核心功能-认证授权-功能设计

认证授权需求概要

功能需求

基于开发平台的业务背景需要实现以下功能:

  • 系统管理员登录平台,配置平台参数。
  • 商户注册及授权登录。
  • 商户客户端注册及授权。

非功能需求

  • 资源授权访问支持网络隔离及非网络隔离两种模式。
  • 实现JWT及Redis缓存两类授权实现方式。

认证授权概要设计

功能概要设计

基于springsecurity+oauth2协议实现。


attach_159999d42daab5dc.jpg

认证

  • 开放平台管理后台针对管理员做用户密码模式认证。
  • 开放平台门户基于用户密码模式或手机验证码模式认证。
  • 商户客户端基于客户端做认证。
  • 其它模式待需要时扩展。

授权

  • 平台管理应用基于定义义模式授权。
  • 平台门户基于定义义模式授权。
  • 商户应用基于客户端模式授权。
  • 第三方应用基于授权码模式实现授权。


    attach_1595e3846b1d0bcc.jpg
  • 其它模式待需要时扩展。

认证授权工程设计

uaa

uaa用于实现商户认证与授权的相关API


attach_15980ac82eaed720.png

auth-client-spring-boot-start

为了实现网络隔离的兼容性,及授权认证方式的配置切换。将与资源服务器相关的授权配置及授权方式的配置,基于spring-boot技术封装成一个组件,方便配置与开发。


attach_15980afd04f50834.png

详细设计

attach_15999a5a49c3cb4c.jpg

接口设计

  • 开放平台管理后台针对管理员做用户密码模式认证。
      `Header`
     `Authorization:Basic base64加密({clientId}:{clientSecret})`
      `POST /api-uaa/oauth/user/token?username={username}&password={password}&validCode={validCode}&deviceId={deviceId}`
  • 开放平台门户基于用户密码模式或手机验证码模式认证。
     `Header`
     `Authorization:Basic base64加密({clientId}:{clientSecret})`
     `POST /api-uaa/oauth/mobile/token?mobile={mobile}&password={password}`
  • 商户客户端基于客户端做认证。
     `Header`
     `Authorization:Basic base64加密({clientId}:{clientSecret})`
      `POST /api-uaa/oauth/token?grant_type=client_credentials&scope={scope}`

token格式

 `{`
 `"user_name":  "admin",`
 `"role":  "ADMIN",`
 `"scope":  [`
 `"app"`
 `],`
 `"exp":  1556459175,`
 `"authorities":  [`
 `"ADMIN"`
  `],`
  `"jti":  "7268f3d9-452e-490d-9b6f-c55e4c95914e",`
  `"client_id":  "webApp"`
  `}`

网关访问服务的Header信息

  `RequestContext ctx =  RequestContext.getCurrentContext();`
  `ctx.addZuulRequestHeader(SecurityConstants.USER_HEADER, userInfo);`
  `ctx.addZuulRequestHeader(SecurityConstants.ROLE_HEADER,  CollectionUtil.join(authentication.getAuthorities(),  ","));`

服务设计

attach_1599cda4ecebab8c.png

模型设计

attach_1599cec2c6a3882c.jpg

非功能概要设计

  • 网络隔离兼容
    如果在网络隔离的情况下,资源服务器就是网关。所有服务的访问都需要通过网关路由。


    attach_15980a103274cc24.png

    如果在非网络隔离的情况下,所有微服务都是资源服务器,都需要配置资源权限逻辑。


    attach_15980a1232678bfc.png
  • 授权认证方式兼容
    如果是基于jwt实现认证授权,只需要生成非对称加密的公私钥,将私钥放于授权服务器加密。
    在资源服务器端使用公钥对密文解密及完成鉴权的过程。


    attach_15980a103274cc24 (1).png
如果是基于Reids缓存实现认证授权,需要将令牌令牌缓存到分布式缓存服务器中,实现授权服务器与资源服务器对令牌信息的共享。
attach_15980a607b4f69a4.png

部分源码分析

功能介绍:

 `本公共模块主要是封装security client端的通用逻辑`
 `1.DefaultResourceServerConf:`
   `a.本类是封装了资源服务配置的基础功能,在网关和授权微服务实现资源服务功能继承该类;`
   `b.配置了同目录下DefaultSecurityHandlerConfig封装的未登录,oauth处理失败等情况的处理办法;`
   `c.实现了token存储办法,url权限控制等基础方法;`
 `2.TokenStoreConfig:`
   `a.读取配置文件token存储方式:db,redis,authJwt,resJwt;`
   `b.com.hxhealth.oauth2.common.store包下是token各个存储方式的具体实现方法,若需拓展某存储功能可扩展对应类;`
 `3.SecurityProperties:`
    `a.通过配置文件读取认证配置,放权白名单url,验证码配置;`
    `b.同目录下AuthProperties,PermitProperties,ValidateCodeProperties是具体实现;`
  `4.IPermissionService:`
    `a.权限判断的基类,资源服务必须根据具体情况实现;`
  `5.AuthUtils:`
    `a.工具类-请求token以及header处理方法;`

模块使用:

  `1.平台网关(zuul-gateway)和授权服务(uaa)使用了该公共模块;`
  `2.配置资源服务时需继承DefaultResourceServerConf;
     @EnableConfigurationProperties(SecurityProperties.class)导入认证相关配置;`
    `@Import(TokenStoreConfig.class)导入token处理的配置;然后定制相应功能;`
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,293评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,604评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,958评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,729评论 1 277
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,719评论 5 366
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,630评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,000评论 3 397
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,665评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,909评论 1 299
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,646评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,726评论 1 330
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,400评论 4 321
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,986评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,959评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,197评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 44,996评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,481评论 2 342

推荐阅读更多精彩内容