认证中心(单点登陆)之SpringSecurity+OAuth2

认证和授权的概念
认证解决“我是谁”问题
在这里插入图片描述
授权解决“我能作什么”的问题在这里插入图片描述
Filter和FilterChain
任何Spring Web应用本质上只是一个Servlet,Security Filter在HTTP请求到达你的Controller之前过滤每一个传入的
Http请求。pring Security 实现认证和授权的地层机制
浏览器->Security Filter ->Tomcat ->检查用户是否认证->没有认证401/403 认证到DispatcherServlet->RestController、Controller
在这里插入图片描述
FilterChain

在这里插入图片描述

在这里插入图片描述
常见的内建过滤器
在这里插入图片描述

Http
熟悉Http的请求/响应结构
Filter和客户端交互(获取数据/返回数据)是通过请求/响应中的字段完成的
在这里插入图片描述

 */
@EnableWebSecurity
public class SecurityConfig extends WebSecurityConfigurerAdapter {
    @Override
    protected void configure(HttpSecurity http) throws Exception {
//        http
//                .formLogin(Customizer.withDefaults())
//                .authorizeRequests(req -> req.antMatchers("/api/greeting")
//                        .authenticated());
        http.authorizeRequests()
                .anyRequest().authenticated() //任何请求都会进行认证
                .and()
                .formLogin() //启用内建的登陆界面
                .and()
                .httpBasic(); //使用Http Basic Auth认证
    }
}

密码进化史
明文-》哈希-》加盐-》自适应

SpringSecurity核心组件
SecurityContext :是用来存储当前认证的用户的详细信息
SecurityContextHolder : 是一个工具类,它提供了对安全上下文的访问。默认情况下,它使用一个ThreadLocal对象来存储安全上下文,这意味着它是线程安全的。
Authentication:存储了当前用户(与应用程序交互的主体)的详细信息,它是Spring认证体系的核心元素
Principal可以理解为用户的信息(比较简单的情况下,有可能是用户名)
Credentials 可以理解为密码
Authorites 可以理解为权限

UserDetailService和UserDetails
通常的场景下用户是具备一系列属性约束
在这里插入图片描述

JWT是什么

JWT是Json Web Token的缩写,基于RFC 7159标准定义,可以安全传输的小巧和包含的JSON对象,
使用数字签名的所以是可信任的和安全的,使用HMAC 算法进行加密火灾RSA算法加密

JWT的工作流程
在这里插入图片描述
访问令牌和刷新令牌
访问令牌:生命周期要短,一般在几分钟到几小时
刷新令牌:生命周期会长,应该在几到不超过一年
令牌i如何存放:理论上说,直接存放在store中最安全,但刷新浏览器会有重新登陆的行为,如果可以由服务器端直接设置在Cookie中也是比较安全的,都不适合的场景下建议加密后存在SessionStorage中

多因子验证

TOTP-基于时间的一次性密码
在这里插入图片描述授权Authorization

在这里插入图片描述
安全表达式
在这里插入图片描述

  • 1
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
### 回答1: springcloud是一个开源的微服务框架,它基于Spring Boot,并提供了一整套解决方案,用于构建分布式系统中的各个微服务。通过使用springcloud,我们可以轻松实现服务注册与发现、负载均衡、断路器、配置中心等功能,简化了微服务开发和管理的复杂度。 springboot是一个基于Spring的轻量级开发框架,它通过开箱即用的原则,提供了一种快速构建应用程序的方式。使用springboot,我们可以简化繁琐的配置,只需少量的代码即可实现一个功能完整的应用程序,并且可以方便地和其他Spring生态的框架进行集成OAuth2是一种授权协议,用于保护Web应用程序、移动应用程序和API的资源。通过OAuth2协议,用户可以授权第三方应用程序访问他们的资源,而无需提供他们的密码。它提供了一种安全且可扩展的机制来处理用户身份验证和授权,并且被广泛应用于各种应用程序中。 Spring Security是一个Java框架,用于提供身份验证和访问控制的功能。它可以轻松地集成Spring应用程序中,提供了一套强大的API和安全策略,用于保护应用程序免受各种攻击,包括身份验证和授权、会话管理、密码加密等。 Redis是一种内存数据存储系统,它以键值对的形式存储数据,并支持多种数据结构,如字符串、列表、集合、有序集合等。Redis具有高速、持久化和可扩展性等特点,可用于缓存、消息队列、分布式锁等各种场景。在使用Spring框架开发时,我们可以使用Redis作为缓存层,提高应用程序的性能和响应速度。 综上所述,Spring Cloud提供了构建和管理微服务的解决方案,Spring Boot简化了应用程序的开发,OAuth2和Spring Security提供了安全和授权的功能,而Redis作为内存数据存储系统,为应用程序提供了可扩展的缓存和数据存储能力。这些技术和框架相互协作,可以帮助开发者更快速、更安全地构建分布式系统。 ### 回答2: Spring Cloud是一个用于构建分布式系统的开发工具包,它提供了多个子项目来解决分布式系统的常见问题,例如服务注册与发现、配置管理、断路器、负载均衡等。Spring Boot是用于简化Spring应用程序开发的工具,它提供了一种自动配置的方式来快速搭建和运行Spring应用。OAuth2是一个开放标准,用于授权访问特定资源,它允许用户使用某个网站的授权信息来访问其他网站上的受保护资源。Spring Security是一个全面的身份验证和授权框架,它提供了一套安全服务,用于保护Web应用程序中的资源。Redis是一个高性能的键值存储系统,它常被用作缓存、队列、消息中间件等。 结合以上几个技术,可以构建一个基于Spring Cloud的分布式系统,使用Spring Boot快速搭建各个服务,使用Spring Security进行身份验证和授权管理。而OAuth2可以用于保护系统中的资源,通过认证服务器进行用户认证和授权,使得只有授权的用户才能访问相应的资源。Spring SecurityOAuth2可以集成使用,通过Spring Security提供的权限管理功能来管理不同角色对资源的访问权限。同时,将Redis作为缓存服务器,可用于提高系统的性能和响应速度。 总之,Spring Cloud、Spring Boot、OAuth2、Spring Security和Redis等技术可以在构建分布式系统时发挥重要作用,帮助我们快速搭建实现各个功能模块,并提供高性能和安全性。 ### 回答3: Spring Cloud是一套基于Spring Boot的微服务框架,它提供了在分布式系统中构建和管理各种微服务的解决方案。它具有服务注册与发现、负载均衡、熔断、服务网关等功能,可以方便地实现微服务架构。 Spring Boot是一个用于快速开发基于Spring框架的应用程序的工具,它简化了Spring应用程序的配置和部署流程。它提供了自动化配置、内嵌服务器、开箱即用的特性,使得我们只需要关注业务逻辑的开发而不用过多关注框架的配置。 OAuth2是一种开放标准的授权协议,它使得用户可以通过授权的方式将与用户相关的信息共享给第三方应用程序。它使用令牌的方式进行授权,具有安全性高、可扩展性好的优点,常用于实现单点登录和授权管理。 Spring Security是一个用于在Java应用程序中提供身份验证和访问控制的框架。它可以与Spring Boot和Spring Cloud集成,提供了认证、授权、密码加密等功能,帮助我们更好地保护应用程序的安全。 Redis是一种高性能的键值存储系统,它支持多种数据结构,如字符串、列表、哈希表等。它具有高并发读写、持久化、分布式等特点,常用于缓存、消息队列、会话管理等场景。 综上所述,Spring Cloud提供了构建微服务的解决方案,Spring Boot简化了Spring应用程序的开发,OAuth2实现了授权管理,Spring Security提供了身份验证和访问控制,而Redis则可以用于缓存和数据存储。这些技术的结合可以帮助我们构建安全、高效的分布式系统。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值