主頁 > 企業開發 > 聊聊單點登錄(SSO)中的CAS認證

聊聊單點登錄(SSO)中的CAS認證

2022-09-16 09:06:06 企業開發

SSO介紹

背景

  • 隨著企業的發展,一個大型系統里可能包含 n 多子系統, 用戶在操作不同的系統時,需要多次登錄,很麻煩,我們需要一種全新的登錄方式來實作多系統應用群的登錄,這就是單點登錄
  • web 系統 由單系統發展成多系統組成的應用群,復雜性應該由系統內部承擔,而不是用戶,無論 web 系統內部多么復雜,對用戶而言,都是一個統一的整體,也就是說,用戶訪問 web 系統的整個應用群與訪問單個系統一樣,登錄/注銷 只要1次就夠了

SSO 定義

  • SSO(Single sign-on) 即單點登錄,一種對于許多相互關聯,但是又是各自獨立的軟體系統,提供訪問控制的方法
  • SSO(Single sign-on) 是比較流行的企業業務整合的解決方案之一,SSO(Single sign-on) 定義是在多個應用系統中,用戶只需要登錄一次就可以訪問所有相互信任的應用系統

以游樂場的通票為例:

我們只要買一次通票,就可以玩所有游樂場內的設施,而不需要在過山車或者摩天輪那里重新買一次票,在這里,買票就相當于登錄認證,游樂場就相當于使用一套 SSO 的公司,各種游樂設施就相當于公司的各個產品,

類比到各個子系統認證,如圖

SSO 三種型別

  • 各子系統在同一個站點下

  • 各子系統在相同的頂級域名下

    同一個站點和相同頂級域下的單點登錄是利用了 Cookie 頂域共享的特性,目前數堆疊都是只需要在 UIC 的登錄頁面進行一次登錄就可以在各個子應用之間進行跳轉,這種操作源于根據設定 Cookie 中的 domain 為頂級域名,

  • 各子系統屬于不同的頂級域

    如果屬于不同的域,不同域之間的 Cookie 是不共享的,怎么辦?接下來就要說一說 CAS (Central Authentication Service) 流程了,這個流程是單點登錄的標準流程

CAS (Central Authentication Service)

CAS 是什么

??Central Authentication Service ——— 中央認證服務,是 Yale 大學發起的一個企業級的、開源的專案,旨在為 Web 應用系統提供一種可靠的 SSO 解決方案,只是 SSO 解決方案的一種,它的流程其實跟 Cookie-session 模式是一樣的,單點登錄等于說是每個子系統都擁有一套完整的 Cookie-session 模式,再加上一套 Cookie-session 模式的 SSO 系統

第一次訪問 APP1:

  1. 用戶訪問 APP1,需要登錄的時候會重定向到 CAS Server
  2. CAS Server 進行賬號密碼認證,CAS Server 會保存 session,并生成 sessionId 回傳給 SSO Client,SSO Client 寫入當前域的 Cookie,同時根據 TGT 簽發1個 ST 傳入 APP1
  3. APP1 攜帶 STCAS Server 請求校驗
  4. CAS Server 校驗成功后,回傳 登錄態給 APPI 服務端
  5. APPI 服務端 將 登陸態寫入 session 并生成 sessionId 回傳給 APPI Client
  6. 之后再做登錄認證,就是同域下的認證了

第一次訪問 APP2:

  1. 用戶訪問系統 APP2,當跳到 SSO 里準備登錄的時候發現 SSO 已經登錄了,那 SSO 生成一個 ST,攜帶該 ST 傳入 APP2
  2. APP2 攜帶 STCAS Server 請求校驗
  3. CAS Server 校驗成功后,回傳 登錄態給 APP2 服務端
  4. APP2 服務端 將 登陸態寫入 session 并生成 sessionId 回傳給 APPI Client
  5. 在這個流程里,APP2 就不用走登錄流程了

CAS 票據

TGT

?CAS Server 創建TGT,存在 CAS ServerSession 里面,根據用戶資訊簽發的

TGC

?創建 TGT 的同時,生成 TGC,通過 CAS Serverresponse header 的 set-cookie 欄位設定 TGC,唯一標識用戶身份(sessionId) ST

ST

?根據 TGT 簽發的 ST,是 CAS 為用戶簽發的訪問某一 service 的票據

CAS 單點登錄(SSO) &  單點登出(SLO)

單點登錄(SSO)

第一次訪問 APP1:

  1. 訪問 APP1 服務地址,APP1 請求未通過認證,重定向至 CAS Server 地址,
  2. 訪問 CAS Server 地址,發送認證請求,帶上 Cookie
  3. CAS Server 識別出用戶沒有 Cookie 資訊,沒有登錄,回傳 CAS 登陸頁地址,
  4. 用戶輸入正確的賬戶密碼,CAS Server 用戶認證通過,創建 SSO Session
  5. 重定向回 APP1 的服務地址,并在 cookie 中創建了 CASTGCTGC 中包含了 Ticket(TGT)TGT 就是 SSO Sessionkey
  6. 訪問 APP1 的服務地址,并帶上 ST,客戶端拿到 STCAS Server進行認證,
  7. CAS Server 認證成功,回傳回應資訊給 APPI
  8. APPI 拿到成功的回應后,設定 Session,并重定向回 APP1 的地址,并設定 Cookie JSESSIONID
  9. APPI 發起請求,帶上 Cookie 中的資訊,其中 JSESSIONID 用來確定當前用戶所對應的 session 資訊,發送給客戶端進行校驗,
  10. 客戶端使用 JSESSIONIDSession 中存盤的資料進行校驗,
  11. 校驗通過,回傳正確的內容,展示 APP1

第二次訪問 APP1:

  1. APPI 發起請求,并帶上 Cookie 中的 JSESSIONIDAPPI 服務端,
  2. APPI 服務端 使用 JSESSIONIDSession 中存盤的資料進行校驗,
  3. 校驗通過,回傳正確的內容,展示 APP1

file

在 APP1 登陸成功的情況下,第一次訪問 APP2:

  1. 訪問 APP2 服務地址,APP2 請求未通過認證,重定向至 CAS Server 地址,
  2. 訪問 CAS Server 地址,發送認證請求,帶上 TGT 資訊,
  3. CAS Server 通過 TGT 去查找 SSO 的資訊進行認證,
  4. 認證通過,生成票據 ST 重定向至 APP2 的服務地址,
  5. APP2 服務 攜帶 STCAS Server 進行認證,
  6. CAS Server 認證成功,回傳客戶端通過的回應,
  7. 客戶端拿到成功的回應后,設定 Session,并重定向至 APP2 的地址,并設定 Cookie MOD_AUTH_CAS_S
  8. APP2 發起請求,帶上 Cookie 中的 MOD_AUTH_CAS_S ,發送給客戶端進行校驗,
  9. 客戶端使用 MOD_AUTH_CAS_SSession 中存盤的資料進行校驗,
  10. 校驗通過,回傳正確的內容,展示 APP2

官方時序圖

單點登出(SLO)

  1. APP1 平臺 請求退出登錄后, 先在 query 中 攜帶 service 欄位 重定向 CAS 登出地址
  2. 用戶攜帶 service query 欄位和 CASTGC 請求到 CAS Server
  3. CAS Server 根據 CASTGC 找到 TGT的資訊,洗掉 TGT 完成 CAS 的注銷
  4. CAS Server 可以在 TGT 中拿到關聯的所有 ST, 根據 ST 找到對應的應用注冊資訊,呼叫其中的 logoutUrl,把 ST 包裝到 logoutRequest 發送給 APP1
  5. APP1 根據 logoutRequest 找到 ST ,查找 Session 中以 ST 為鍵的值洗掉,清除登陸狀態
  6. APP1 登出成功
  7. APP2 根據 logoutRequest 找到 ST ,查找 Session 中以 ST 為鍵的值洗掉,清除登陸狀態
  8. APP2 登出成功

file

轉載請註明出處,本文鏈接:https://www.uj5u.com/qiye/508840.html

標籤:其他

上一篇:Webpack與Vite熱更新差異對比

下一篇:【面試題】JS改變this指向的三種方法

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • IEEE1588PTP在數字化變電站時鐘同步方面的應用

    IEEE1588ptp在數字化變電站時鐘同步方面的應用 京準電子科技官微——ahjzsz 一、電力系統時間同步基本概況 隨著對IEC 61850標準研究的不斷深入,國內外學者提出基于IEC61850通信標準體系建設數字化變電站的發展思路。數字化變電站與常規變電站的顯著區別在于程序層傳統的電流/電壓互 ......

    uj5u.com 2020-09-10 03:51:52 more
  • HTTP request smuggling CL.TE

    CL.TE 簡介 前端通過Content-Length處理請求,通過反向代理或者負載均衡將請求轉發到后端,后端Transfer-Encoding優先級較高,以TE處理請求造成安全問題。 檢測 發送如下資料包 POST / HTTP/1.1 Host: ac391f7e1e9af821806e890 ......

    uj5u.com 2020-09-10 03:52:11 more
  • 網路滲透資料大全單——漏洞庫篇

    網路滲透資料大全單——漏洞庫篇漏洞庫 NVD ——美國國家漏洞庫 →http://nvd.nist.gov/。 CERT ——美國國家應急回應中心 →https://www.us-cert.gov/ OSVDB ——開源漏洞庫 →http://osvdb.org Bugtraq ——賽門鐵克 →ht ......

    uj5u.com 2020-09-10 03:52:15 more
  • 京準講述NTP時鐘服務器應用及原理

    京準講述NTP時鐘服務器應用及原理京準講述NTP時鐘服務器應用及原理 安徽京準電子科技官微——ahjzsz 北斗授時原理 授時是指接識訓通過某種方式獲得本地時間與北斗標準時間的鐘差,然后調整本地時鐘使時差控制在一定的精度范圍內。 衛星導航系統通常由三部分組成:導航授時衛星、地面檢測校正維護系統和用戶 ......

    uj5u.com 2020-09-10 03:52:25 more
  • 利用北斗衛星系統設計NTP網路時間服務器

    利用北斗衛星系統設計NTP網路時間服務器 利用北斗衛星系統設計NTP網路時間服務器 安徽京準電子科技官微——ahjzsz 概述 NTP網路時間服務器是一款支持NTP和SNTP網路時間同步協議,高精度、大容量、高品質的高科技時鐘產品。 NTP網路時間服務器設備采用冗余架構設計,高精度時鐘直接來源于北斗 ......

    uj5u.com 2020-09-10 03:52:35 more
  • 詳細解讀電力系統各種對時方式

    詳細解讀電力系統各種對時方式 詳細解讀電力系統各種對時方式 安徽京準電子科技官微——ahjzsz,更多資料請添加VX 衛星同步時鐘是我京準公司開發研制的應用衛星授時時技術的標準時間顯示和發送的裝置,該裝置以M國全球定位系統(GLOBAL POSITIONING SYSTEM,縮寫為GPS)或者我國北 ......

    uj5u.com 2020-09-10 03:52:45 more
  • 如何保證外包團隊接入企業內網安全

    不管企業規模的大小,只要企業想省錢,那么企業的某些服務就一定會采用外包的形式,然而看似美好又經濟的策略,其實也有不好的一面。下面我通過安全的角度來聊聊使用外包團的安全隱患問題。 先看看什么服務會使用外包的,最常見的就是話務/客服這種需要大量重復性、無技術性的服務,或者是一些銷售外包、特殊的職能外包等 ......

    uj5u.com 2020-09-10 03:52:57 more
  • PHP漏洞之【整型數字型SQL注入】

    0x01 什么是SQL注入 SQL是一種注入攻擊,通過前端帶入后端資料庫進行惡意的SQL陳述句查詢。 0x02 SQL整型注入原理 SQL注入一般發生在動態網站URL地址里,當然也會發生在其它地發,如登錄框等等也會存在注入,只要是和資料庫打交道的地方都有可能存在。 如這里http://192.168. ......

    uj5u.com 2020-09-10 03:55:40 more
  • [GXYCTF2019]禁止套娃

    git泄露獲取原始碼 使用GET傳參,引數為exp 經過三層過濾執行 第一層過濾偽協議,第二層過濾帶引數的函式,第三層過濾一些函式 preg_replace('/[a-z,_]+\((?R)?\)/', NULL, $_GET['exp'] (?R)參考當前正則運算式,相當于匹配函式里的引數 因此傳遞 ......

    uj5u.com 2020-09-10 03:56:07 more
  • 等保2.0實施流程

    流程 結論 ......

    uj5u.com 2020-09-10 03:56:16 more
最新发布
  • 使用Django Rest framework搭建Blog

    在前面的Blog例子中我們使用的是GraphQL, 雖然GraphQL的使用處于上升趨勢,但是Rest API還是使用的更廣泛一些. 所以還是決定回到傳統的rest api framework上來, Django rest framework的官網上給了一個很好用的QuickStart, 我參考Qu ......

    uj5u.com 2023-04-20 08:17:54 more
  • 記錄-new Date() 我忍你很久了!

    這里給大家分享我在網上總結出來的一些知識,希望對大家有所幫助 大家平時在開發的時候有沒被new Date()折磨過?就是它的諸多怪異的設定讓你每每用的時候,都可能不小心踩坑。造成程式意外出錯,卻一下子找不到問題出處,那叫一個煩透了…… 下面,我就列舉它的“四宗罪”及應用思考 可惡的四宗罪 1. Sa ......

    uj5u.com 2023-04-20 08:17:47 more
  • 使用Vue.js實作文字跑馬燈效果

    實作文字跑馬燈效果,首先用到 substring()截取 和 setInterval計時器 clearInterval()清除計時器 效果如下: 實作代碼如下: <!DOCTYPE html> <html lang="en"> <head> <meta charset="UTF-8"> <meta ......

    uj5u.com 2023-04-20 08:12:31 more
  • JavaScript 運算子

    JavaScript 運算子/運算子 在 JavaScript 中,有一些運算子可以使代碼更簡潔、易讀和高效。以下是一些常見的運算子: 1、可選鏈運算子(optional chaining operator) ?.是可選鏈運算子(optional chaining operator)。?. 可選鏈操 ......

    uj5u.com 2023-04-20 08:02:25 more
  • CSS—相對單位rem

    一、概述 rem是一個相對長度單位,它的單位長度取決于根標簽html的字體尺寸。rem即root em的意思,中文翻譯為根em。瀏覽器的文本尺寸一般默認為16px,即默認情況下: 1rem = 16px rem布局原理:根據CSS媒體查詢功能,更改根標簽的字體尺寸,實作rem單位隨螢屏尺寸的變化,如 ......

    uj5u.com 2023-04-20 08:02:21 more
  • 我的第一個NPM包:panghu-planebattle-esm(胖虎飛機大戰)使用說明

    好家伙,我的包終于開發完啦 歡迎使用胖虎的飛機大戰包!! 為你的主頁添加色彩 這是一個有趣的網頁小游戲包,使用canvas和js開發 使用ES6模塊化開發 效果圖如下: (覺得圖片太sb的可以自己改) 代碼已開源!! Git: https://gitee.com/tang-and-han-dynas ......

    uj5u.com 2023-04-20 08:01:50 more
  • 如何在 vue3 中使用 jsx/tsx?

    我們都知道,通常情況下我們使用 vue 大多都是用的 SFC(Signle File Component)單檔案組件模式,即一個組件就是一個檔案,但其實 Vue 也是支持使用 JSX 來撰寫組件的。這里不討論 SFC 和 JSX 的好壞,這個仁者見仁智者見智。本篇文章旨在帶領大家快速了解和使用 Vu ......

    uj5u.com 2023-04-20 08:01:37 more
  • 【Vue2.x原始碼系列06】計算屬性computed原理

    本章目標:計算屬性是如何實作的?計算屬性快取原理以及洋蔥模型的應用?在初始化Vue實體時,我們會給每個計算屬性都創建一個對應watcher,我們稱之為計算屬性watcher ......

    uj5u.com 2023-04-20 08:01:31 more
  • http1.1與http2.0

    一、http是什么 通俗來講,http就是計算機通過網路進行通信的規則,是一個基于請求與回應,無狀態的,應用層協議。常用于TCP/IP協議傳輸資料。目前任何終端之間任何一種通信方式都必須按Http協議進行,否則無法連接。tcp(三次握手,四次揮手)。 請求與回應:客戶端請求、服務端回應資料。 無狀態 ......

    uj5u.com 2023-04-20 08:01:10 more
  • http1.1與http2.0

    一、http是什么 通俗來講,http就是計算機通過網路進行通信的規則,是一個基于請求與回應,無狀態的,應用層協議。常用于TCP/IP協議傳輸資料。目前任何終端之間任何一種通信方式都必須按Http協議進行,否則無法連接。tcp(三次握手,四次揮手)。 請求與回應:客戶端請求、服務端回應資料。 無狀態 ......

    uj5u.com 2023-04-20 08:00:32 more