微服务动态权限管理方案(Spring Cloud Gateway+Spring Cloud Security)

本文介绍了采用Spring Cloud Gateway作为微服务网关,配合Spring Cloud Security实现动态权限管理的方案。通过OAuth2.0授权服务进行认证授权,网关负责鉴权和转发,实现微服务与鉴权的隔离。文中详细阐述了权限模型设计(RBAC)、用户信息传递、令牌管理和角色变更处理,并讨论了技术选型的现状与未来。
摘要由CSDN通过智能技术生成

方案简述

微服务认证方案的大体方向是统一在网关层面认证鉴权,微服务只负责业务,和鉴权完全隔离

整体包含以下四个角色

  • 客户端:需要访问微服务资源

  • 网关:负责转发、认证、鉴权

  • OAuth2.0授权服务:负责认证授权颁发令牌

  • 微服务集合:提供资源的一系列服务。

这里的客户端自然是网站的用户

网关就由现有的gataway充当

OAuth2.0授权服务 由authService充当

微服务集合就为所以其他的业务service

权限认证时序图

大致流程如下

1、客户端发出请求给网关获取令牌

2、网关收到请求,直接转发给授权服务

3、授权服务验证用户名、密码等一系列身份,通过则颁发令牌给客户端

4、客户端携带令牌请求资源,请求直接到了网关层

5、网关对令牌进行校验(验签过期时间校验....)、鉴权(对当前令牌携带的权限)和访问资源所需的权限进行比对,如果权限有交集则通过校验,直接转发给微服务

6、微服务进行逻辑处理

这里对网关鉴权进行一些说明,此时令牌解析后可以获得令牌对应的权限,然后此时获取该请求要访问的路径,在redis中取出该路径对应的角色组(即哪些角色有路径的访问权限),如果这个角色组包含令牌中的角色则鉴权成功

权限模型设计

RBAC权限模型(Role-Based Access Control)

即:基于角色的权限控制。模型中有几个关键的术语:

  • 用户:系统接口及功能访问的操作者

  • 权限:能够访问某接口或者做某操作的授权资格

  • 角色:具有一类相同操作权限的用户的总称

RBAC权限模型核心授权逻辑如下:

  • 某用户是什么角色?

  • 某角色具有什么权限?

  • 通过角色的权限推导用户的权限

数据库表设计

  • 0
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值