微服務(wù)架構(gòu)認(rèn)證鑒權(quán)方案

微服務(wù)認(rèn)證鑒權(quán)解決方案

微服務(wù)結(jié)構(gòu)示意

微服務(wù)結(jié)構(gòu)示意圖.jpg

服務(wù)鑒權(quán)示意

服務(wù)間鑒權(quán)架構(gòu).png

微服務(wù)架構(gòu)中推薦采用無狀態(tài) API 模式恩闻,主要有兩種方案比較普遍坤学。其中 OAuth2.0 能夠完全滿足。此外 JWT 除了不能滿足 SSOff(一次登出全部登出) 外款违,其他都能滿足伍纫,且是所有方案里最為簡便輕巧的一個(gè),可通過搭配 API 網(wǎng)關(guān)來滿足 SSOff 特性的要求彻亲,因此 JWT + API 網(wǎng)關(guān)也是一個(gè)推薦的方案孕锄。

Oauth2

  • OAuth2.0 是業(yè)內(nèi)成熟的授權(quán)登錄解決方案, OA2.0 提供了 4 種授權(quán)模式苞尝,能夠適應(yīng)多種場景,作為基于令牌的安全系統(tǒng)宦芦,可以廣泛用于需要統(tǒng)一身份認(rèn)證和授權(quán)的場景宙址。

JWT+API 網(wǎng)關(guān)

  • JWT(JSON Web Token)是一種簡潔的自包含的 JSON 聲明規(guī)范,因其分散存儲的特點(diǎn)而歸屬于客戶端授權(quán)模式调卑,廣泛用于短期授權(quán)和單點(diǎn)登錄抡砂。由于 JWT 信息是經(jīng)過簽名的大咱,可以確保發(fā)送方的真實(shí)性,確保信息未經(jīng)篡改和偽造注益。但由于其自包含的客戶端驗(yàn)簽特性碴巾,令牌一經(jīng)簽發(fā),即無法撤銷丑搔,因此單純采用 JWT 作為統(tǒng)一身份認(rèn)證和授權(quán)方案無法滿足帳號統(tǒng)一登出和銷毀厦瓢、帳號封禁和解除這幾種類型的需求。

主流認(rèn)證鑒權(quán)的兩種方式

認(rèn)證鑒權(quán).jpeg

API 網(wǎng)關(guān)作為服務(wù)訪問的統(tǒng)一入口啤月,所有用戶請求都會(huì)過 API 網(wǎng)關(guān)煮仇,很適合用來做認(rèn)證鑒權(quán)這類切面型服務(wù)。網(wǎng)關(guān)可以攔截用戶請求谎仲,獲取請求中附帶的用戶身份信息浙垫,調(diào)用認(rèn)證授權(quán)中心的服務(wù),對請求者做身份認(rèn)證郑诺,即確認(rèn)當(dāng)前訪問者確實(shí)是其所聲稱的身份夹姥,檢查該用戶是否有訪問該后臺服務(wù)的權(quán)限。

目前主流的認(rèn)證鑒權(quán)方案有 2 種辙诞。

第一種是引入 Redis 做分布式會(huì)話辙售,即用戶登錄成功后,將用戶身份倘要、權(quán)限信息存入 Redis圾亏,以一個(gè)唯一 ID 作為 Key,并設(shè)置信息在 Redis 里的失效時(shí)間封拧。這個(gè)唯一 ID 的 Key 將返回給客戶端志鹃,客戶端可以放入 Cookie,sessionStorage 等處做本地存儲泽西。下次訪問的時(shí)候曹铃,將這個(gè)唯一 ID 放入請求參數(shù)中一起發(fā)送(一般放入 Header)。服務(wù)端通過檢查 Redis 里有無這個(gè) ID 來判斷用戶是否登錄捧杉,獲取用戶身份和權(quán)限信息陕见。客戶端如果長時(shí)間沒有操作味抖,則存儲在 Redis 里會(huì)話信息過期自動(dòng)刪除评甜。客戶端每訪問一次服務(wù)端仔涩,需刷新一次會(huì)話信息的過期時(shí)間忍坷,避免固定過期時(shí)間帶來的低用戶體驗(yàn)。

第二種是 JWT,即 Java Web Token佩研。用戶登錄成功后柑肴,服務(wù)端向客戶端返回的唯一 ID 不再是無意義的字符串,而是包含了用戶身份旬薯、權(quán)限晰骑、失效時(shí)間等信息的加密字符串。并且這個(gè)字符串包含數(shù)字簽名绊序,服務(wù)端可對這個(gè)字符串做數(shù)字簽名驗(yàn)簽硕舆,確保該字符串未經(jīng)篡改和偽造。相比分布式會(huì)話方案政模,JWT 雖省去了 Redis 存儲岗宣,但是每次訪問都要做數(shù)字簽名驗(yàn)證,增加了 CPU 的資源損耗淋样。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末耗式,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子趁猴,更是在濱河造成了極大的恐慌刊咳,老刑警劉巖,帶你破解...
    沈念sama閱讀 221,635評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件儡司,死亡現(xiàn)場離奇詭異娱挨,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)捕犬,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,543評論 3 399
  • 文/潘曉璐 我一進(jìn)店門跷坝,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人碉碉,你說我怎么就攤上這事柴钻。” “怎么了垢粮?”我有些...
    開封第一講書人閱讀 168,083評論 0 360
  • 文/不壞的土叔 我叫張陵贴届,是天一觀的道長。 經(jīng)常有香客問我蜡吧,道長毫蚓,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 59,640評論 1 296
  • 正文 為了忘掉前任昔善,我火速辦了婚禮元潘,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘君仆。我一直安慰自己柬批,他們只是感情好啸澡,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,640評論 6 397
  • 文/花漫 我一把揭開白布袖订。 她就那樣靜靜地躺著氮帐,像睡著了一般。 火紅的嫁衣襯著肌膚如雪洛姑。 梳的紋絲不亂的頭發(fā)上上沐,一...
    開封第一講書人閱讀 52,262評論 1 308
  • 那天,我揣著相機(jī)與錄音楞艾,去河邊找鬼参咙。 笑死,一個(gè)胖子當(dāng)著我的面吹牛硫眯,可吹牛的內(nèi)容都是我干的蕴侧。 我是一名探鬼主播,決...
    沈念sama閱讀 40,833評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼两入,長吁一口氣:“原來是場噩夢啊……” “哼净宵!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起裹纳,我...
    開封第一講書人閱讀 39,736評論 0 276
  • 序言:老撾萬榮一對情侶失蹤择葡,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后剃氧,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體敏储,經(jīng)...
    沈念sama閱讀 46,280評論 1 319
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,369評論 3 340
  • 正文 我和宋清朗相戀三年朋鞍,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了已添。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,503評論 1 352
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡滥酥,死狀恐怖更舞,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情恨狈,我是刑警寧澤疏哗,帶...
    沈念sama閱讀 36,185評論 5 350
  • 正文 年R本政府宣布,位于F島的核電站禾怠,受9級特大地震影響返奉,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜吗氏,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,870評論 3 333
  • 文/蒙蒙 一芽偏、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧弦讽,春花似錦污尉、人聲如沸膀哲。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,340評論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽某宪。三九已至,卻和暖如春锐朴,著一層夾襖步出監(jiān)牢的瞬間兴喂,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,460評論 1 272
  • 我被黑心中介騙來泰國打工焚志, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留衣迷,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,909評論 3 376
  • 正文 我出身青樓酱酬,卻偏偏與公主長得像壶谒,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個(gè)殘疾皇子膳沽,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,512評論 2 359