Spring Cloud 微服务的身份验证与安全机制| 学习笔记

简介: 快速学习 Spring Cloud 微服务的身份验证与安全机制。

开发者学堂课程【Spring Cloud 微服务架构设计与开发实战 Spring Cloud 微服务的身份验证与安全机制】学习笔记,与课程紧密联系,让用户快速学习知识。

课程地址:https://developer.aliyun.com/learning/course/60/detail/1092


Spring Cloud 微服务的身份验证与安全机制

 

内容介绍:

一、面试题 :ZuulFilter 过滤器

二、Zuul 核心模块

三、微服务身份验证

四、Spring Cloud 微服务安全

五、实战演示

 

一、面试题: ZuulFilter 过滤器

1. Zuul 自定义过滤器处理请求

2. filterType: zuul 中定义了四种不同生命周期的过滤器类型

(1)pre:可以在请求被路由之前调用

(2)routing:在路由请求时候被调用

(3)post:在 routing 和 error 过滤器之后被调用

(4)error:处理请求时发生错误时被调用

3. filterOrder: 通过 int 值来定义过滤器的执行顺序,越小优先级越高

4. shouldFilter:返回一个 boolean 类型来判断是否要执行

5. run:过滤器的具体逻辑。

6. ctx.setSendZuulResponse(false)令 zuul 不对其进行路由,

7. ctx.setResponseStatusCode(401)设置了其返回的错误码

8. ctx.setResponseBody(body)对返回 body 内容进行编辑等


二、Zuul 核心模块

image.png

 

三、微服务身份验证

1、/authentication访问这个地址验证

2、验证用户名密码,生成 Token,返回

3、后续客户端调用 Zuul,拦截器拦截 Token

4、比对,时间周期2小时,Token Server

5、过滤器 Filter,拦截请求

 

四、Spring Cloud 微服务安全

1.微服务架构的安全问题非常重要

2.无论是 API 接口还是注册中心都不能泄露数据

3.客户端必须通过身份验证才可以调用服务

4.Spring Cloud Security 框架提供了多种支持

5.常见的安全策略:

Basic 身份验证

Token 令牌的 SSO 单点登录

OAuth2

 

五、实战演示

之前的代理服务未变,主要增加了一个 jwtUtil.java,使用jwt这个标准库生成令牌,可以自定义时间或者 ip 地址等等。

定义的过滤器中,其中一个为登录过滤器 LoginFilter.java,用来用户请求地址发送所要登陆的 /account/login。

分析代码:先做了一个登录请求的判断

if (request.getRequestURI( ).indexOf("/account/login" ) >= 0)

System.out.println( " LoginFilter拦截登录URL" );

return true;

}

return false;

提取用户密码然后校验用户密码,访问 Redis 或者数据库校验,如果正确然后生成令牌

在生成令牌的代码中设置了一个为了限制客户端的有效性,生成了一个IP的地址,记住当时请求令牌的 IP 地址生成的令牌包括时间等等一系列措施

生成的令牌之后返给客户端

ctx.addZuulResponseHeader( "token", token);

客户端拿到令牌后就可以请求后台服务,之后进行令牌校验逻辑,拿到令牌比对

现在使用令牌的代码进行测试,先来运行

如图显示已经成功

image.png

现在在之前的访问页面来刷新,看是否还能调用该微服务

结果返回一个错误信息,显示未授权访问,JWT 无效令牌。

不能直接调,因为没有验证通过,现在将地址拷贝放在 SoapUI 中调

点击 REST,粘贴后点击 OK

理论上不带任何参数

image.png

这时看到发送了一个请求,也可以点击 JSON 进行校验,会发现出现一行黄色字体也是提示无效令牌,那如何让令牌有效呢?

先来请求个令牌登陆一下,点击 REST,将访问地址输为http://localhost:10000/account/login

直接访问肯定不行,因为没有带用户密码,点击 JSon 进行校验还是出现黄色提示

先来看后台

image.png

发现用户名和密码都为空,不为空的时候才可以比对。

在 SoapUI 中传两个参数,在 request 中增加 username 和 password,value 为java 和1234.再来发送一次请求,正常情况下 SoapUI 中应该返回一个 token,复制该串数值

之后在不能调用的 request1 中增加 token,value 为刚才复制的 token值,将style 放在 HEADER,再来调用,显示返回值为 Hello Spring Cloud 2,再来调一次,结果变为3.

当携带一个有效的令牌值时,当登陆成功后,有个生成的有效令牌在默认两个小时内

以上通过令牌方式成功的实现了一个令牌客户端的登录、令牌的校验,并且使用的是 pre 类型过滤器在请求处理之前就开始拦截,进行身份校验。

思考:如何保护令牌?增加的IP地址其实不够安全,还有没有其他方式保护令牌?

相关文章
|
5月前
|
运维 负载均衡 微服务
|
5月前
|
数据可视化 Java BI
将 Spring 微服务与 BI 工具集成:最佳实践
本文探讨了 Spring 微服务与商业智能(BI)工具集成的潜力与实践。随着微服务架构和数据分析需求的增长,Spring Boot 和 Spring Cloud 提供了构建可扩展、弹性服务的框架,而 BI 工具则增强了数据可视化与实时分析能力。文章介绍了 Spring 微服务的核心概念、BI 工具在企业中的作用,并深入分析了两者集成带来的优势,如实时数据处理、个性化报告、数据聚合与安全保障。同时,文中还总结了集成过程中的最佳实践,包括事件驱动架构、集中配置管理、数据安全控制、模块化设计与持续优化策略,旨在帮助企业构建高效、智能的数据驱动系统。
314 1
将 Spring 微服务与 BI 工具集成:最佳实践
|
5月前
|
存储 安全 Java
管理 Spring 微服务中的分布式会话
在微服务架构中,管理分布式会话是确保用户体验一致性和系统可扩展性的关键挑战。本文探讨了在 Spring 框架下实现分布式会话管理的多种方法,包括集中式会话存储和客户端会话存储(如 Cookie),并分析了它们的优缺点。同时,文章还涵盖了与分布式会话相关的安全考虑,如数据加密、令牌验证、安全 Cookie 政策以及服务间身份验证。此外,文中强调了分布式会话在提升系统可扩展性、增强可用性、实现数据一致性及优化资源利用方面的显著优势。通过合理选择会话管理策略,结合 Spring 提供的强大工具,开发人员可以在保证系统鲁棒性的同时,提供无缝的用户体验。
118 0
|
5月前
|
消息中间件 Java 数据库
Spring 微服务中的数据一致性:最终一致性与强一致性
本文探讨了在Spring微服务中实现数据一致性的策略,重点分析了最终一致性和强一致性的定义、优缺点及适用场景。结合Spring Boot与Spring Cloud框架,介绍了如何根据业务需求选择合适的一致性模型,并提供了实现建议,帮助开发者在分布式系统中确保数据的可靠性与同步性。
381 0
|
4月前
|
监控 Cloud Native Java
Spring Boot 3.x 微服务架构实战指南
🌟蒋星熠Jaxonic,技术宇宙中的星际旅人。深耕Spring Boot 3.x与微服务架构,探索云原生、性能优化与高可用系统设计。以代码为笔,在二进制星河中谱写极客诗篇。关注我,共赴技术星辰大海!(238字)
Spring Boot 3.x 微服务架构实战指南
|
4月前
|
负载均衡 Java API
《深入理解Spring》Spring Cloud 构建分布式系统的微服务全家桶
Spring Cloud为微服务架构提供一站式解决方案,涵盖服务注册、配置管理、负载均衡、熔断限流等核心功能,助力开发者构建高可用、易扩展的分布式系统,并持续向云原生演进。
|
5月前
|
消息中间件 Java Kafka
消息队列比较:Spring 微服务中的 Kafka 与 RabbitMQ
本文深入解析了 Kafka 和 RabbitMQ 两大主流消息队列在 Spring 微服务中的应用与对比。内容涵盖消息队列的基本原理、Kafka 与 RabbitMQ 的核心概念、各自优势及典型用例,并结合 Spring 生态的集成方式,帮助开发者根据实际需求选择合适的消息中间件,提升系统解耦、可扩展性与可靠性。
394 1
消息队列比较:Spring 微服务中的 Kafka 与 RabbitMQ
|
5月前
|
监控 安全 Java
Spring Cloud 微服务治理技术详解与实践指南
本文档全面介绍 Spring Cloud 微服务治理框架的核心组件、架构设计和实践应用。作为 Spring 生态系统中构建分布式系统的标准工具箱,Spring Cloud 提供了一套完整的微服务解决方案,涵盖服务发现、配置管理、负载均衡、熔断器等关键功能。本文将深入探讨其核心组件的工作原理、集成方式以及在实际项目中的最佳实践,帮助开发者构建高可用、可扩展的分布式系统。
359 1
|
设计模式 Java API
微服务架构演变与架构设计深度解析
【11月更文挑战第14天】在当今的IT行业中,微服务架构已经成为构建大型、复杂系统的重要范式。本文将从微服务架构的背景、业务场景、功能点、底层原理、实战、设计模式等多个方面进行深度解析,并结合京东电商的案例,探讨微服务架构在实际应用中的实施与效果。
763 6
|
设计模式 Java API
微服务架构演变与架构设计深度解析
【11月更文挑战第14天】在当今的IT行业中,微服务架构已经成为构建大型、复杂系统的重要范式。本文将从微服务架构的背景、业务场景、功能点、底层原理、实战、设计模式等多个方面进行深度解析,并结合京东电商的案例,探讨微服务架构在实际应用中的实施与效果。
381 1