JWT、CAS、Oauth2、SAML单点登录SSO对比分析

单点登录(SSO),英文全称为 Single Sign On。 SSO 是指在多个应用系统中,用户只需要登录一次,就可以访问所有相互信任的应用系统。SSO 服务用于解决同一公司不同业务应用之间的身份认证问题,只需要登录一次,即可访问所有添加的应用。

单点登录的前提条件要做用户统一身份管理,即统一用户ID。比如阿里云应用身份服务IDaaS(英文名:Alibaba Cloud Identity as a Service,简称IDaaS)是阿里云为企业用户提供的一套集中式身份、权限、应用管理服务。市场上有很多类似的统一身份管理产品叫5A,提供集统一账户管理(Account)、统一身份认证(Authentication)、统一授权管理(Authorization)、统一应用管理(Application)、统一审计管理(Audit)。

本文重点介绍统一身份认证(Authentication),有的也叫单点登录SSO,目前主流的SSO技术有JWT、CAS、Oauth2、SAML等。

一、基于JWT单点登录

Json web token ( JWT ), 是一种用于双方之间传递安全信息的简洁的表述性声明规范。JWT作为一个开放的标准(RFC 7519),定义了一种简洁的方法用于通信双方之间以 Json 对象的形式安全的传递信息,该 token被设计为紧凑且安全的,特别适用于分布式站点的单点登录(SSO)场景。

业务系统可以快速的接入IDaaS(身份服务中心)平台,从而完成单点登录。并且JWT支持从SP(Service Provider 业务系统)发起单点登录请求,跳转到IDaaS平台,进行登录,再跳转回业务系统完成JWT令牌认证和业务系统的登录。同时, 也支持从IDaaS平台直接发起单点登录请求,传递JWT令牌后, 在业务系统进行验证,完成登录。两种方式主要共同点在于整个JWT的认证流程(后半截)是相同的,都需要业务系统开发JWT令牌验证和解析的接口,并且需要根据解析出来的用户子账户信息,判断用户是否为该业务系统用户。

以下是基于JWT进行单点登录SSO的原理:

图中:IDaaS指用户身份认证中心,SP指业务系统。

上述时序图阐述了基于JWT发起SSO登录请求时的基本流程,该流程主要分为以下6个步骤:

1)用户通过浏览器访问 IdaaS(户身份认证中心)应用服务 。

2)浏览器向IDaaS发起单点登录请求。

3)IDaaS 生成 JWT token 令牌发送到业务系统。

4)SP(业务系统)获取到 token 令牌,用提供的插件或方法解析验证 JWT token 令牌,解析成功获取到用户信息并验证用户是否存在于业务系统中。

5)业务应用服务器创建自己系统的请求会话,然后跳转到指定路径。

6)浏览器显示应用页面,完成sso登录。

验证通过:业务系统重定向到用户首页,或指定的二级页面。

验证失败:业务系统拒绝登录并页面提示错误信息。

参考:JWT 模板使用指南 - 应用身份服务 - 阿里云

二、基于CAS单点登录

CAS (Central Authentication Service)中心授权服务,是 耶鲁大学(Yale University)发起的一个开源项目,旨在为 Web 应用系统提供一种可靠的单点登录方法。

使用CAS 标准时,首先是由 CAS Client 发起, CAS Client 会重定向到 CAS Server进行登录,由 CAS Server 进行账户校验且多个 CAS Client 之间可以共享登录的 session ,Server 和 Client 是一对多的关系;

从结构上看,CAS 包含两个部分: CAS Server 和 CAS Client 。 CAS Server 需要独立部署,主要负责对用户的认证工作; CAS Client 负责处理对客户端受保护资源的访问请求,需要登录时,重定向到 CAS Server。

下图是标准 CAS 最基本的协议过程:

 

CAS Client 与受保护的客户端应用部署在一起,以 Filter 方式保护受保护的资源。对于访问受保护资源的每个 Web 请求, CAS Client 会分析该请求的 Http 请求中是否包含 Service Ticket。如果没有,则说明当前用户尚未登录,于是将请求重定向到指定好的 CAS Server 登录地址,并传递 Service (也就是要访问的目的资源地址),以便登录成功过后转回该地址。

用户在上图流程中的第 3 步输入认证信息,如果登录成功,CAS Server 随机产生一个相当长度、唯一、不可伪造的 Service Ticket,并缓存以待将来验证。之后系统自动重定向到 Service 所在地址,并为客户端浏览器设置一个 Ticket Granted Cookie(TGC),CAS Client 在拿到 Service 和新产生的 Ticket 过后,在第 5,6 步中与 CAS Server 进行身份核实,以确保 Service Ticket 的合法性。

在 IDaaS 中, CAS (标准)应用模板实现了标准的 CAS 流程。它充当一个 CAS Server的角色。当 CAS Cient 决定使用IDaaS作为 CAS Server 时。在登录认证时需要使用 IDaaS 系统中公司的主账号,密码进行认证。

参考:CAS - 应用身份服务 - 阿里云

三、基于OAuth 2.0单点登录

OAuth 2.0的草案是在2010年5月初在IETF发布的。OAuth2是一个授权协议, 主要用来作为API的保护, 我们称之为STS(安全令牌服务, Security Token Service)。 但是在某些情况下, 也可以被用来实现WEB SSO单点登录。一般的流程是用户把发起页面的URL和state参数关联上, 并保存在SP(业务系统)本地,用户登录后, 可以获取一个Code, 利用Code拿到AT(Access Token) 后, 可以利用这个AT获取用户信息userinfo, 进而从state 中, 获取到对应的原始URL,并跳转到这个URL, 从而实现登录到一个业务应用SP的效果。 本文档详细描述了这个SSO过程。

图中:IDP身份提供者,SP指业务系统。

参考:OAuth2.0模板使用指南 - 应用身份服务 - 阿里云

OAuth 2.0 的一个简单解释 - 阮一峰的网络日志

OAuth 2.0 的四种方式 - 阮一峰的网络日志

四、基于SAML协议单点登录

在SAML协议出现之前,传统Web应用系统单点登录大都通过Cookie来实现,但由于浏览器的安全限制,只有同一个域名下的系统才可以共享Cookie,在云计算大行其道的今天, 该方案无法解决像SaaS这种跨多个域名系统之间的认证和授权问题,于是SAML协议应运而生。

SAML(Security Assertion Markup Language 安全断言标记语言)是一个基于XML的开源标准数据格式,为在安全域间交换身份认证和授权数据,尤其是在IDP(身份提供者)和SP(业务系统)之间。SAML是OASIS(Organization for the Advancement of Structured Information Standards 安全服务技术委员会)制定的标准,始于2001年,其最新主要版本SAML 2.0于2005年发布。

作为一种流行的SSO协议, SAML同时支持IDP发起和SP发起, 也就是可以在登录门户后,跳转到任意一个应用, 也可以从一个应用发起,跳转到IDP, 登录认证后,再跳转回这个应用, 继续SSO。 二者都是SSO, 流程的前半部分参数不同, 后半部分是很相似的。

 

图中:IDP身份提供者,SP指业务系统。

用户请求SP资源,SP生成SAML请求,IDP接收并解析SAML请求并进行用户认证后返回SAML响应,SP接收并解析SAML响应后,提起其中的令牌Assertion, 提供被请求的资源给用户使用。

参考:SAML 模板使用指南 - 应用身份服务 - 阿里云

「干货」浅析SAML标准协议(一)

单点登录技术如何选择

JWTCASOauth2SAML这几种单点登录方式,如何选择?主要从适用场景和集成难易程度两个方面考虑。从开发集成难易程度方面考虑,JWT最简单,CAS次之,Oauth2稍复杂,SAML最复杂。阿里云IDaaS推荐优先使用JWT方式,集成简单,业务系统改造较少,尤其适用于前后端分离架构下已经使用了JWT技术的系统。Oauth2是目前互联网最流行的单点登录技术,比如微信平台、QQ平台、钉钉平台等,但在企业应用方面,Oauth2使用远没有CAS多,尤其是企业存在大量的存量系统,有的是前后端分离架构,基于token认证鉴权,有的是传统SOA架构,基于中间件session会话认证鉴权,所以在企业内部改造Oauth2的成本比较高。SAML是协议最复杂的一种SSO,安全性最好,仅仅适用于web,开发集成难度高,一般企业内部的应用系统不推荐使用。总之,在可满足业务需求的情况下,优先选择集成简单的单点登录SSO技术,推荐顺序为JWTCASOauth2SAML

  • 7
    点赞
  • 47
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 1
    评论
### 回答1: SpringBoot是一种Java框架,可以简化Java应用程序的开发。单点登录SSO)是一种身份验证技术,允许用户通过一次登录访问多个应用程序。SpringBoot支持单点登录,可以为用户提供更方便的访问体验。 要集成单点登录,您需要选择一个适合您的SSO解决方案。一些流行的选择包括CASOAuth。在此之后,您需要将SSO客户端库集成到SpringBoot应用程序中。 一旦SSO客户端库到位,您需要配置客户端库以与SSO服务器通信并验证用户凭据。然后,您需要设置SpringBoot应用程序以编写受保护的端点,这些端点要求用户进行身份验证才能访问。 最后,您需要配置SpringBoot应用程序将用户重定向到SSO服务器进行身份验证。如果身份验证成功,则用户将被重定向回您的SpringBoot应用程序,可以访问他们所请求的受保护端点。 总之,SpringBoot可以集成单点登录,这能够提升用户访问体验,让他们更方便地访问多个应用程序。要集成单点登录,您需要选择SSO解决方案,集成SSO客户端库,配置受保护的端点以及重定向用户到SSO服务器进行身份验证。 ### 回答2: Spring Boot 是目前非常流行的一种 Java 应用程序开发框架,它非常便捷、简单,同时它支持集成多种类型的单点登录框架。单点登录SSO)可以让用户在登录以后即可访问多个应用,而且不需要重复登录,这样可以减轻用户的负担,增强应用程序的易用性。 要在 Spring Boot 中集成单点登录,可以使用Spring Security,它是专门用于处理安全性问题的框架。它提供的多种单点登录机制包括 CAS(Central Authentication Service)、OAuth(开放授权)、SAML(Security Assertion Markup Language)等等,可以根据需求选择相应的方案。 在集成 Spring Security 后,需要进行一些必要的配置,例如配置安全拦截器、设置认证提供器、定义用户、角色以及权限等等。一旦完成配置后,这个单点登录框架就可以和其他应用程序集成,从而实现给用户提供统一的登录入口,同时可以方便地管理用户身份认证和访问权限控制。 总结来说,Spring Boot 集成单点登录可以让用户在多个应用程序间实现方便的访问,同时还可以增强应用程序的安全性,提高管理效率。而实现它需要配置 Spring Security,并选择相应的单点登录机制。 ### 回答3: Spring Boot 是一个快速开发框架,而单点登录是在Web应用系统中实现用户重用身份认证的方法。在Spring Boot中,搭建单点登录系统可以使用spring-security模块。Spring Security 是一个安全框架,主要为 Web 应用程序提供身份认证和授权、攻击防御等安全功能。 在Spring Security中,可以使用OAuth2.0或JWT(JSON Web Token)实现单点登录OAuth2.0 是一种进行授权的标准协议,它允许用户让第三方应用(不包括密码)获取 limited access tokens 而不是提供他们的密码。这意味着只要用户已经登录了一个 OAuth2.0 应用程序,他们将能够无需再次登录即可访问其他应用程序。 另一种方式是使用JWTJWT是一种安全的身份验证和授权方法,采用JSON格式传输信息,而且JWT token可以被多个应用程序使用,从而实现单点登录。使用Spring Boot集成JWT可以使用Spring Security,在使用JWT时需要对token进行签发、验签和鉴权等步骤进行验证。 另外,如果企业内部使用的是不同的身份认证服务,可以使用Shiro实现单点登录。 Shiro 是一个领先的框架,支持多种身份认证和授权方式,如LDAP、Kerberos和Active Directory等。在Shiro中,我们可以使用SSO集成身份认证服务,从而实现单点登录。 总而言之,在Spring Boot中集成单点登录,可以根据不同需求选择OAuth2.0、JWT或Shiro等多种方式来实现。而且Spring Security 和 Shiro 都支持多种身份认证和授权方式, 特别适合提供多个角色和权限的企业级应用程序。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

大龄码农有梦想

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值