單點登錄(SSO)

来源:https://www.cnblogs.com/cjsblog/archive/2022/04/02/16092114.html
-Advertisement-
Play Games

1 基礎知識 單點登錄機制(SSO)允許用戶登錄應用程式一次,並訪問所有相關的系統,而不需要單獨登錄它們。 由於 SSO,用戶只需登錄一次即可使用服務,並自動登錄到所有相關應用程式。SSO 消除了單獨登錄它們的需要。此外,用戶不需要存儲或記住多個憑據。 單點登錄僅與身份驗證過程相關。它的任務是驗證用 ...


1  基礎知識

單點登錄機制(SSO)允許用戶登錄應用程式一次,並訪問所有相關的系統,而不需要單獨登錄它們。

由於 SSO,用戶只需登錄一次即可使用服務,並自動登錄到所有相關應用程式。SSO 消除了單獨登錄它們的需要。此外,用戶不需要存儲或記住多個憑據。

單點登錄僅與身份驗證過程相關。它的任務是驗證用戶的身份,併在相關應用程式之間共用該信息。

2  工作流程

讓我們簡單介紹一下SSO解決的問題。我們希望用戶能夠在 domain1 和 domain2 使用相同的登錄名和密碼登錄。此外,如果用戶已經在 domain1 登錄,則應該在 domain2 自動登錄,反之亦然。解決方案是在域之間共用會話數據。但是,由於同源策略,cookie不能在域之間共用。因此,SSO通過對用戶進行身份驗證並以各種方式共用他們的會話數據來解決問題。

通常,有一個中心域來標識用戶並共用他們的會話數據,例如,以JWT的形式。讓我們大致描述一下SSO過程。

  1. 用戶進入 domain1
  2. domain1 檢查沒有會話 cookie,因此將用戶重定向到 SSO 系統
  3. SSO 系統檢查沒有會話 cookie,因此提示登錄頁面
  4. SSO 系統對用戶進行身份驗證
  5. SSO 系統設置會話 cookie(如果身份驗證成功)
  6. SSO 系統使用包含會話數據的參數(例如 JWT)重定向回 domain1
  7. domain1 使用傳遞的數據設置會話 cookie
  8. 用戶進入 domain2
  9. domain2 檢查沒有會話 cookie,因此將用戶重定向到 SSO 系統
  10. SSO 系統檢查會話 cookie 是否存在
  11. SSO 系統使用包含會話數據的參數(例如 JWT)重定向回 domain2
  12. domain2 使用傳遞的數據設置會話 cookie

上面的方法是最普遍的一種。它可以根據實現的SSO配置和體繫結構而有所不同。下麵我們可以在圖表中看到前面描述的過程:

3  實現方案

有多種架構可用於實現 SSO

最常用的一種是 WEB SSO 。WEB SSO 僅適用於可以使用 Web 瀏覽器訪問的服務。它允許用戶通過一次登錄訪問一組 Web 伺服器。實現 WEB SSO 主要有兩種方法:

  • 使用基於 Web 的反向代理控制身份驗證過程
  • 使用安裝在每個特定伺服器上的代理

這種架構通常使用 cookie 來跟蹤用戶的身份驗證狀態。前面介紹的 SSO 流程適用於 WEB SSO 架構。

另一種架構稱為企業單點登錄(E-SSO)。它與 WEB SSO 略有不同,並且更改對最終用戶是透明的。用戶擁有 E-SSO 客戶端的單一憑據,並且僅登錄一次。 E-SSO 處理登錄到相關應用程式。不同之處在於服務可以具有單獨的身份驗證憑據。由 E-SSO 客戶端維護。此外,應用程式不需要瞭解 E-SSO 客戶端。當組織想要為已經存在和配置好的系統提供SSO時,這種架構通常尤其適用。

4  優點和缺點

讓我們分析一下SSO解決方案的優缺點。

有點

  • 簡化使用多種服務的最終用戶的登錄過程
  • 減少忘記憑證或憑證無效的情況。因此,它減少運維的成本和工作量
  • 簡化憑證管理
  • 通過減少憑據暴露來提高安全性
  • 可以改善組織之間的整合與合作

缺點

  • 當提供SSO服務的程式關閉(宕機)時,所有應用程式都無法訪問
  • 實現SSO可能耗時且代價高昂
  • 通過竊取SSO憑據,黑客可以訪問所有相關的系統
  • 必須強制使用強而複雜的密碼
  • 一些SSO提供者與第三方共用數據。需要對供應商的條款和政策進行深入研究。

5  有用的文檔

Spring Security OAuth 2 Guides


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 外觀(Facade)模式,又叫做門面模式,是一種通過為多個複雜的子系統提供一個一致的介面,使這些子系統更加容易被訪問的模式。比如說我們日常生活中醫院的分診台,就是實現統一訪問介面的特性: 一、外觀模式介紹 外觀模式提供一個統一介面,用來訪問子系統的一系列介面,從而讓子系統更容易使用。這個子系統可以有 ...
  • 本篇是根據 GopherCon SG 2019 “Understanding Allocations” 演講的學習筆記。 Understanding Allocations: the Stack and the Heap - GopherCon SG 2019 - YouTube 理解分配:棧和堆 ...
  • 內容概要 request 對象和 response 對象 GenericAPIView 介紹 基於 GenericAPIView 的 5個視圖擴展類 GenericAPIView 的9個視圖子類 視圖集 ModelViewSet 的使用 ViewSetMixin 源碼分析 內容詳細 request ...
  • (一)Java簡介 Java 是由 Sun Microsystems 公司於 1995 年 5 月推出的 Java 面向對象程式設計語言和 Java 平臺的總稱。由 James Gosling和同事們共同研發,併在 1995 年正式推出。 後來 Sun 公司被 Oracle (甲骨文)公司收購,Ja ...
  • 背景 在配置中心增加許可權功能 目前配置中心已經包含了單點登錄功能,可以通過統一頁面進行登錄,登錄完會將用戶寫入用戶表 RBAC的用戶、角色、許可權表CRUD、授權等都已經完成 希望不用用戶再次登錄,就可以使用SpringSecurity的許可權控制 Spring Security Spring Secu ...
  • 場景:針對於分散式併發環境,易出現編碼生成重覆問題 方案特點:串列操作可避免阻塞加鎖,處理效率更高 具體解決方案 ...
  • 怎麼能不懷念呢?到現在依稀記得高考時的自己,輾轉失眠、挑燈夜戰、奮筆勤書。那時候拼命的自己真的很好,好想懷念高考,加爬一下自己19年的高考數據吧。 對於像作者一樣已經工作的“上班族”來說,6月7號到9號三天無疑是興奮到飛起的,終於迎來了令人愉悅的端午假期: 然而有那麼一群人,將在端午節日之際迎來人生 ...
  • 前言 以往的人臉識別主要是包括人臉圖像採集、人臉識別預處理、身份確認、身份查找等技術和系統。現在人臉識別已經慢慢延伸到了ADAS中的駕駛員檢測、行人跟蹤、甚至到了動態物體的跟蹤。 由此可以看出,人臉識別系統已經由簡單的圖像處理髮展到了視頻實時處理。而且演算法已經由以前的Adaboots、PCA等傳統的 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...