微服務實踐01--微服務管理18--用戶管理02--用戶認證01-介紹

微服務實踐目錄,可以參見連接。

背景

上一篇文章中整體介紹了用戶管理會涉及到的方面,本篇文章主要介紹用戶認證相關的方案與技術。回歸之前的用詞方式,針對認證實體的認證可以分為兩類:認證實體軟件認證和認證實體綁定硬件認證。

現(xiàn)在很多IoT方面的認證方式都是使用認證實體綁定硬件認證的方法進行認證的。還有很多硬件認證的方式基本上也是以這種方式進行認證的,如通信中的Wifi的Mac地址認證,4GLTE的IMSI認證。4GLTE協(xié)議中的終端認證使用通信模塊的認證進行終端的認證過程。與IoT的方式都是使用對附屬硬件的認證達成對整個認證實體的認證過程。

LTE協(xié)議認證過程

認證實體綁定硬件認證的方式還在其他很多方面用到,比如說銀行辦理網銀時發(fā)放的硬件KEY。具體的交互方式如下圖所示:
iot認證

具體的技術可以參考身份認證技術認證技術。本片文章不關注這種方式的認證,所以就不進行過多的說明。下面我們說明認證實體軟件認證相關內容。

認證方向

在上篇文章中已經將用戶擴展到認證實體,并說明了所有的認證過程都可以認為是對認證實體的認證過程。在進行深入的考慮,認證一般是存在雙方或者三方的。雙方是認證實體和認證服務,三方是認證實體、認證服務和業(yè)務服務。一般認為認證過程是對客戶端的身份認證,但在有些情況下是對服務端的認證。還有一些情況下是需要進行雙向認證的。

關于對服務端認證方面可以舉一個例子:在一些情況下用戶對某個網絡服務是信賴的,在使用P2P服務的區(qū)塊鏈技術中需要一種對節(jié)點認證的方式。對于節(jié)點發(fā)送的消息的有效性進行判斷的過程也可以理解為對服務端的認證過程。對于DNS網絡中DNS解析信息傳遞的過程,其實也可以建立這樣的過程。以防止域名污染情況的發(fā)生。

對于使用對客戶端認證的方式進行認證是一種非常通用的模式。雙方認證的情況最常見的例子是HTTPS的雙向認證機制。認證最終的目的都是為了鑒別對方的身份,在確認對方身份后既可以進行信任通信。

認證與數(shù)據(jù)交換方式

數(shù)據(jù)交換是指用戶認證數(shù)據(jù)怎樣從客戶端傳送到服務端,服務端的驗證數(shù)據(jù)怎樣傳輸給客戶端。在這個過程中為了免受中間人攻擊,認證過程中的通信管理非常重要。不同層面的解決方案都可以解決這個問題。例如:http通信層面為認證提供了多種認證信息傳遞的方式Basic, Digest and NTLM,在傳輸層提供了ssl,tls這些通信加密技術。

認證信息傳遞過程中盡量不要明文的進行認證信息傳遞,盡量通過加密算法進行認證信息傳遞。盡量使用加密通信進行認證過程通信。

認證方法

  1. 統(tǒng)一認證(SSO)
    通過統(tǒng)一的認證中心認證用戶。通常在企業(yè)內部建立一個統(tǒng)一的用戶管理與認證中心,由認證中心負責用戶的認證。方便企業(yè)內部統(tǒng)一管理用戶。

  2. 第三方認證(OAuth,OpenID)
    第三方保存用戶認證方式,以及用戶數(shù)據(jù)。通過互聯(lián)網上的用戶信息達到快速登錄,降低復雜度的方法吸引客戶使用系統(tǒng)。

  3. OpenAPI
    在互聯(lián)網上免不了和其他的公司有合作有交互。OpenAPI是在互聯(lián)網上程序間的認證方式。

認證流程

認證信息生命周期:認證->認證信息保持->認證信息過期。認證信息保持會在Session一節(jié)中說明
https CA證書,OpenAPI的key和secret都是認證。

認證技術框架

  • 直接認證方式
    在使用、管理、存儲用戶信息的地方,直接進行認證。

  • 中間認證方式
    使用用戶信息的地方和管理用戶信息的地方,是兩個地方。

  • 第三方認證方式。
    使用第三方的用戶數(shù)據(jù)(通過數(shù)據(jù)訪問接口的方式)獲取用戶數(shù)據(jù)。

技術

sso、openapi

Apereo CASSpring Cloud Security,JBoss 開源的 Keycloak 等(.NET IdentityServer4 )。

2017.2.16 開濤shiro教程-第十七章-OAuth2集成(一)服務器端
2017.2.16 開濤shiro教程-第十七章-OAuth2集成(二)客戶端

總結

認清認證過程中需要了解:認證方向、認證數(shù)據(jù)交換、認證方法、認證流程。才可以完整的理解認證過程。本文主要說明認證的過程,下一篇文章會針對認證過程中的技術進行比較和說明。

參考

  • 概述
    HttpClient三種不同的認證方案: Basic, Digest and NTLM

認證與授權——單點登錄協(xié)議盤點:OpenID vs OAuth2 vs SAML
HTTP API 認證授權術
深入理解跨域SSO單點登錄原理與技術

4G LTE網絡協(xié)議漏洞

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發(fā)布,文章內容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 228,739評論 6 534
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 98,634評論 3 419
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 176,653評論 0 377
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 63,063評論 1 314
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 71,835評論 6 410
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 55,235評論 1 324
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,315評論 3 442
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 42,459評論 0 289
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經...
    沈念sama閱讀 49,000評論 1 335
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 40,819評論 3 355
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 43,004評論 1 370
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,560評論 5 362
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 44,257評論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,676評論 0 26
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,937評論 1 288
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 51,717評論 3 393
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 48,003評論 2 374

推薦閱讀更多精彩內容