單點登錄(SSO)的設計

来源:http://www.cnblogs.com/ken-io/archive/2017/12/21/sso-design-implement.html
-Advertisement-
Play Games

什麼是SSO? SSO英文全稱Single Sign On,單點登錄。SSO是在多個應用系統中,用戶只需要登錄一次就可以訪問所有相互信任的應用系統。https://baike.baidu.com/item/SSO/3451380 本篇文章也主要是為了探討如何設計一個SSO系統 以下為需要實現的核心... ...


一、前言

什麼是SSO?

SSO英文全稱Single Sign On,單點登錄。SSO是在多個應用系統中,用戶只需要登錄一次就可以訪問所有相互信任的應用系統。https://baike.baidu.com/item/SSO/3451380

例如訪問在網易賬號中心(http://reg.163.com/ )登錄之後
訪問以下站點都是登錄狀態

本次設計目標

本篇文章也主要是為了探討如何設計&實現一個SSO系統

以下為需要實現的核心功能:

  • 單點登錄
  • 單點登出
  • 支持跨域單點登錄
  • 支持跨域單點登出

二、SSO設計與實現

1、核心應用&依賴

單點登錄(SSO)設計

應用/模塊/對象說明
前臺站點 需要登錄的站點
SSO站點-登錄 提供登錄的頁面
SSO站點-登出 提供註銷登錄的入口
SSO服務-登錄 提供登錄服務
SSO服務-登錄狀態 提供登錄狀態校驗/登錄信息查詢的服務
SSO服務-登出 提供用戶註銷登錄的服務
資料庫 存儲用戶賬戶信息
緩存 存儲用戶的登錄信息,通常使用Redis
2、用戶登錄狀態的存儲&校驗邏輯

常見的Web框架對於Session的實現都是生成一個SessionId存儲在瀏覽器Cookie中。然後將Session內容存儲在伺服器端記憶體中,這個 ken.io 在之前Session工作原理中也提到過。整體也是借鑒這個思路。
用戶登錄成功之後,生成AuthToken交給客戶端保存。如果是瀏覽器,就保存在Cookie中。如果是手機App就保存在App本地緩存中。本篇主要探討基於Web站點的SSO。
用戶在瀏覽需要登錄的頁面時,客戶端將AuthToken提交給SSO服務校驗登錄狀態/獲取用戶登錄信息

對於登錄信息的存儲,建議採用Redis,使用Redis集群來存儲登錄信息,既可以保證高可用,又可以線性擴充。同時也可以讓SSO服務滿足負載均衡/可伸縮的需求。

對象說明
AuthToken 直接使用UUID/GUID即可,如果有驗證AuthToken合法性需求,可以將UserName+時間戳加密生成,服務端解密之後驗證合法性
登錄信息 通常是將UserId,UserName緩存起來
3、用戶登錄/登錄校驗
  • 登錄時序圖

SSO系統設計-登錄時序圖

按照上圖,用戶登錄後Authtoken保存在Cookie中。 domian= test. com
瀏覽器會將domain設置成 .test.com,
這樣訪問所有*.test.com的web站點,都會將Authtoken攜帶到伺服器端。
然後通過SSO服務,完成對用戶狀態的校驗/用戶登錄信息的獲取

  • 登錄信息獲取/登錄狀態校驗

SSO系統設計-登錄信息獲取/登錄狀態校驗

4、用戶登出

用戶登出時要做的事情很簡單:

  1. 服務端清除緩存(Redis)中的登錄狀態
  2. 客戶端清除存儲的AuthToken
  • 登出時序圖

SSO系統設計-用戶登出

5、跨域登錄、登出

前面提到過,核心思路是客戶端存儲AuthToken,伺服器端通過Redis存儲登錄信息。由於客戶端是將AuthToken存儲在Cookie中的。所以跨域要解決的問題,就是如何解決Cookie的跨域讀寫問題。

解決跨域的核心思路就是:

  • 登錄完成之後通過回調的方式,將AuthToken傳遞給主功能變數名稱之外的站點,該站點自行將AuthToken保存在當前域下的Cookie中。
  • 登出完成之後通過回調的方式,調用非主功能變數名稱站點的登出頁面,完成設置Cookie中的AuthToken過期的操作。

  • 跨域登錄(主功能變數名稱已登錄)

SSO系統設計-跨域登錄(主功能變數名稱已登錄)

  • 跨域登錄(主功能變數名稱未登錄)

SSO系統設計-跨域登錄(主功能變數名稱未登錄)

  • 跨域登出

SSO系統設計-跨域登錄(主功能變數名稱未登錄)

三、備註

  • 關於方案

這次設計方案更多是提供實現思路。如果涉及到APP用戶登錄等情況,在訪問SSO服務時,增加對APP的簽名驗證就好了。當然,如果有無線網關,驗證簽名不是問題。

  • 關於時序圖

時序圖中並沒有包含所有場景,ken.io只列舉了核心/主要場景,另外對於一些不影響理解思路的消息能省就省了。

  • 前置知識

1、Session的工作原理和使用經驗:https://ken.io/note/session-principle-skill
2、Cookie的特點和使用經驗/建議總結:https://ken.io/note/cookie-feature-skill

以上,如有疑問,歡迎聯繫我:https://ken.io/home/about


本文由 ken.io 創作,採用CC BY 3.0 CN協議 進行許可。 可自由轉載、引用、甚至修改,但需署名作者且註明出處。


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 每次代碼變動之後自動加上一個時間戳,使之前舊版本失效把。很多構建工具都可以做到。例如webpack可以對打包後的文件自動加上一個[hash] 時間和固定一個值都可以做到。但是載入太大了。目前就瞭解到這些. 2017-12-21 ...
  • 很久之前在張鑫旭大大的博客看到過一篇 PNG格式小圖標的CSS任意顏色賦色技術,當時驚為天人,感慨還可以這樣玩,私底下也曾多次想過有沒有其他方法可以實現,又或者不僅僅局限於 PNG 圖片。 mix-blend-mode 與 background-blend-mode mix-blend-mode 在 ...
  • 我的博客即將搬運同步至騰訊雲+社區,邀請大家一同入駐:https://cloud.tencent.com/developer/support-plan ...
  • 轉自博客園: 下麵是對下拉框的基本操作: 原文地址:https://www.cnblogs.com/gengaixue/archive/2011/07/28/2119040.html ...
  • jquery中的Promise,也就是我們所知道的Deferred對象。 舉例1: var data=""; function runAsync(){ var def = $.Deferred(); //做一些非同步操作 setTimeout(function(){ console.log('執行完成 ...
  • 解決方法: 在控制台輸入openVendor() ,清除裡面的wcsc wcsc.exe 然後重啟工具 ...
  • 一、環境說明: 1.一臺虛擬機,該系統已經裝好了docker; ip 192.168.10.224 虛擬網卡,與主機互通 操作系統rhel6 內核 2.6.32 64位 docker版本 1.7.1 2.一臺主機 ip 192.168.10.103 操作系統windows server 2008R ...
  • 轉自:http://www.cnblogs.com/V1haoge/p/6513651.html 觀察者介面:Observer 定義三個觀察者:Bianyi1、Bianyi2、Bianyi3 目標介面:Target 定義兩個嫌疑犯:XianFan1、XianFan2 測試類:Clienter ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...