Welcome to YARP - 5.身份驗證和授權

来源:https://www.cnblogs.com/condding-y/archive/2023/11/09/17818749.html
-Advertisement-
Play Games

目錄 Welcome to YARP - 1.認識YARP並搭建反向代理服務 Welcome to YARP - 2.配置功能 2.1 - 配置文件(Configuration Files) 2.2 - 配置提供者(Configuration Providers) 2.3 - 配置過濾器(Confi ...


目錄

Welcome to YARP - 1.認識YARP並搭建反向代理服務

Welcome to YARP - 2.配置功能

Welcome to YARP - 3.負載均衡

Welcome to YARP - 4.限流

Welcome to YARP - 5.身份驗證和授權

Welcome to YARP - 6.壓縮、緩存

Welcome to YARP - 7.健康檢查

Welcome to YARP - 8.分散式跟蹤

介紹

說到認證授權,相信還是有很多小伙伴把這兩個東西搞混掉,畢竟兩個單詞也是很相近,AuthenticationAuthorization

  • 身份驗證 (我是誰?)是知道用戶的標識。 例如,Alice 使用她的用戶名和密碼登錄,伺服器使用該密碼對 Alice 進行身份驗證。

    對於認證的結果會存儲在 HttpContext.User 中。常見的認證方式有:Cookie、JWT、Windows、等等,可參考 ASP.NET Core 身份驗證概述

  • 授權 (我有什麼許可權?)決定是否允許用戶執行操作。 例如,Alice 有權獲取資源,但無權創建資源。

    授權與身份驗證相互獨立。 但是,授權需要一種身份驗證機制。常見的授權策略有:基於角色的 RBAC,基於策略的PBAC等等,可參考 ASP.NET Core 授權簡介

有了上述瞭解,接下來我們看 YARP身份驗證授權

反向代理可用於在將請求代理到目標伺服器之前,對請求進行身份驗證和授權。這可以減少目標伺服器上的負載,增加一層保護,並確保在應用程式中實施一致的策略。 接下來讓我們看下如何開啟認證和授權。

如果有對 .NET 本身的身份驗證授權功能不瞭解的小伙伴,可以先去微軟文檔瞭解一下(身份驗證授權),再回來看可能會容易理解。因為 YARP 就是使用的 .NET 的認證和授權。提供策略,交給其中間件處理。

配置

可以通過 RouteConfig.AuthorizationPolicy 為每個路由指定授權策略,並且可以從配置文件的 Routes 各個部分進行綁定。與其他路由屬性一樣,可以在不重新啟動代理的情況下修改和重新載入此屬性。策略名稱不區分大小寫。

示例:

{
  "ReverseProxy": {
    "Routes": {
      "route1" : {
        "ClusterId": "cluster1",
        "AuthorizationPolicy": "customPolicy",
        "Match": {
          "Hosts": [ "localhost" ]
        },
      }
    },
    "Clusters": {
      "cluster1": {
        "Destinations": {
          "cluster1/destination1": {
            "Address": "https://localhost:10001/"
          }
        }
      }
    }
  }
}

授權策略使用的是 ASP.NET Core 的概念。代理提供上述配置來為每個路由指定一個策略,其餘部分由現有的 ASP.NET Core 身份驗證和授權組件處理。 是不是和上一章的限流是一個套路,都是 .NET 本身的功能,開箱即用。

配置授權策略,如下所示:

builder.Services.AddAuthorization(options =>
{
    options.AddPolicy("customPolicy", policy => policy.RequireAuthenticatedUser());
});


app.UseRouting();
app.UseAuthentication();
app.UseAuthorization();

app.MapReverseProxy();

要瞭解如何設置首選的身份驗證類型,可以參閱身份驗證文檔

特殊值(內置策略):

除了自定義策略名稱之外,還可以在路由的授權參數中指定兩個特殊值: defaultanonymous 。這是兩個內置的策略名稱,用於簡化身份驗證和授權配置。

  • default 對應於用戶已經通過身份驗證的情況。如果用戶已經登錄,那麼他們將滿足 default 策略的要求。這通常用於需要用戶已登錄的資源或操作。 在路由的授權參數中指定值 default 意味著路由將使用 AuthorizationOptions.DefaultPolicy 中定義的策略。該策略已預先配置為要求經過身份驗證的用戶。

示例用法:

app.MapGet("/default", () =>
{
    return "hello";
}).RequireAuthorization();// 將具有指定名稱的授權策略添加到終結點。空 代表使用 default 策略

上述的RequireAuthorization() 方法沒給參數 預設就是用了 default 策略,已登錄的用戶才能通過驗證。 而且還可以指定多個策略。他接收的是一個 params string[] policyNames 參數,你還可以添加其他策略。

YARP 中用法:

"Routes": {
      "DefaultAuthRoute": {
        "ClusterId": "cluster1",
        // 此路由使用內置的預設授權策略,該策略要求經過身份驗證的用戶
        "AuthorizationPolicy": "Default",
        "Match": {
          "Path": "/default"
        }
      }
}
  • anonymous 對應於未經身份驗證的用戶,即匿名用戶。如果用戶沒有登錄,他們將滿足 anonymous 策略的要求。這通常用於允許未經身份驗證的用戶訪問資源或操作。 在路由的 authorization 參數中指定值 anonymous 意味著無論應用程式中的任何其他配置(如 FallbackPolicy)如何,路由都不需要授權。

示例用法:

app.MapGet("/public", () =>
{
	return "hello";
}).AllowAnonymous();

YARP 中用法:

"Routes": {
      "AnonymousRoute": {
        "ClusterId": "cluster1",
        // 此路由使用內置的預設授權策略,該策略要求經過身份驗證的用戶
        "AuthorizationPolicy": "Anonymous",
        "Match": {
          "Path": "/open/{*any}"
        }
      }
}

FallbackPolicy 回退策略

AuthorizationOptions.FallbackPolicy 用於處理未指定任何特定策略的路由。這是一個全局預設策略,如果路由沒有指定特定策略,就會使用這個策略。通常情況下,FallbackPolicy 會採用預設策略,要求用戶已通過身份驗證。

示例用法:

builder.Services.AddAuthorization(options =>
{
    options.FallbackPolicy = new AuthorizationPolicyBuilder()
        .RequireAuthenticatedUser() // 預設情況下,要求用戶已通過身份驗證. 可以提成你需要的驗證
        .Build();
});

YARP 中用法:

"Routes": {
      "Other": {
        // 由於以下路由未定義授權策略,因此使用回退策略
        "ClusterId": "cluster1",
        "Match": {
          "Path": "{**catchall}"
        }
      }
}

Flowing Credentials 流動憑證

即使在代理中授權了請求後,目標伺服器可能仍需要知道用戶是誰(身份驗證)以及允許他們執行的操作(授權)。如何傳遞該信息將取決於所使用的身份驗證類型。

這些身份驗證類型已經在請求頭中傳遞了它們的值,預設情況下這些值將流到目標伺服器。該伺服器仍然需要驗證和解釋這些值,這可能會造成一些雙重工作(代理也校驗,目標服務也校驗)

Windows, Negotiate, NTLM, Kerbereos

這些身份驗證類型通常綁定到特定連接。不支持將它們作為在 YARP 代理後面的目標伺服器中對用戶進行身份驗證的方法(參見 #166。它們可用於對代理的傳入請求進行身份驗證,但該身份信息必須以另一種形式傳達給目標伺服器。它們還可用於向目標伺服器驗證代理,但只能作為代理自己的用戶,不支持模擬客戶端( YARP 無法代表客戶端進行目標伺服器的身份驗證)

Client Certificates 客戶端證書

客戶端證書是一項 TLS 功能,作為連接的一部分進行協商。有關其他信息,請參閱這些文檔。可以使用 ClientCert 轉換將證書作為 HTTP 標頭轉發到目標伺服器。

替換身份驗證類型

Windows 這樣不自然流到目標伺服器的身份驗證類型需要在代理中轉換為其他形式。例如,可以使用用戶信息創建 JWT 承載令牌,併在代理請求上進行設置。

可以使用自定義請求轉換來執行這些交換(看起來又要加一章 請求轉換 的篇章了 )。如果你有足夠的興趣,可以針對特定場景開發詳細示例,反饋給 YARP 讓他們瞭解您希望如何轉換和流動身份信息的。

總結

本章我們介紹了 YARP 的認證和授權功能,概念比較多,此功能還是主要依賴於.NET 本身的認證和授權。如果有不了的可以先從微軟文檔學起,看起來相對會簡單一些。本章建議結合示例代碼一起看理解起來會比較方便,示例代碼已上傳GitHub
本章示例完整配置如下:

{
  "Logging": {
    "LogLevel": {
      "Default": "Information",
      "Microsoft.AspNetCore": "Warning"
    }
  },
  "AllowedHosts": "*",
  "ReverseProxy": {
    "Routes": {
      "DefaultAuthRoute": {
        "ClusterId": "cluster1",
        // 此路由使用內置的預設授權策略,該策略要求經過身份驗證的用戶
        "AuthorizationPolicy": "Default",
        "Match": {
          "Path": "/default"
        }
      },
      "ClaimsAuthRoute": {
        "ClusterId": "cluster1",
        // 自定義策略
        "AuthorizationPolicy": "myPolicy",
        "Match": {
          "Path": "/custom/{*any}"
        }
      },
      "AnonymousRoute": {
        "ClusterId": "cluster1",
        // 此路由使用內置的預設授權策略,該策略要求經過身份驗證的用戶
        "AuthorizationPolicy": "Anonymous",
        "Match": {
          "Path": "/open/{*any}"
        }
      },
      "Other": {
        // 由於以下路由未定義授權策略,因此使用回退策略
        // 程式中 設置為null,因此不需要身份驗證或聲明。
        "ClusterId": "cluster1",
        "Match": {
          "Path": "{**catchall}"
        }
      }
    },
    "Clusters": {
      "cluster1": {
        "Destinations": {
          "cluster1/destination1": {
            "Address": "https://www.baidu.com/"
          }
        }
      }
    }
  }
}

下篇文章我們繼續 壓縮緩存 或者再補一篇 請求和響應轉換


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 使用腳本進行下載的需求很常見,可以是常規文件、web頁面、Amazon S3和其他資源。Python 提供了很多模塊從 web 下載文件。下麵介紹 一、使用 requests requests 模塊是模仿網頁請求的形式從一個URL下載文件 示例代碼: import requests url = 'x ...
  • 字元串操作 1.字元串的翻轉 # 方式一 s = 'hello world' print(s[::-1) # 方式二 from functools import reduce print(reduce(lambda x,y:y+x, s)) 2.判斷字元串是否是迴文 利用字元串翻轉操作可以查看字元串 ...
  • 前言 由於相容性問題,使得我們若想用較新版本的 PyTorch,通過 GPU 方式訓練模型,也得更換較新版本得 CUDA 工具包。然而 CUDA 的版本又與電腦顯卡的驅動程式版本關聯,如果是低版本的顯卡驅動程式安裝 CUDA11 及以上肯定會失敗。 比如 GTX750Ti 或 GTX1050Ti,出 ...
  • 寫在前面 此異常非彼異常,標題所說的異常是業務上的異常。 最近做了一個需求,消防的設備巡檢,如果巡檢發現異常,通過手機端提交,後臺的實時監控頁面實時獲取到該設備的信息及位置,然後安排員工去處理。 因為需要服務端主動向客戶端發送消息,所以很容易的就想到了用WebSocket來實現這一功能。 WebSo ...
  • Volatile 保證可見性 private volatile static Integer num = 0; 使用了volatile關鍵字,即可保證它本身可被其他線程的工作記憶體感知,即變化時也會被同步變化。 不保證原子性 原子性:不可分割 線程A在執行任務時是不可被打擾的,也不能被分割,要麼同時成 ...
  • 原文:juejin.cn/post/7283798251403821056 本文筆者計劃從全局角度來對Mybatis的整體架構及進行一次回顧和總結,希望能幫助你更加透徹的理解Mybatis。 1、前言 MyBatis是一款ORM(Object-Relational Mapping)框架,其主要用於將 ...
  • 問題 運行Springboot測試類時,查詢資料庫裡面數據顯示如下白網頁 程式報如下錯誤 解決方案 Spring Boot應用未能啟動的原因是它沒有找到合適的資料庫配置具體來說,它需要一個數據源(DataSource),但未能在你的配置中找出,也沒有找到任何嵌入式資料庫(H2, HSQL 或 Der ...
  • 哈嘍大家好,我是鹹魚 不知道有沒有小伙伴跟我一樣,剛開始學習 Python 的時候都聽說過 Python 是一種解釋型語言,因為它在運行的時候會逐行解釋並執行,而 C++ 這種是編譯型語言 不過我今天看到了一篇文章,作者提出 Python 其實也有編譯的過程,解釋器會先編譯再執行 不但如此,作者還認 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...