單點登錄(SSO)

来源:https://www.cnblogs.com/cjsblog/archive/2022/04/02/16092114.html
-Advertisement-
Play Games

1 基礎知識 單點登錄機制(SSO)允許用戶登錄應用程式一次,並訪問所有相關的系統,而不需要單獨登錄它們。 由於 SSO,用戶只需登錄一次即可使用服務,並自動登錄到所有相關應用程式。SSO 消除了單獨登錄它們的需要。此外,用戶不需要存儲或記住多個憑據。 單點登錄僅與身份驗證過程相關。它的任務是驗證用 ...


1  基礎知識

單點登錄機制(SSO)允許用戶登錄應用程式一次,並訪問所有相關的系統,而不需要單獨登錄它們。

由於 SSO,用戶只需登錄一次即可使用服務,並自動登錄到所有相關應用程式。SSO 消除了單獨登錄它們的需要。此外,用戶不需要存儲或記住多個憑據。

單點登錄僅與身份驗證過程相關。它的任務是驗證用戶的身份,併在相關應用程式之間共用該信息。

2  工作流程

讓我們簡單介紹一下SSO解決的問題。我們希望用戶能夠在 domain1 和 domain2 使用相同的登錄名和密碼登錄。此外,如果用戶已經在 domain1 登錄,則應該在 domain2 自動登錄,反之亦然。解決方案是在域之間共用會話數據。但是,由於同源策略,cookie不能在域之間共用。因此,SSO通過對用戶進行身份驗證並以各種方式共用他們的會話數據來解決問題。

通常,有一個中心域來標識用戶並共用他們的會話數據,例如,以JWT的形式。讓我們大致描述一下SSO過程。

  1. 用戶進入 domain1
  2. domain1 檢查沒有會話 cookie,因此將用戶重定向到 SSO 系統
  3. SSO 系統檢查沒有會話 cookie,因此提示登錄頁面
  4. SSO 系統對用戶進行身份驗證
  5. SSO 系統設置會話 cookie(如果身份驗證成功)
  6. SSO 系統使用包含會話數據的參數(例如 JWT)重定向回 domain1
  7. domain1 使用傳遞的數據設置會話 cookie
  8. 用戶進入 domain2
  9. domain2 檢查沒有會話 cookie,因此將用戶重定向到 SSO 系統
  10. SSO 系統檢查會話 cookie 是否存在
  11. SSO 系統使用包含會話數據的參數(例如 JWT)重定向回 domain2
  12. domain2 使用傳遞的數據設置會話 cookie

上面的方法是最普遍的一種。它可以根據實現的SSO配置和體繫結構而有所不同。下麵我們可以在圖表中看到前面描述的過程:

3  實現方案

有多種架構可用於實現 SSO

最常用的一種是 WEB SSO 。WEB SSO 僅適用於可以使用 Web 瀏覽器訪問的服務。它允許用戶通過一次登錄訪問一組 Web 伺服器。實現 WEB SSO 主要有兩種方法:

  • 使用基於 Web 的反向代理控制身份驗證過程
  • 使用安裝在每個特定伺服器上的代理

這種架構通常使用 cookie 來跟蹤用戶的身份驗證狀態。前面介紹的 SSO 流程適用於 WEB SSO 架構。

另一種架構稱為企業單點登錄(E-SSO)。它與 WEB SSO 略有不同,並且更改對最終用戶是透明的。用戶擁有 E-SSO 客戶端的單一憑據,並且僅登錄一次。 E-SSO 處理登錄到相關應用程式。不同之處在於服務可以具有單獨的身份驗證憑據。由 E-SSO 客戶端維護。此外,應用程式不需要瞭解 E-SSO 客戶端。當組織想要為已經存在和配置好的系統提供SSO時,這種架構通常尤其適用。

4  優點和缺點

讓我們分析一下SSO解決方案的優缺點。

有點

  • 簡化使用多種服務的最終用戶的登錄過程
  • 減少忘記憑證或憑證無效的情況。因此,它減少運維的成本和工作量
  • 簡化憑證管理
  • 通過減少憑據暴露來提高安全性
  • 可以改善組織之間的整合與合作

缺點

  • 當提供SSO服務的程式關閉(宕機)時,所有應用程式都無法訪問
  • 實現SSO可能耗時且代價高昂
  • 通過竊取SSO憑據,黑客可以訪問所有相關的系統
  • 必須強制使用強而複雜的密碼
  • 一些SSO提供者與第三方共用數據。需要對供應商的條款和政策進行深入研究。

5  有用的文檔

Spring Security OAuth 2 Guides


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 外觀(Facade)模式,又叫做門面模式,是一種通過為多個複雜的子系統提供一個一致的介面,使這些子系統更加容易被訪問的模式。比如說我們日常生活中醫院的分診台,就是實現統一訪問介面的特性: 一、外觀模式介紹 外觀模式提供一個統一介面,用來訪問子系統的一系列介面,從而讓子系統更容易使用。這個子系統可以有 ...
  • 本篇是根據 GopherCon SG 2019 “Understanding Allocations” 演講的學習筆記。 Understanding Allocations: the Stack and the Heap - GopherCon SG 2019 - YouTube 理解分配:棧和堆 ...
  • 內容概要 request 對象和 response 對象 GenericAPIView 介紹 基於 GenericAPIView 的 5個視圖擴展類 GenericAPIView 的9個視圖子類 視圖集 ModelViewSet 的使用 ViewSetMixin 源碼分析 內容詳細 request ...
  • (一)Java簡介 Java 是由 Sun Microsystems 公司於 1995 年 5 月推出的 Java 面向對象程式設計語言和 Java 平臺的總稱。由 James Gosling和同事們共同研發,併在 1995 年正式推出。 後來 Sun 公司被 Oracle (甲骨文)公司收購,Ja ...
  • 背景 在配置中心增加許可權功能 目前配置中心已經包含了單點登錄功能,可以通過統一頁面進行登錄,登錄完會將用戶寫入用戶表 RBAC的用戶、角色、許可權表CRUD、授權等都已經完成 希望不用用戶再次登錄,就可以使用SpringSecurity的許可權控制 Spring Security Spring Secu ...
  • 場景:針對於分散式併發環境,易出現編碼生成重覆問題 方案特點:串列操作可避免阻塞加鎖,處理效率更高 具體解決方案 ...
  • 怎麼能不懷念呢?到現在依稀記得高考時的自己,輾轉失眠、挑燈夜戰、奮筆勤書。那時候拼命的自己真的很好,好想懷念高考,加爬一下自己19年的高考數據吧。 對於像作者一樣已經工作的“上班族”來說,6月7號到9號三天無疑是興奮到飛起的,終於迎來了令人愉悅的端午假期: 然而有那麼一群人,將在端午節日之際迎來人生 ...
  • 前言 以往的人臉識別主要是包括人臉圖像採集、人臉識別預處理、身份確認、身份查找等技術和系統。現在人臉識別已經慢慢延伸到了ADAS中的駕駛員檢測、行人跟蹤、甚至到了動態物體的跟蹤。 由此可以看出,人臉識別系統已經由簡單的圖像處理髮展到了視頻實時處理。而且演算法已經由以前的Adaboots、PCA等傳統的 ...
一周排行
    -Advertisement-
    Play Games
  • 示例項目結構 在 Visual Studio 中創建一個 WinForms 應用程式後,項目結構如下所示: MyWinFormsApp/ │ ├───Properties/ │ └───Settings.settings │ ├───bin/ │ ├───Debug/ │ └───Release/ ...
  • [STAThread] 特性用於需要與 COM 組件交互的應用程式,尤其是依賴單線程模型(如 Windows Forms 應用程式)的組件。在 STA 模式下,線程擁有自己的消息迴圈,這對於處理用戶界面和某些 COM 組件是必要的。 [STAThread] static void Main(stri ...
  • 在WinForm中使用全局異常捕獲處理 在WinForm應用程式中,全局異常捕獲是確保程式穩定性的關鍵。通過在Program類的Main方法中設置全局異常處理,可以有效地捕獲並處理未預見的異常,從而避免程式崩潰。 註冊全局異常事件 [STAThread] static void Main() { / ...
  • 前言 給大家推薦一款開源的 Winform 控制項庫,可以幫助我們開發更加美觀、漂亮的 WinForm 界面。 項目介紹 SunnyUI.NET 是一個基於 .NET Framework 4.0+、.NET 6、.NET 7 和 .NET 8 的 WinForm 開源控制項庫,同時也提供了工具類庫、擴展 ...
  • 說明 該文章是屬於OverallAuth2.0系列文章,每周更新一篇該系列文章(從0到1完成系統開發)。 該系統文章,我會儘量說的非常詳細,做到不管新手、老手都能看懂。 說明:OverallAuth2.0 是一個簡單、易懂、功能強大的許可權+可視化流程管理系統。 有興趣的朋友,請關註我吧(*^▽^*) ...
  • 一、下載安裝 1.下載git 必須先下載並安裝git,再TortoiseGit下載安裝 git安裝參考教程:https://blog.csdn.net/mukes/article/details/115693833 2.TortoiseGit下載與安裝 TortoiseGit,Git客戶端,32/6 ...
  • 前言 在項目開發過程中,理解數據結構和演算法如同掌握蓋房子的秘訣。演算法不僅能幫助我們編寫高效、優質的代碼,還能解決項目中遇到的各種難題。 給大家推薦一個支持C#的開源免費、新手友好的數據結構與演算法入門教程:Hello演算法。 項目介紹 《Hello Algo》是一本開源免費、新手友好的數據結構與演算法入門 ...
  • 1.生成單個Proto.bat內容 @rem Copyright 2016, Google Inc. @rem All rights reserved. @rem @rem Redistribution and use in source and binary forms, with or with ...
  • 一:背景 1. 講故事 前段時間有位朋友找到我,說他的窗體程式在客戶這邊出現了卡死,讓我幫忙看下怎麼回事?dump也生成了,既然有dump了那就上 windbg 分析吧。 二:WinDbg 分析 1. 為什麼會卡死 窗體程式的卡死,入口門檻很低,後續往下分析就不一定了,不管怎麼說先用 !clrsta ...
  • 前言 人工智慧時代,人臉識別技術已成為安全驗證、身份識別和用戶交互的關鍵工具。 給大家推薦一款.NET 開源提供了強大的人臉識別 API,工具不僅易於集成,還具備高效處理能力。 本文將介紹一款如何利用這些API,為我們的項目添加智能識別的亮點。 項目介紹 GitHub 上擁有 1.2k 星標的 C# ...