Oauth2协议那些事
1. 背景
首先,设想一种情境:你平常会使用一款照片存储App
(以下照片服务
指代),用来将自己喜欢的照片存放在上面以备随时查看。假如有一天,你想要打印其中的某张照片而且你找到了一款打印照片App
(以下打印服务
指代)。此时你应该怎么将照片给到打印App呢?其实这就涉及到了授权的问题,你必须让照片服务
授权打印服务
访问指定的照片。
也许,最直接的方式就是把用户和密码给到打印服务
,这样的话打印服务
就可以代替你直接去登录照片服务
拿到任意的照片。但是这种方式很明显有极大的安全风险,因为你不能保证打印服务
不会访问你的其他照片并且去做坏事。因此在这种背景下,OAuth2协议应运而生。本文就围绕Oauth2为主题,解析它的具体定义以及各种模式,更重要的是不同模式的使用场景。
2. Oauth2的相关概念
在具体讲解Oauth2的定义之前,有几个概念有必要先了解一下:
- 资源服务器(Resource Server): 存放受保护资源的服务器,
照片存储App
在上面的情境中就可以看做是资源服务器 - 资源拥有者(Resource Owner):**:通常就是指对资源有拥有权的用户
- 客户端(Client): 想要访问受保护资源的对象,上面
打印照片App
就是一种客户端(单页应用、无线应用等也属于客户端) - 授权服务器(Authorization Server):给客户端颁发授权凭证的服务器,通常是给客户端授权码、令牌等凭证
3. Oauth2的授权模式
本节具体讲解Oauth2四种不同的授权模式,分别是:授权码模式
、隐含模式
、密码模式
、客户端凭证模式
,以及它们不同的使用场景。
3.1 授权码模式(Authorization Code)
- 使用场景:
授权码模式
是Oauth2协议里最安全的一种模式(微信、微博第三方登录都是基于该模式),如果上面照片服务
和打印服务
隶属于不同公司,并且打印服务
有自己的服务器。那么在这种情景下,必须要用授权码模式
保证资源的安全,它的主要流程是:
- 客户端需要先向授权服务器请求授权码
code
,请求的格式如下:
http://localhost:8080/oauth/authorize?
client_id=testClient&redirect_uri=http://localhost:8080/callback&response_type=code&scope=read_userInfo&state=x1f2xs
- client_id:客户端凭证id,一般在授权服务器提前注册获取
- redirect_uri: 回调地址,用来回调授权码给客户端服务器
- response_type: 用来告诉授权服务器响应授权码
- scope: 需要申请访问的资源范围
- state: 随机数,用来防止csrf攻击
- 客户端拿到授权码之后,去向授权服务器请求以获取到访问令牌
token
,请求格式如下:
curl -X POST --user testClient:testSecret http://localhost:8080/oauth/token
-H 'content-type:application/x-www-form-urlencoded'
-d "code=QvjUaf&grant_type=authorization_code&redirect_uri=http://localhost:8080/callback&scope=read_userInfo"
- testClient:testSecret:表名客户端身份,客户端id和客户端秘钥
- code: 授权码
- grant_type=authorization_code: 表名授权方式是授权码模式
- redirect_uri:回调地址,一般后端服务器会去访问资源然后定位到首页或者用户页
- scope:请求资源范围
- 拿到
token
后,客户端就可以请求指定的api进行资源访问,请求格式如下:
curl -X GET http://localhost:8080/api/xxx -H 'Authorization:Bearer LIYcLu400YNX5CzJpZ39XG7J9kw'
授权码模式主要涉及到
code
和token
的获取,只有获取到token后才有权限访问资源。code
是通过前端的方式传递的,但是就算code
被截获,由于token是在服务器中完成请求的,一般clientSecret
是不会泄露的,并且获取token还需state
验证(state
会和会话进行绑定),因此token泄露的风险极小,所以推荐使用这种模式来颁发token。
3.2 隐含模式(implicit)
- 使用场景:由于并不是所有的客户端都有服务器支持,假如
打印服务
是个spa应用
,那么授权码模式
很显然并不适用,因此Oauth2还提供了隐含模式
来处理这种情况。它的主要流程如下:
- 客户端向授权服务器直接请求获取
token
,请求格式如下:
http://localhost:8080/oauth/authorize
?client_id=testClient&redirect_uri=http://localhost:8080/callback&response_type=token&scope=read_userInfo
- client_id:客户端凭证id,一般在授权服务器提前注册获取
- redirect_uri: 回调地址,用来将token回调给客户端
- response_type: 用来告诉授权服务器响应token
- scope: 需要申请访问的资源范围
需要注意的是这种模式并不是一种十分安全的模式,因为token有被泄漏的风险。因此除非是像上述这种必要的场景,一般不适用这种模式,并且在这种模式下token的失效时间需要尽可能的短。
- 拿到
token
后请求资源服务器
curl -X GET http://localhost:8080/api/xxx -H 'Authorization:Bearer LIYcLu400YNX5CzJpZ39XG7J9kw'
3.3 密码模式(password)
- 使用场景:如果
照片服务和
打印服务同属一个公司,那么可能不需要很严格的安全防范。因此Oauth2还提供了
密码模式来颁发
token`,主要流程如下:
- 客户端直接向授权服务器请求获取
token
接口,请求格式如下:
curl -X POST --user testClient:testSecret http://localhost:8080/oauth/token
-H 'content-type:application/x-www-form-urlencoded'
-d 'grant_type=password&username=joe&password=123&scope=read_userInfo'
- testClient:testSecret:表名客户端身份,客户端id和客户端秘钥
- grant_type=password: 表名授权方式是密码模式
- username=joe&password=123:将密码和用户名传递给授权码服务器
- scope:请求资源范围
这种模式严格来说是很不安全的,因为你把用户名和密码给了客户端,然后代替你去登录网站。默认也不推荐使用这种模式,除非是特别信任的系统或者是同一组织的产品。
- 拿到
token
后请求资源服务器
curl -X GET http://localhost:8080/api/user/info -H 'Authorization:Bearer LIYcLu400YNX5CzJpZ39XG7J9kw'
3.4 客户端凭证模式(Client Credentials)
- 使用场景:单纯机器和机器之间的交互,和用户并没有交互关系。那么客户端可能只需要向授权服务器注册好凭证保存下来就可以进行认证。针对这种情况,Oauth2通过
客户端凭证
的方式来颁发token
,主要流程如下:
- 获取
token
curl -X POST --user testClient:testSecret http://localhost:8080/oauth/token
-H 'content-type:application/x-www-form-urlencoded'
-d 'grant_type=client_credentials&scope=read_userInfo'
- testClient:testSecret:表名客户端凭证,客户端id和客户端秘钥
- grant_type=client_credentials: 表名授权方式是客户端凭证模式
- scope:请求资源范围
这种方式更加地简单,只需要向授权服务器申请过凭证,就可以访问资源,一般用于纯及机器之间的交互。
- 拿到
token
后请求资源服务器
curl -X GET http://localhost:8080/api/user/info -H 'Authorization:Bearer LIYcLu400YNX5CzJpZ39XG7J9kw'
4. 总结
至此,关于oauth2协议的四种模式已经讲解完了,并且针对它们不同的使用场景也做了阐述。Oauth2协议在微服务系统盛行的今天有着很重要的作用,往往会在网关层担当权限控制的角色。并且Oauth2只是定义了协议,并不是具体的实现,像Spring Security Oauth2
、Google OAuth Java Client
等都对它有比较好的支持,具体的使用可以借助这些框架来展开。
5. 参考资料
- https://oauth.net/code/java/
- Oauth2 in action
- https://www.ruanyifeng.com/blog/2014/05/oauth_2_0.html
Oauth2协议那些事的更多相关文章
- 一文带你了解 OAuth2 协议与 Spring Security OAuth2 集成!
OAuth 2.0 允许第三方应用程序访问受限的HTTP资源的授权协议,像平常大家使用Github.Google账号来登陆其他系统时使用的就是 OAuth 2.0 授权框架,下图就是使用Github账 ...
- Spring Security如何优雅的增加OAuth2协议授权模式
一.什么是OAuth2协议? OAuth 2.0 是一个关于授权的开放的网络协议,是目前最流行的授权机制. 数据的所有者告诉系统,同意授权第三方应用进入系统,获取这些数据.系统从而产生一个短期的进入令 ...
- (转)TCP协议那些事
(上) TCP是一个巨复杂的协议,因为他要解决很多问题,而这些问题又带出了很多子问题和阴暗面.所以学习TCP本身是个比较痛苦的过程,但对于学习的过程却能让人有很多收获.关于TCP这个协议的细节,我还是 ...
- Spring cloud微服务安全实战-4-4 OAuth2协议与微服务安全
Oauth2 解决了cookie和session的问题 搭建认证服务器 把依赖都复制进来 因为搭建的是Oauth的服务器,所以还需要导入oauth2 开始写代码 首先创建启动类 增加配置文件 端口设置 ...
- 阶段5 3.微服务项目【学成在线】_day16 Spring Security Oauth2_03-用户认证技术方案-Oauth2协议
2.2 Oauth2认证 2.2.1 Oauth2认证流程 第三方认证技术方案最主要是解决认证协议的通用标准 问题,因为要实现 跨系统认证,各系统之间要遵循一定的 接口协议. OAUTH协议为用户资源 ...
- IP协议那些事
IP协议作为通信子网的最高层.提供无连接的数据报传输机制. IP协议的作用 寻址和路由 传递服务:提供不可靠,无连接的服务. 为什么说IP协议不可靠.无连接 不可靠:是指不能保证IP数据包能成成功到达 ...
- CAS集成oauth2协议的支持
参考https://blog.csdn.net/qq_34021712/article/details/82290876, 在springboot体系类,可以采用spring security oau ...
- TCP协议那些事
tcp三次握手 tcp四次挥手 tcp十种状态 tcp的2MSL问题 说明 2MSL即两倍的MSL,TCP的TIME_WAI ...
- SAML和OAuth2这两种SSO协议的区别
目录 简介 SAML SAML的缺点 OAuth2 OAuth2的缺点 两者的对比 CAS简介 简介 SSO是单点登录的简称,常用的SSO的协议有两种,分别是SAML和OAuth2.本文将会介绍两种协 ...
随机推荐
- MDN & JavaScript 文档翻译状态
MDN & JavaScript 文档翻译状态 https://developer.mozilla.org/zh-CN/docs/MDN/Doc_status/JavaScript refs ...
- 5G & 音频,视频
5G & 音频,视频 直播,webtrtc 音频,视频 基础知识 基本概念.播放流程.封装格式.编解码.传输协议 音视频播放流程 主要流程:采集 -> 前处理 -> 编码 -> ...
- SameSite & Cookies
SameSite & Cookies SameSite=None && Secure (HTTPS) https://developer.mozilla.org/en-US/d ...
- NGK是公链吗?NGK为何会这么火?
NGK号称区块链3.0的经典代表之作,公链底层技术开源发布,支撑百万级应用场景,集合了其他公链的优点,不仅拥有超高的TPS,军业级DPOSS共识机制,还有极高的网络确认速度和转账速度.更重要的是无需矿 ...
- django学习-24.创建时间和更新时间的添加
目录结构 1.前言 2.入参auto_now和入参auto_now_add 2.1.入参auto_now的相关知识点 2.2.入参auto_now_add的相关知识点 3.完整的操作流程 3.1.第一 ...
- 数据归一化 scikit-learn中的Scaler
1 import numpy as np 2 from sklearn import datasets 3 4 # 获取数据 5 iris = datasets.load_iris() 6 X = i ...
- MVVM中的vm双向监听和mvc的缺点
`MVVM`模型: - 即Model,模型,包括数据和一些基本操作 - 即View,视图,页面渲染结果- 即View-Model,模型与视图间的双向操作(无需开发人员干涉) `MVVM`中的`VM`要 ...
- Java Socket编程基础及深入讲解
原文链接:https://www.cnblogs.com/yiwangzhibujian/p/7107785.html 原文写的特别好,非常详细,但是禁止转载,那我就不再复制粘贴了! socket实现 ...
- CentOS7安装ZooKeeper3.4.14
1:下载安装包 wget https://downloads.apache.org/zookeeper/zookeeper-3.4.14/zookeeper-3.4.14.tar.gz 点击进入官网下 ...
- 基于docker创建Cassandra集群
一.概述 简介 Cassandra是一个开源分布式NoSQL数据库系统. 它最初由Facebook开发,用于储存收件箱等简单格式数据,集GoogleBigTable的数据模型与Amazon Dynam ...