
Não é necessário nada específico. Qualquer computador com processador atual e memória de 8 GB é suficiente.
Eu consigo estudar pelo celular?
Sim, a DevMedia possui um aplicativo que te permite seguir com seus estudos de qualquer lugar.
A DevMedia tem aplicativo?
Sim, nosso aplicativo está disponível na Play Store e na Apple Store, permitindo que você estude de forma prática e conveniente em qualquer lugar.
Preciso estar na faculdade para acompanhar os estudos na DevMedia?
Não, a faculdade não é necessária. Você não precisa de nenhum conhecimento prévio para iniciar os estudos na nossa plataforma.
Assinatura e Pagamentos
Quais são os planos de assinatura disponíveis?
Oferecemos o plano anual, o valor total é lançado no cartão de crédito, parcelado em 12 vezes, e você precisa dispor do valor total no limite do seu cartão. Você também pode optar por pagar no PIX
Adquirindo o plano, terei acesso a todo o conteúdo?
Sim, ao assinar nossa plataforma, você desbloqueia acesso total a todo o nosso conteúdo, sem precisar comprar nada separadamente.
A plataforma tem planos vitalícios?
Não, nossos planos são anuais, garantindo que você tenha acesso contínuo às atualizações mais recentes e aos novos conteúdos. A tecnologia evolui rapidamente, e um plano vitalício oferece um conteúdo estático que se tornará ultrapassado em pouco tempo. Com nossos planos anuais, você está sempre à frente, aprendendo as novidades e tendências mais atuais no mundo da programação.
A DevMedia tem fidelidade?
Sim, nosso plano tem uma fidelidade de 12 meses, o que garante o tempo ideal para você explorar nosso conteúdo e desenvolver a autonomia necessária para trabalhar com programação.
Como funciona o cancelamento?
Nós garantimos seu direito de cancelamento com reembolso total dentro dos primeiros 7 dias.
Para que você aproveite ao máximo seu investimento, oferecemos suporte personalizado para orientá-lo na utilização da plataforma. Também temos a opção de transferência de titularidade do plano, permitindo que outra pessoa aproveite o restante do seu período de assinatura.
Cadastro
Como excluir meus dados da plataforma?
Para excluir seus dados da plataforma, acesse o link : https://www.devmedia.com.br/fale-conosco/ e abra um protocolo de 'Exclusão de dados'. Nossa equipe processará a solicitação e removerá todas as informações do seu cadastro.
Compartilhe esse conteúdo com um amigo!
Faça login para ganhar recompensas.
Ou
Utilizamos cookies para fornecer uma melhor experiência para nossos usuários, consulte nossa política de privacidade.