パブリック Web サーバーでホストする Web サービスがあり、病院の壁内の Web サーバーでホストされている Web サービスからアクセスされます。ソフトウェアの両方の部分を作成したので、実装されているものを完全に制御できます。
2 つの Web サーバー間の通信を保護したいと考えています。現在、パブリック Web サーバー上の https と、クライアントを識別するための GUID のみが用意されています。
サポートできるネットワーク レベルの認証タイプがありますが、すべての顧客 (病院) が同じことを実行できるわけではないため、これらに依存するのは好きではありません。静的IPを提供できない人もいれば、VPNを実行できない人もいるため、これらの方法だけに頼ることはできません.
Web サービスへの通信を承認するために、どのような手法を使用しているか、または推奨していますか? 私たちの主な関心事は、人々が病院 ID (現在は単なる GUID) を取得したり、病院向けの Web サービスからデータを取得したりできないようにすることです。
システムへのパブリック アクセスを制限するために、他のネットワーク レベルのセキュリティ対策を採用しますが、ソフトウェア ソリューションも必要だと感じています。
システムはまだ本番稼働していませんが、開発は完了に近づいています。.net 3.5のC#で開発されました
FWIW 以前の雇用主がそれらの線に沿って何かを使用していたことを知っているので、ある種のトークンベースの承認を考えていました。ただし、何を探すべきか、またはトピックに関するその他の情報を具体的に知りません。
編集: WCF を使用したいのですが、現在、チームの誰も (私を含めて) 使用経験がなく、Web サービスとそれらと対話するコードを既に開発しています。.net 2.0 メソッドを使用して追加されたすべての Web 参照 (vs.net08 から、.net 3.5 を対象とする) を完全にやり直すことは避けたいと考えています。WCF がオプションではないとは言いませんが、そのオプションを喜んで採用するとは思いません。