2023-01-20 單點登錄原理與java主流框架

什么是單點登錄

單點登錄(Single Sign On)乘综,簡稱為 SSO孕惜,是比較流行的企業(yè)業(yè)務整合的解決方案之一牍白。SSO的定義是在多個應用系統(tǒng)中戒洼,用戶只需要登錄一次就可以訪問所有相互信任的應用系統(tǒng)。
單點登錄所達到的效果如下圖所示枢劝,在多應用的情況下井联,由統(tǒng)一的認證服務負責登錄態(tài),用戶可以做到一站登錄您旁,多應用打通烙常,多個應用之間可能是不同的域名,無法共享cookie。


image.png

要達到單點登錄的效果蚕脏,需要認證機制來支持侦副,一是認證系統(tǒng)要授權應用系統(tǒng)使用自己的登錄態(tài),二是要保證整個流程的安全性驼鞭,這里不得不提到授權協(xié)議秦驯,單點登錄一般借助OAuth的授權流程來保證安全性。

什么是OAUTH2:

OAuth(Open Authorization挣棕,開放授權)是一個開放標準的授權協(xié)議译隘,允許用戶授權第三方應用訪問他們存儲在資源服務上受保護的信息,而不需要將用戶名和密碼提供給第三方應用洛心,解耦了認證和授權固耘。OAuth作為一種國際標準,目前傳播廣泛并被持續(xù)采用词身。OAuth2.0是OAuth協(xié)議的延續(xù)版本厅目,更加安全,更易于實現(xiàn)法严。 OAuth 2.0是目前最流行的授權機制损敷,用來授權第三方應用,獲取用戶數(shù)據(jù).

OAuth2四種授權模式
客戶端必須得到用戶的授權(authorization grant)渐夸,才能獲得令牌(access token)嗤锉。OAuth 2.0 規(guī)定了四種獲得令牌的流程,可以選擇實際情況選擇最適合的一種墓塌,向第三方應用頒發(fā)令牌瘟忱。

授權碼模式(authorization-code):最常用的流程,安全性也最高苫幢,它適用于那些有后端的 Web 應用访诱。授權碼通過前端傳送,令牌則是儲存在后端韩肝,而且所有與資源服務器的通信都在后端完成触菜。這樣的前后端分離,可以避免令牌泄漏哀峻。


image.png

簡化模式(implicit): 有些 Web 應用是純前端應用涡相,沒有后端。這時就不能用上面的方式了剩蟀,必須將令牌儲存在前端催蝗。RFC 6749 就規(guī)定了第二種方式,允許直接向前端頒發(fā)令牌育特。這種方式?jīng)]有授權碼這個中間步驟丙号,所以稱為(授權碼)"隱藏式"(implicit)。


image.png

密碼模式(password): 直接使用Resource owner提供的username和password來直接請求access_token(直接發(fā)起Access Token Request然后返回Access Token Response信息)。這種模式一般適用于Resource server高度信任第三方Client的情況下 犬缨。我們暫不討論這種模式喳魏。

客戶端模式(client credentials):Client直接以自己的名義而不是Resource owner的名義去要求訪問Resource server的一些受保護資源。
適用于服務器間通信場景怀薛,直接根據(jù)client的ID和密鑰即可獲取token刺彩,無需用戶參與。這種模式比較合適消費api的后端服務枝恋。我們暫不討論這種模式迂苛。

SSO集成oauth2的機制,SSO整體流程一般如下圖所示:

image.png

java生態(tài)下主流SSO框架

spring security + oauth2:

1.概念
資源服務器

security:
  oauth2:
    client:
      client-id: demo-client
      client-secret: demo-secret
      user-authorization-uri: http://localhost:8080/oauth/authorize
      access-token-uri: http://localhost:8080/oauth/token
    resource:
      jwt:
        key-uri: http://localhost:8080/oauth/token_key
        key-value: demo
    authorization:
      check-token-access: http://localhost:8080/oauth/check_token

鑒權服務:

sa-SSO

參考:
https://jenkov.com/tutorials/oauth2/authorization.html

https://help.aliyun.com/document_detail/174227.html

?著作權歸作者所有,轉載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末鼓择,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子就漾,更是在濱河造成了極大的恐慌呐能,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,546評論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件抑堡,死亡現(xiàn)場離奇詭異摆出,居然都是意外死亡,警方通過查閱死者的電腦和手機首妖,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,224評論 3 395
  • 文/潘曉璐 我一進店門偎漫,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人有缆,你說我怎么就攤上這事象踊。” “怎么了棚壁?”我有些...
    開封第一講書人閱讀 164,911評論 0 354
  • 文/不壞的土叔 我叫張陵杯矩,是天一觀的道長。 經(jīng)常有香客問我袖外,道長史隆,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,737評論 1 294
  • 正文 為了忘掉前任曼验,我火速辦了婚禮泌射,結果婚禮上,老公的妹妹穿的比我還像新娘鬓照。我一直安慰自己熔酷,他們只是感情好,可當我...
    茶點故事閱讀 67,753評論 6 392
  • 文/花漫 我一把揭開白布颖杏。 她就那樣靜靜地躺著纯陨,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上翼抠,一...
    開封第一講書人閱讀 51,598評論 1 305
  • 那天咙轩,我揣著相機與錄音,去河邊找鬼阴颖。 笑死活喊,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的量愧。 我是一名探鬼主播钾菊,決...
    沈念sama閱讀 40,338評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼偎肃!你這毒婦竟也來了煞烫?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 39,249評論 0 276
  • 序言:老撾萬榮一對情侶失蹤累颂,失蹤者是張志新(化名)和其女友劉穎滞详,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體紊馏,經(jīng)...
    沈念sama閱讀 45,696評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡料饥,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,888評論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了朱监。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片岸啡。...
    茶點故事閱讀 40,013評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖赫编,靈堂內(nèi)的尸體忽然破棺而出巡蘸,到底是詐尸還是另有隱情,我是刑警寧澤擂送,帶...
    沈念sama閱讀 35,731評論 5 346
  • 正文 年R本政府宣布赡若,位于F島的核電站,受9級特大地震影響团甲,放射性物質發(fā)生泄漏逾冬。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,348評論 3 330
  • 文/蒙蒙 一躺苦、第九天 我趴在偏房一處隱蔽的房頂上張望身腻。 院中可真熱鬧,春花似錦匹厘、人聲如沸嘀趟。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,929評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽她按。三九已至牛隅,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間酌泰,已是汗流浹背媒佣。 一陣腳步聲響...
    開封第一講書人閱讀 33,048評論 1 270
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留陵刹,地道東北人默伍。 一個月前我還...
    沈念sama閱讀 48,203評論 3 370
  • 正文 我出身青樓,卻偏偏與公主長得像衰琐,于是被迫代替她去往敵國和親也糊。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 44,960評論 2 355

推薦閱讀更多精彩內(nèi)容