asp.net core系列 53 IdentityServer4 (IS4)介紹

来源:https://www.cnblogs.com/MrHSR/archive/2019/04/11/10683044.html
-Advertisement-
Play Games

一.概述 在物理層之間相互通信必須保護資源,需要實現身份驗證和授權,通常針對同一個用戶存儲。對於資源安全設計包括二個部分,一個是認證,一個是API訪問。 1 認證 認證是指:應用程式需要知道當前用戶的身份時,需要進行身份驗證,確定用戶是否有效。最常見的身份驗證協議是SAML2p,WS-Federat ...


一.概述

  在物理層之間相互通信必須保護資源,需要實現身份驗證和授權,通常針對同一個用戶存儲。對於資源安全設計包括二個部分,一個是認證,一個是API訪問。

 

  1 認證

    認證是指:應用程式需要知道當前用戶的身份時,需要進行身份驗證,確定用戶是否有效。最常見的身份驗證協議是SAML2p,WS-Federation、OpenID Connect。SAML2p是最受歡迎和最廣泛部署的。OpenID Connect是三者中的最新產品,被認為有最大潛力。。

 

  2 API訪問

    對API訪問是:用戶對資源的訪問,以api的形式來訪問資源,涉及到資源授權。

 

  3 OAuth2 介紹

    OAuth2是一種協議,全稱(Open Authorization),是為用戶資源的授權提供了一個安全的、開放而又簡易的標準。互聯網很多服務如Open API都提供了OAUTH認證服務。為桌面程式、手機端或web應用提供了一種簡單的,標準的方式去訪問需要用戶授權的API服務。OAuth2協議特定:

              (1)簡單:不管是OAUTH服務提供者還是應用開發者,都很易於理解與使用。

              (2)安全:沒有涉及到用戶密鑰等信息,更安全更靈活。

              (3)開放:任何服務提供商都可以實現OAUTH,任何軟體開發商都可以使用OAUTH。

 

  4 OIDC介紹

    OIDC是指OpenID Connect,是基於OAuth 2.0規範的可互操作的身份驗證協議。是用 API 進行身份交互的框架。它使用簡單的REST / JSON消息流來實現。OIDC實現了用戶驗證跨越物理層,無需管理密碼文件(密鑰)。

    OpenID是Authentication,即認證。對用戶的身份進行認證,判斷其身份是否有效。

    OAuth是Authorization,即授權。 對用戶允許訪問哪些資源的授權。 授權要在認證之後進行,只有確定用戶身份才能授權。

    OpenID Connect是“認證”和“授權”的結合。是對OAuth 2.0之上的擴展。這樣對於兩個基本的安全問題,即身份驗證和API訪問,被合併為一個協議,通常只需一次往返安全令牌服務。

 

  5 IdentityServer4 介紹

    IdentityServer4 是適用於ASP.NET Core,集成了OpenID Connect和OAuth 2.0的框架。在現實開發中,項目涉及到多種物理層架構,它們是多進程的方式部署到不同的伺服器上。比如Web、移動、桌面、服務等物理層架構。也有可能是第三方的程式。 這些物理層之間的通信需要涉及到授權和身份認證。最常見的互動包括:

    (1) 瀏覽器與Web應用程式通信。

    (2) Web應用程式與Web API進行通信(可能都是自己的,也有可能是第三方提供)。

    (3) 伺服器的應用程式與Web API通信(比如windows服務與Web API)。

    (4) Web API與Web API進行通信(可能都是自己的,也有可能是第三方提供)。

 

    在沒有使用安全令牌服務時,多物理層之間通信,看起來像下麵這樣:

    加了IdentityServer4重構應用程式後,使用了安全令牌服務,產生的體繫結構和協議如下所示:

 

   6 IdentityServer功能包括:

    (1)保護你的資源(資源可以理解包括許可權,比如是否有增、刪、改、查的許可權)

    (2)使用本地帳戶存儲或外部身份提供程式對用戶進行身份驗證

    (3)提供會話管理和單點登錄

    (4)管理和驗證客戶端

    (5)向客戶發放身份和訪問令牌

    (5)驗證令牌

  

  7 名詞術語

    用戶是指:通過註冊成功後, 登錄來訪問資源的人。比如:會員,系統管理員等。

    客戶端是指:向IdentityServer請求令牌的程式,用於驗證用戶(請求身份令牌)或訪問資源(請求訪問令牌)。如Web應用程式,本機移動或桌面應用程式,SPA,伺服器進程等。

    資源:使用IdentityServer保護資源,比如用戶的身份數據或API。身份數據是關於用戶的信息也稱Claim聲明, 例如姓名或電子郵件地址。API表示客戶端要調用的功能如Web API。

    身份令牌:是指身份驗證過程,確實用戶是否有效。即Authentication認證。

    訪問令牌:是指允許訪問API資源。即Authorization授權。

 

  8 nuget包安裝

    安裝版本網址:https://www.nuget.org/packages/IdentityServer4/3.0.0-preview3.4

    安裝:Install-Package IdentityServer4

 

  9 關於IdentityServer4的一些開源示例

    https://identityserver4.readthedocs.io/en/latest/intro/packaging.html

     下麵是關於IdentityServer的源碼和示例,其中IdentityServer4.Samples中有大量示例,學習從這裡開始。

    https://github.com/IdentityServer/

 

  10  學習IdentityServer步驟

    (1) 將IdentityServer添加到ASP.NET Core應用程式

    (2) 配置IdentityServer

    (3) 為各種客戶發放令牌

    (4) 保護Web應用程式和API

    (5) 添加對基於EntityFramework的配置的支持

    (6) 添加對ASP.NET身份的支持

    (7) 添加AdminUI社區版以管理用戶和配置

  

  參考文獻

     IdentityServer4官方文檔介紹 


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • Python全棧day 02 一、迴圈語句 while 用法 python num = 1 while num not and or 四、編碼補充 gbk碼、gb2312碼:都是亞洲地區使用的編碼,都用2個位元組表示一個漢字。 GBK: 漢字國標擴展碼,基本上採用了原來GB2312 80所有的漢字及碼 ...
  • 接上一篇:《Java8新特性之stream》,下麵繼續接著講Stream 5、流的中間操作 常見的流的中間操作,歸為以下三大類:篩選和切片流操作、元素映射操作、元素排序操作: 5.1、篩選和切片 例如以訂單數據為例,在做報表展示時,會根據訂單狀態、用戶信息、支付結果等狀態來分別展示(即過濾和統計展示 ...
  • 用 Python 獲取 B 站播放歷史記錄 最近 B 站出了一個年度報告,統計用戶一年當中在 B 站上觀看視頻的總時長和總個數。過去一年我居然在 B 站上看了2600+個視頻,總計251個小時,居然花了這麼多時間,嚇得我差點把 Bilibili App 卸載了... 然而我又很好奇,到底我在 B 站 ...
  • static可以修飾變數,修飾的變數直接屬於某各類,不局限於某個方法,無法在成員方法中修飾變數,也不可以在靜態方法中修飾變數。被static修飾的方法屬於靜態方法(類方法),與對象無關,與類有關。final可以修飾類、變數、方法,abstract可以修飾類,方法;final與abstract不能同時 ...
  • 1122. 音樂節拍 (Standard IO) 時間限制: 1000 ms 空間限制: 262144 KB 具體限制 1122. 音樂節拍 (Standard IO) 時間限制: 1000 ms 空間限制: 262144 KB 具體限制 1122. 音樂節拍 (Standard IO) 時間限制: ...
  • ChromeDriver版本支持的Chrome版本 v2.46 v72-74 v2.45 v71-73 v2.44 v70-72 v2.43 v69-71 v2.42 v68-70 v2.41 v67-69 v2.40 v66-68 v2.39 v66-68 v2.38 v65-67 v2.37 v ...
  • 今天老師講了一天狗跳樓的問題,昨天解開始說了,今天都沒講新課, 所以,今天自學了Scanner類及String的類型轉換 先來Scanner類實現鍵盤輸入功能: 代碼: package pkg1; import java.util.Scanner; public class Test{ public ...
  • 神奇的老師在網上看到狗跳樓的視頻然後就想到拋物線問題; 還是 屬性和方法的調用: package sklx; public class Dog{ private float v = 30.0f; private float g = 9.8f; //水平方向本質就是勻速直線運動 public floa ...
一周排行
    -Advertisement-
    Play Games
  • 前言 本文介紹一款使用 C# 與 WPF 開發的音頻播放器,其界面簡潔大方,操作體驗流暢。該播放器支持多種音頻格式(如 MP4、WMA、OGG、FLAC 等),並具備標記、實時歌詞顯示等功能。 另外,還支持換膚及多語言(中英文)切換。核心音頻處理採用 FFmpeg 組件,獲得了廣泛認可,目前 Git ...
  • OAuth2.0授權驗證-gitee授權碼模式 本文主要介紹如何筆者自己是如何使用gitee提供的OAuth2.0協議完成授權驗證並登錄到自己的系統,完整模式如圖 1、創建應用 打開gitee個人中心->第三方應用->創建應用 創建應用後在我的應用界面,查看已創建應用的Client ID和Clien ...
  • 解決了這個問題:《winForm下,fastReport.net 從.net framework 升級到.net5遇到的錯誤“Operation is not supported on this platform.”》 本文內容轉載自:https://www.fcnsoft.com/Home/Sho ...
  • 國內文章 WPF 從裸 Win 32 的 WM_Pointer 消息獲取觸摸點繪製筆跡 https://www.cnblogs.com/lindexi/p/18390983 本文將告訴大家如何在 WPF 裡面,接收裸 Win 32 的 WM_Pointer 消息,從消息裡面獲取觸摸點信息,使用觸摸點 ...
  • 前言 給大家推薦一個專為新零售快消行業打造了一套高效的進銷存管理系統。 系統不僅具備強大的庫存管理功能,還集成了高性能的輕量級 POS 解決方案,確保頁面載入速度極快,提供良好的用戶體驗。 項目介紹 Dorisoy.POS 是一款基於 .NET 7 和 Angular 4 開發的新零售快消進銷存管理 ...
  • ABP CLI常用的代碼分享 一、確保環境配置正確 安裝.NET CLI: ABP CLI是基於.NET Core或.NET 5/6/7等更高版本構建的,因此首先需要在你的開發環境中安裝.NET CLI。這可以通過訪問Microsoft官網下載並安裝相應版本的.NET SDK來實現。 安裝ABP ...
  • 問題 問題是這樣的:第三方的webapi,需要先調用登陸介面獲取Cookie,訪問其它介面時攜帶Cookie信息。 但使用HttpClient類調用登陸介面,返回的Headers中沒有找到Cookie信息。 分析 首先,使用Postman測試該登陸介面,正常返回Cookie信息,說明是HttpCli ...
  • 國內文章 關於.NET在中國為什麼工資低的分析 https://www.cnblogs.com/thinkingmore/p/18406244 .NET在中國開發者的薪資偏低,主要因市場需求、技術棧選擇和企業文化等因素所致。歷史上,.NET曾因微軟的閉源策略發展受限,儘管後來推出了跨平臺的.NET ...
  • 在WPF開發應用中,動畫不僅可以引起用戶的註意與興趣,而且還使軟體更加便於使用。前面幾篇文章講解了畫筆(Brush),形狀(Shape),幾何圖形(Geometry),變換(Transform)等相關內容,今天繼續講解動畫相關內容和知識點,僅供學習分享使用,如有不足之處,還請指正。 ...
  • 什麼是委托? 委托可以說是把一個方法代入另一個方法執行,相當於指向函數的指針;事件就相當於保存委托的數組; 1.實例化委托的方式: 方式1:通過new創建實例: public delegate void ShowDelegate(); 或者 public delegate string ShowDe ...