Spring Security OAuth 筆記

来源:https://www.cnblogs.com/cjsblog/archive/2022/04/01/16086066.html
-Advertisement-
Play Games

1 單點登錄 關於單點登錄的原理,我覺得下麵這位老哥講的比較清楚,有興趣可以看一下,下麵我把其中的重點在此做個筆記總結 https://juejin.cn/post/6844904079274197005 主流的單點登錄都是基於共用 cookie 來實現的 1.1 同域單點登錄 適用場景:都是企業內 ...


1  單點登錄

關於單點登錄的原理,我覺得下麵這位老哥講的比較清楚,有興趣可以看一下,下麵我把其中的重點在此做個筆記總結

https://juejin.cn/post/6844904079274197005

主流的單點登錄都是基於共用 cookie 來實現的

1.1  同域單點登錄

適用場景:都是企業內部系統,所有系統都適用同一個一級功能變數名稱,並通過不同的二級功能變數名稱區分

舉個例子:公司有一個一級功能變數名稱cjs.com,我們有三個系統需要實現單點登錄,分別是門戶系統(sso.cjs.com)、應用系統1(app1.cjs.com)、應用系統2(app2.cjs.com)

核心原理

  1. 門戶系統設置 Cookie 的 domain 為一級功能變數名稱也就是 cjs.com,這樣就可以共用門戶的 Cookie 給所有的使用該功能變數名稱(xxx.cjs.com)的系統
  2. 使用 Spring Session 等技術讓所有系統共用 Session
  3. 所有登錄都跳轉到門戶系統去登錄,也就說門戶系統有兩個頁面就夠了:登錄頁(login.html)和首頁(index.html)。通過首頁鏈接可以進入到各子業務系統。
  4. 可以在加一層網關(Spring Cloud Gateway)

1.2  跨域單點登錄

由於功能變數名稱不一樣不能共用 Cookie 了,這樣就需要通過一個單獨的授權服務(UAA)來做統一登錄,並基於共用UAA的 Cookie 來實現單點登錄。

舉個例子:公司接到一個大項目,把其中部分系統外包給第三方來做,或者直接採購第三方服務商的系統,或者是子業務系統1採購服務商A的系統,子系統2採購B服務商的系統。無論什麼情況,總之系統集成就需要單點登錄。

核心原理

  1. 用戶訪問系統1,如果未登錄,則跳轉到UAA系統請求授權,並輸入用戶名/密碼完成登錄
  2. 登錄成功後UAA系統把登錄信息保存到 Session 中,併在瀏覽器寫入域為 sso.com 的 Cookie
  3. 用戶訪問系統2,如未登錄,則跳轉到UAA系統請求授權
  4. 由於是跳轉到UAA系統的功能變數名稱 sso.com 下,所以能通過瀏覽器中UAA的 Cookie 讀取到 Session 中之前的登錄信息完成單點登錄

1.3  基於OAuth2的跨域單點登錄

1.4  前後端分離的跨域單點登錄

前後端分離的核心概念是後端僅返回前端所需的數據,不再渲染HTML頁面,前端HTML頁面通過AJAX調用後端的RESTFUL API介面並使用JSON數據進行交互

跨域間的前後端分離項目也是基於共用統一授權服務(UAA)的cookie來實現單點登錄的,但是與非前後分離不一樣的是存在以下問題需要解決

  1. 沒有過濾器/攔截器,需要在前端判斷登錄狀態
  2. 需要自己實現oauth2的授權碼模式交互邏輯
  3. 需要解決安全性問題,oauth2的clientSecret參數放在前端不安全

補充:前端獲取授權碼

  • redirect_uri寫前端地址
  • 重定向到前端頁面,頁面獲取到授權碼code,拿code換token

示例參考:

http://localhost:9000/callback.html?code=xxx

<!DOCTYPE html>
<html lang="zh">
<head>
    <meta charset="UTF-8">
    <title>Title</title>
    <script type="text/javascript" src="jquery-3.6.0.min.js"></script>
    <script>
    	/**
         * 獲取指定請求參數的值
         * @param name  請求參數名稱
         * @returns {string|null}
         */
        function getQueryParameter(name) {
            let queryString = window.location.search.substring(1);
            let params = queryString.split("&");
            for (let i = 0; i < params.length; i++) {
                let pair = params[i].split("=");
                if (name == pair[0]) {
                    return pair[1];
                }
            }
            return null;
        }
        /**
         * 獲取指定請求參數的值
         * @param name  請求參數名稱
         * @returns {string|null}
         */
        function getUrlParameter(name) {
            let reg = new RegExp("(^|&)" + name + "=([^&]*)(&|$)");
            let queryString = window.location.search.substring(1);
            let result = queryString.match(reg);
            if (null != result) {
                return unescape(result[2])
            }
            return null;
        }
        let authorizationCode = getUrlParameter("code");
	$.post("http://localhost:8081/auth/oauth/token", {
	    grant_type: "authorization_code",
	    code: authorizationCode,
	    redirect_uri: "http://localhost:9000/callback.html"
	}, function (resp) {
	    console.log(resp);
	    sessionStorage.setItem("token", resp.access_token);
	});
    </script>
</head>
<body>

</body>
</html>

2  Spring Security OAuth 2.0遷移指南

從 Spring Security 5.2.x 開始,OAuth 2.0 Clients 和 Resource Servers 已經從 Security OAuth 2.x 遷移到 從 Spring Security,而且 Spring Security 不再提供 Authorization Server 的支持。

總之呢,Spring Security OAuth這個項目以後就處於維護狀態了,不會再更新了,建議使用Spring Security

遷移以後,很多地方都不一樣了,就我註意到的說下幾點變化

首先,以前單點登錄使用@EnableOAuth2Sso註解,現在推薦使用oauth2Login()方法

其次,授權伺服器的寫法不一樣了

預設的端點都變成 /oauth2 開頭了

更多變化可以閱讀源碼,亦可參見 OAuth 2.0 Features Matrix 查看二者支持的特性

3  @EnableOAuth2Sso的作用

@EnableOAuth2Sso: 標記服務作為一個OAuth 2.0客戶端。這意味著它將負責將資源所有者(最終用戶)重定向到授權伺服器,在那裡用戶必須輸入他們的憑據。完成後,用戶被重定向回客戶端,並攜帶授權碼。然後,客戶端獲取授權碼,並通過調用授權伺服器以獲取訪問令牌。只有在此之後,客戶端才能使用訪問令牌調用資源伺服器。

4  補充:根據pid遞歸查找子機構


package com.soa.supervision.gateway.service.impl;

import com.alibaba.fastjson.JSON;
import com.soa.supervision.gateway.entity.SysDept;
import com.soa.supervision.gateway.repository.SysDeptRepository;
import com.soa.supervision.gateway.service.SysDeptService;
import org.apache.commons.lang3.StringUtils;
import org.springframework.data.redis.core.StringRedisTemplate;
import org.springframework.stereotype.Service;
import org.springframework.util.CollectionUtils;

import javax.annotation.Resource;
import java.util.ArrayList;
import java.util.List;
import java.util.concurrent.TimeUnit;

/**
 * 機構表 服務實現類
 *
 * @author ChengJianSheng
 * @since 2022-03-08
 */
@Service
public class SysDeptServiceImpl implements SysDeptService {
    private static final String CACHE_PREFIX = "DEPT:";
    @Resource
    private SysDeptRepository sysDeptRepository;
    @Resource
    private StringRedisTemplate stringRedisTemplate;

    /**
     * 遞歸 向下查找當前機構的所有子機構
     */
    @Override
    public List getAllByPid(Integer pid, List list) {
        List subDeptIdList = sysDeptRepository.findIdByPid(pid);
        if (CollectionUtils.isEmpty(subDeptIdList)) {
            return new ArrayList<>();
        } else {
            list.addAll(subDeptIdList);
            subDeptIdList.forEach(e->{
                getAllByPid(e, list);
            });
        }
        return list;
    }

    @Override
    public String getSubDeptIdListByPid(Integer pid) {
        String key = CACHE_PREFIX + pid;
        String val = stringRedisTemplate.opsForValue().get(key);
        if (StringUtils.isBlank(val)) {
            synchronized (SysDept.class) {
                if (StringUtils.isBlank(val)) {
                    List deptIds = getAllByPid(pid, new ArrayList<>());
                    deptIds.add(pid);
                    val = JSON.toJSONString(deptIds);
                    stringRedisTemplate.opsForValue().set(key, val, 1, TimeUnit.HOURS);
                }
            }
        }
        return val;
    }
}

package com.soa.supervision.gateway.repository;

import com.soa.supervision.gateway.entity.SysDept;
import org.springframework.data.jpa.repository.JpaRepository;
import org.springframework.data.jpa.repository.Query;
import org.springframework.data.repository.query.Param;

import java.util.List;

/**
 * @Author ChengJianSheng
 * @Date 2022/3/8
 */
public interface SysDeptRepository extends JpaRepository {

    @Query(value = "SELECT id FROM sys_dept WHERE pid = :pid", nativeQuery = true)
    List findIdByPid(@Param("pid") Integer pid);
}

5  有用的文檔

Spring Security相關

Spring Boot OAuth相關


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 課程地址 go-class-slides/xmas-2020 at trunk · matt4biz/go-class-slides (github.com) 主講老師 Matt Holiday 04-Strings Strings 字元串在 go 中都是 unicode ,unicode 是一種特 ...
  • 博客推行版本更新,成果積累制度,已經寫過的博客還會再次更新,不斷地琢磨,高質量高數量都是要追求的,工匠精神是學習必不可少的精神。因此,大家有何建議歡迎在評論區踴躍發言,你們的支持是我最大的動力,你們敢投,我就敢肝 ...
  • OutputStreamWriter(使用) 寫數據--(一次寫入一個字元) OutputStreamWriter(OutputStream out):根據預設編碼把位元組流的數據轉換為字元流 OutputStreamWriter(OutputStream out,String charsetName ...
  • 最近喜歡看看視頻,於是到處逛啊逛的,終於還是來到了這個世界上最大的視頻平臺,不愧是它,質量杠杠的! 心動不如行動 ,咱們直接用python開整,好看的視頻都給它下載下來,完事了喊上表弟一起看~ 表弟: 不多嗶嗶,咱們開始吧~ 環境模塊 開發環境 這裡咱們安裝Python3 ,推薦3.6-3.8,編輯 ...
  • 文章需要在瞭解終端、vim基本使用的前提下觀看。 在一個文件里批量操作 在項目開發過程中,我們可能會需要批量刪除帶有關鍵詞的對應行,如果是在同一個文件裡面的話執行此操作的話,比如文件中文本如下: 我們用vim在normal模式下: 執行後的結果為: 文件夾及其子文件夾所有文件進行批量操作 日常開發過 ...
  • 定時任務使用指南 如果你想做定時任務,有高可用方面的需求,或者僅僅想入門快,上手簡單,那麼選用它準沒錯。 定時任務模塊是對Quartz框架進一步封裝,使用更加簡潔。 1、引入依賴 <dependency> <groupId>xin.altitude.cms</groupId> <artifactId ...
  • Spring 官宣高危漏洞 大家好,我是棧長。 前幾天爆出來的 Spring 漏洞,剛修複完又來? 今天愚人節來了,這是和大家開玩笑嗎? 不是的,我也是猝不及防!這個玩笑也開的太大了!! 你之前看到的這個漏洞已經是過去式了: 我以為是終點,沒想到只是起點,現在 Spring 又官宣了最新的高危漏洞: ...
  • 目錄 一.簡介 二.效果演示 三.源碼下載 四.猜你喜歡 零基礎 OpenGL (ES) 學習路線推薦 : OpenGL (ES) 學習目錄 >> OpenGL ES 基礎 零基礎 OpenGL (ES) 學習路線推薦 : OpenGL (ES) 學習目錄 >> OpenGL ES 轉場 零基礎 O ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...