找回密码
 加入怎通
查看: 151|回复: 0

虾皮二面:什么是 OAuth2 ?使用场景有哪些?(虾皮三面算法)

[复制链接]
我来看看 发表于 2023-03-07 07:20:19 | 显示全部楼层 |阅读模式
) A. M) M5 {; b% F: J. ^# z

OAuth是一个关于授权(authorization)的开放网络标准,用来授权第三方应用获取用户数据,是目前最流行的授权机制,它当前的版本是 2.0应用场景假如你正在“网站 A”上冲浪,看到一篇帖子表示非常喜欢,当你情不自禁的想要点赞时,它会提示你进行登录操作。

/ |6 u) |5 O( O: q {0 f

打开登录页面你会发现,除了最简单的账户密码登录外,还为我们提供了微博、微信、QQ 等快捷登录方式。假设选择了快捷登录,它会提示我们扫码或者输入账号密码进行登录。

2 Y; N' g+ {' R6 [7 C; C1 L, ^* `

登录成功之后便会将 QQ/微信的昵称和头像等信息回填到“网站 A”中,此时你就可以进行点赞操作了名词定义在详细讲解oauth2之前,我们先来了解一下它里边用到的名词定义吧:Client :客户端,它本身不会存储用户快捷登录的账号和密码,只是通过资源拥有者的授权去请求资源服务器的资源,即例子中的网站 A;。

5 ?2 T- a _$ S

Resource Owner :资源拥有者,通常是用户,即例子中拥有 QQ/微信账号的用户;Authorization Server :认证服务器,可以提供身份认证和用户授权的服务器,即给客户端颁发token

; y, Y- A% {& o$ b2 k" E. w# U

和校验token;Resource Server :资源服务器,存储用户资源的服务器,即例子中的 QQ/微信存储的用户信息;认证流程

! y: E, a6 i% ?8 x& K- Z9 Z

如图是oauth2官网的认证流程图,我们来分析一下:A 客户端向资源拥有者发送授权申请;B 资源拥有者同意客户端的授权,返回授权码;C 客户端使用授权码向认证服务器申请令牌token;D 认证服务器对客户端进行身份校验,认证通过后发放令牌;

N. {% ]! m- p; P

E 客户端拿着认证服务器颁发的令牌去资源服务器请求资源;F 资源服务器校验令牌的有效性,返回给客户端资源信息;为了大家更好的理解,我特地画了一张图:

* s& \9 Z5 [% l) p% O+ w; N

到这儿,相信大家对理论知识已经掌握的差不多了,接下来我们就进入实战训练吧实战在正式开始搭建项目之前我们先来做一些准备工作:要想使用oauth2的服务,我们得先创建几张表数据库oauth2相关的建表语句可以参考官方初始化 sql,也可以查看项目中的。

5 W& B$ [: [! G% _6 P, g

init.sql文件,回复“oauth2”获取源码。

/ N/ w0 e( _. @

至于表结构,大家可以先大体了解下,其中字段的含义,在init.sql文件已经做了说明oauth_client_details:存储客户端的配置信息,操作该表的类主要是JdbcClientDetailsService.java。

0 q0 i+ j1 z5 X6 B6 ^6 a

;oauth_access_token:存储生成的令牌信息,操作该表的类主要是JdbcTokenStore.java;oauth_client_token:在客户端系统中存储从服务端获取的令牌数据,操作该表的类主要是

4 H! _3 L% W% [( Y

JdbcClientDetailsService.java;oauth_code:存储授权码信息与认证信息,即只有grant_type为authorization_code时,该表才会有数据,操作该表的类主要是

" G5 i* L( L* B$ p9 i

JdbcAuthorizationCodeServices.java;oauth_approvals:存储用户的授权信息;oauth_refresh_token:存储刷新令牌的refresh_token

- t, M. I. a3 N" Z1 G6 T+ W" x

,如果客户端的grant_type不支持refresh_token,那么不会用到这张表,操作该表的类主要是JdbcTokenStore;在oauth_client_details表中添加一条数据client_id:cheetah_one //客户端名称,必须唯一 " O0 m: b: V# W8 q0 ^3 K& ^ resource_ids:product_api //客户端所能访问的资源id集合,多个资源时用逗号(,)分隔 + B8 G( m# y8 E @) v9 Q client_secret2a$1

2 G2 }8 N; G- x" h L

0$h/TmLPvXozJJHXDyJEN22ensJgaciomfpOc9js9OonwWIdAnRQeoi //客户端的访问密码 # ~, ?- h6 Y$ h& p scope:read,write //客户端申请的权限范围,可选值包括

. Q+ i( W. F Y2 l

read,write,trust若有多个权限范围用逗号(,)分隔8 m/ i1 f# f6 e$ O0 }6 s authorized_grant_types:client_credentials,implicit,authorization_code,refresh_token,password //指定客户端支持的grant_type,可选值包括authorization_code,password,refresh_token,implicit,client_credentials, 若支持多个grant_type用逗号(,)分隔 " f/ l- }7 j7 \) B0 ~8 P web_server_redirect_uri:http:。

& A" u( p" c8 P, a

//www.baidu.com //客户端的重定向URI,可为空, 当grant_type为authorization_code或implicit时, 在Oauth的流程中会使用并检查与注册时填写的redirect_uri是否一致! u5 X# y4 L: w* ?0 Z access_token_validity:

/ P6 g: |. B5 c. n. ~

43200 //设定客户端的access_token的有效时间值(单位:秒),可选, 若不设定值则使用默认的有效时间值(60 * 60 * 12, 12小时)8 {' e: O% G: [ autoapprove:false //设置用户是否自动Approval操作, 默认值为

2 ?& m# K) c. t1 ]" s' d

false, 可选值包括 true,false, read,write数据库中对密码进行了加密处理,大家可以在此路径下自行生成

# ]# q! }4 F7 h/ n. E

用户角色相关的表也在init.sql文件中,表结构非常简单,大家自行查阅。我的初始化数据为

( q2 Z q0 I: ]2 K- @ \: r" C2 [7 h' C

图片依赖引入org.springframework.bootspring-boot-starter-web

o) A$ M- E/ V% S; t( \

>org.springframework.cloudspring-cloud-starter-security

1 D% n1 m& N9 h* r

org.springframework.cloudspring-cloud-starter-oauth2

) ]' C _- o8 j1 `! J7 B {8 x

org.springframework.securityspring-security-jwt

2 ]0 W, ] R6 s' m7 c. h5 G

至于其它依赖,大家可以根据需要自行引入,不再赘述,回复“oauth2”获取源码资源服务配置文件对服务端口、应用名称、数据库、mybatis和日志进行了配置。

% j0 |" H! x! c: ^, i& \/ M

写了一个简单的控制层代码,用来模拟资源访问

' @$ }$ ]8 h3 b! D

接着创建配置类继承ResourceServerConfigurerAdapter并增加@EnableResourceServer注解开启资源服务,重写两个configure方法

' P, g$ d: Y' j

当然我们也可以配置忽略校验的url,在上边的public void configure(HttpSecurity http) throws Exception中进行配置

" q+ K( Z$ h& U2 K9 n4 ~

因为我们是需要进行校验的,所以我把对应的代码给注释掉了,大家可以回复“oauth2”下载源码自行查看然后将实现了UserDetails的SysUser和实现了GrantedAuthority的SysRole。

1 j7 o, G2 c. r3 [8 h

放到项目中,当请求发过来时,oauth2会帮我们自行校验认证服务配置文件对服务端口、应用名称、数据库、mybatis和日志进行了配置Security 配置还是和之前Security+JWT 组合拳的配置大同小异,不了解的可以先看下该文。

/ G2 I8 u( {5 ?4 B3 z/ ^- S

① 将继承了UserDetailsService的ISysUserService的实现类SysUserServiceImpl重写loadUserByUsername方法

* _, I$ O# B0 Q4 C- M- Q

② 继承WebSecurityConfigurerAdapter类,增加@EnableWebSecurity注解并重写方法

8 l8 g% g, i" K

AuthorizationServer 配置① 继承AuthorizationServerConfigurerAdapter类,增加@EnableAuthorizationServer注解开启认证服务② 依赖注入,注入 7 个实例

/ }% ~9 p2 Q/ c( n

Bean对象

3 g( M8 @$ p# Z3 \9 R; A

③ 重写方法进行配置

, b% i k% t' d2 {9 G9 o

其它关于用户表和权限表的代码可参考源码,回复“oauth2”获取源码模式授权码模式我们前边所讲的内容都是基于授权码模式,授权码模式被称为最安全的一种模式,它获取令牌的操作是在两个服务端进行的,极大的减小了令牌泄漏的风险。

4 G6 T" O i' e3 P* E' k- ^

启动两个服务,当我们再次请求127.0.0.1:9002/product/findAll接口时会提示以下错误{ 7 s: k" [7 m% f9 p. N' x) u9 a7 X "error": "unauthorized", + C# |" ]. P' \) h9 B1 l& I "error_description"

& u) U& \8 ^ y: |9 w; U5 r

: "Full authentication is required to access this resource" * n, f0 g' l. {* y } * d+ D9 }7 W& T* ` n' s ① 调用接口获取授权码发送127.0.0.1:9001/oauth/authorize?response_type=code&client_id=cheetah_one

( A, m0 @% e i; T$ S

请求,前边的路径是固定形式的,response_type=code表示获取授权码,client_id=cheetah_one表示客户端的名称是我们数据库配置的数据。

7 c3 i/ }9 x0 S7 q) I. a

该页面是oauth2的默认页面,输入用户的账户密码点击登录会提示我们进行授权,这是数据库oauth_client_details表我们设置autoapprove为false起到的效果。

# S% m: M7 J! O% S

选择Approve点击Authorize按钮,会发现我们设置的回调地址(oauth_client_details表中的web_server_redirect_uri)后边拼接了code值,该值就是授权码。

" R: d, }$ }: v' W% U

查看数据库发现oauth_approvals和oauth_code表已经存入数据了。拿着授权码去获取token

6 h/ m. Q/ L" I6 O, [: ^3 K" N

获取到token之后oauth_access_token和oauth_refresh_token表中会存入数据以用于后边的认证而oauth_code表中的数据被清除了,这是因为code值是直接暴漏在网页链接上的,。

( M- Q' q( M3 D+ c+ z1 \

oauth2为了防止他人拿到code非法请求而特意设置为仅用一次。拿着获取到的token去请求资源服务的接口,此时有两种请求方式

3 M# d1 K( C; j0 U( H

接下来我们再来看一下oauth2的其它模式。简化模式所谓简化模式是针对授权码模式进行的简化,它将授权码模式中获取授权码的步骤省略了,直接去请求获取token。

# L% b0 W, L7 m2 o

流程:发送请求127.0.0.1:9001/oauth/authorize?response_type=token&client_id=cheetah_one跳转到登录页进行登录,response_type=token

; `# q2 V8 w; F9 r4 W$ Y: G1 E

表示获取token。输入账号密码登录之后会直接在浏览器返回token,我们就可以像授权码方式一样携带token去请求资源了。

# C+ w! ~! \7 N" W3 M

图片该模式的弊端就是token直接暴漏在浏览器中,非常不安全,不建议使用。密码模式密码模式下,用户需要将账户和密码提供给客户端向认证服务器申请令牌,所以该种模式需要用户高度信任客户端。

2 n& }+ w Z1 P" g5 U- t

流程:请求如下

" A x; M, i9 Y0 Q& \4 _

获取成功之后可以去访问资源了客户端模式客户端模式已经不太属于oauth2的范畴了,用户直接在客户端进行注册,然后客户端去认证服务器获取令牌时不需要携带用户信息,完全脱离了用户,也就不存在授权问题了

0 ?8 E0 b) q: i- c$ \. B- j

发送请求如下

) M! n5 @+ l, h9 k

获取成功之后可以去访问资源了。刷新 token

8 o( O; V1 C& b* `3 F

权限校验除了我们在数据库中为客户端配置资源服务外,我们还可以动态的给用户分配接口的权限① 开启Security内置的动态配置在开启资源服务时给ResourceServerConfig类增加注解@EnableGlobalMethodSecurity(securedEnabled = true,prePostEnabled = true)。

, ?' {$ Q5 {2 l- J/ z. z" T+ j

② 给接口增加权限

; z! F" R( Y' t5 ?* w

③ 在用户登录时设置用户权限

1 ~! a. q* h, y& d

然后测试会发现可以正常访问采坑包名问题当我在创建项目的时候,给product和server两个模块设置了不同的包名,导致发送请求获取资源时报错经过分析得知,在登录账号时会将用户的信息存储到oauth_access_token。

X7 ^" r* C0 B* g

表的authentication中,在进行token校验时会根据token_id取出该字段进行反序列化,如果此时发现包名不一致便会导致解析token失败,因此请求资源失败解决思路两个项目的包名改为一致;。

- t7 d% X1 T ^

可以将用户和权限的实体抽成单独的模块,供其它模块引用;loadUserByUsername方法中使用的用户实体类不需要继承UserDetailsService类,每次返回时用user类包装一下即可;数据库问题

. p) F6 y* _0 o& I" l

当我在进行权限校验测试时,在设置权限时发现少打了一个单词,导致请求一直出错修改完成之后继续请求,仍提示权限不足于是我将数据库中oauth_refresh_token和oauth_access_token。

8 G" m ]# P) r& V+ c7 V2 `

的数据清除,重新开始测试就可以了个人认为是生成token时发现数据库中token存在,故不刷新token,但进行校验时却用带有权限标识的token前去校验导致失败至于其它的小坑在这不再赘述,如果遇到问题,建议按照流程对比我的源码仔细检查,回复“oauth2”获取源码。

z+ V l& `: K. } t) f9 ^ M 7 x8 h% U0 i. t" W" w6 C |1 B; S( F- E& [) ~' b3 _9 J: _ 4 }; S- M5 B1 H- E9 ` 3 O; C! v8 Y3 N; B: z+ Q$ v

暂时无法加载帖子列表

回复

使用道具 举报

    您需要登录后才可以回帖 登录 | 加入怎通

    本版积分规则

    QQ|手机版|小黑屋|网站地图|真牛社区 ( 苏ICP备2023040716号-2 )

    GMT+8, 2026-10-1 18:55 , Processed in 0.103398 second(s), 51 queries , Gzip On.

    免责声明:本站信息来自互联网,本站不对其内容真实性负责,如有侵权等情况请联系420897364#qq.com(把#换成@)删除。

    Powered by Discuz! X3.5

    快速回复 返回顶部 返回列表