RELATEED CONSULTING
相关咨询
选择下列产品马上在线沟通
服务时间:8:30-17:00
你可能遇到了下面的问题
关闭右侧工具栏

新闻中心

这里有您想知道的互联网营销解决方案
单点登录(SSO),一看就会,一做就错!

图片来自 Pexels

十多年成都创新互联公司网站建设,由一走到现在,当中离不开团队顽强的创业精神,离不开伴随我们同行的客户与专业的合作伙伴,创力信息一直秉承以“见一个客户,了解一个行业,交一个朋友”的方式为经营理念,提出“让每一个客户成为我们的终身客户”为目标,以为用户提供精细化服务,全面满足用户需求为宗旨,诚信经营,更大限度为用户创造价值。期待迈向下一个更好的十多年。

网上关于实现 SSO 的文章一大堆,但是当你真的照着写的时候就会发现根本不是那么回事儿,简直让人抓狂,尤其是对于我这样的菜鸟。

几经曲折,终于搞定了,决定记录下来,以便后续查看。先来看一下效果:

准备

①单点登录

最常见的例子是,我们打开淘宝 APP,首页就会有天猫、聚划算等服务的链接,当你点击以后就直接跳过去了,并没有让你再登录一次。

下面这个图是我在网上找的,我觉得画得比较明白:

可惜有点儿不清晰,于是我又画了个简版的:

重要的是理解:

  • SSO 服务端和 SSO 客户端直接是通过授权以后发放 Token 的形式来访问受保护的资源。
  • 相对于浏览器来说,业务系统是服务端,相对于 SSO 服务端来说,业务系统是客户端。
  • 浏览器和业务系统之间通过会话正常访问。
  • 不是每次浏览器请求都要去 SSO 服务端去验证,只要浏览器和它所访问的服务端的会话有效它就可以正常访问。

利用 OAuth2 实现单点登录

接下来,只讲跟本例相关的一些配置,不讲原理,不讲为什么。

众所周知,在 OAuth2 在有授权服务器、资源服务器、客户端这样几个角色,当我们用它来实现 SSO 的时候是不需要资源服务器这个角色的,有授权服务器和客户端就够了。

授权服务器当然是用来做认证的,客户端就是各个应用系统,我们只需要登录成功后拿到用户信息以及用户所拥有的权限即可。

之前我一直认为把那些需要权限控制的资源放到资源服务器里保护起来就可以实现权限控制,其实是我想错了,权限控制还得通过 Spring Security 或者自定义拦截器来做。

①Spring Security 、OAuth2、JWT、SSO

在本例中,一定要分清楚这几个的作用:

首先,SSO 是一种思想,或者说是一种解决方案,是抽象的,我们要做的就是按照它的这种思想去实现它。

其次,OAuth2 是用来允许用户授权第三方应用访问他在另一个服务器上的资源的一种协议,它不是用来做单点登录的,但我们可以利用它来实现单点登录。

在本例实现 SSO 的过程中,受保护的资源就是用户的信息(包括,用户的基本信息,以及用户所具有的权限)。

而我们想要访问这这一资源就需要用户登录并授权,OAuth2 服务端负责令牌的发放等操作,这令牌的生成我们采用 JWT,也就是说 JWT 是用来承载用户的 Access_Token 的。

最后,Spring Security 是用于安全访问的,这里我们我们用来做访问权限控制。

认证服务器配置

Maven 依赖:

 
 
 
 
  1.  
  2.          xsi:schemaLocation="http://maven.apache.org/POM/4.0.0 http://maven.apache.org/xsd/maven-4.0.0.xsd"> 
  3.     4.0.0 
  4.      
  5.         org.springframework.boot 
  6.         spring-boot-starter-parent 
  7.         2.1.3.RELEASE 
  8.           
  9.      
  10.     com.cjs.sso 
  11.     oauth2-sso-auth-server 
  12.     0.0.1-SNAPSHOT 
  13.     oauth2-sso-auth-server 
  14.  
  15.      
  16.         1.8 
  17.      
  18.  
  19.      
  20.          
  21.             org.springframework.boot 
  22.             spring-boot-starter-data-jpa 
  23.          
  24.          
  25.             org.springframework.boot 
  26.             spring-boot-starter-data-redis 
  27.          
  28.          
  29.             org.springframework.boot 
  30.             spring-boot-starter-security 
  31.          
  32.          
  33.             org.springframework.security.oauth.boot 
  34.             spring-security-oauth2-autoconfigure 
  35.             2.1.3.RELEASE 
  36.          
  37.          
  38.             org.springframework.boot 
  39.             spring-boot-starter-thymeleaf 
  40.          
  41.          
  42.             org.springframework.boot 
  43.             spring-boot-starter-web 
  44.          
  45.          
  46.             org.springframework.session 
  47.             spring-session-data-redis 
  48.          
  49.          
  50.             mysql 
  51.             mysql-connector-java 
  52.             runtime 
  53.          
  54.          
  55.             org.projectlombok 
  56.             lombok 
  57.             true 
  58.          
  59.          
  60.             org.springframework.boot 
  61.             spring-boot-starter-test 
  62.             test 
  63.          
  64.          
  65.             org.springframework.security 
  66.             spring-security-test 
  67.             test 
  68.          
  69.  
  70.          
  71.             org.apache.commons 
  72.             commons-lang3 
  73.             3.8.1 
  74.          
  75.          
  76.             com.alibaba 
  77.             fastjson 
  78.             1.2.56 
  79.          
  80.  
  81.      
  82.  
  83.      
  84.          
  85.              
  86.                 org.springframework.boot 
  87.                 spring-boot-maven-plugin 
  88.              
  89.          
  90.      
  91.  
  92.  

这里面最重要的依赖是:spring-security-oauth2-autoconfigure。

application.yml:

 
 
 
 
  1. spring: 
  2.   datasource: 
  3.     url: jdbc:mysql://localhost:3306/permission 
  4.     username: root 
  5.     password: 123456 
  6.     driver-class-name: com.mysql.jdbc.Driver 
  7.   jpa: 
  8.     show-sql: true 
  9.   session: 
  10.     store-type: redis 
  11.   redis: 
  12.     host: 127.0.0.1 
  13.     password: 123456 
  14.     port: 6379 
  15. server: 
  16.   port: 8080 

AuthorizationServerConfig(重要):

 
 
 
 
  1. package com.cjs.sso.config; 
  2.  
  3. import org.springframework.beans.factory.annotation.Autowired; 
  4. import org.springframework.context.annotation.Bean; 
  5. import org.springframework.context.annotation.Configuration; 
  6. import org.springframework.context.annotation.Primary; 
  7. import org.springframework.security.core.token.DefaultToken; 
  8. import org.springframework.security.oauth2.config.annotation.configurers.ClientDetailsServiceConfigurer; 
  9. import org.springframework.security.oauth2.config.annotation.web.configuration.AuthorizationServerConfigurerAdapter; 
  10. import org.springframework.security.oauth2.config.annotation.web.configuration.EnableAuthorizationServer; 
  11. import org.springframework.security.oauth2.config.annotation.web.configurers.AuthorizationServerEndpointsConfigurer; 
  12. import org.springframework.security.oauth2.config.annotation.web.configurers.AuthorizationServerSecurityConfigurer; 
  13. import org.springframework.security.oauth2.provider.token.DefaultTokenServices; 
  14. import org.springframework.security.oauth2.provider.token.TokenStore; 
  15. import org.springframework.security.oauth2.provider.token.store.JwtAccessTokenConverter; 
  16. import org.springframework.security.oauth2.provider.token.store.JwtTokenStore; 
  17.  
  18. import javax.sql.DataSource; 
  19.  
  20. /** 
  21.  * @author ChengJianSheng 
  22.  * @date 2019-02-11 
  23.  */ 
  24. @Configuration 
  25. @EnableAuthorizationServer 
  26. public class AuthorizationServerConfig extends AuthorizationServerConfigurerAdapter { 
  27.  
  28.     @Autowired 
  29.     private DataSource dataSource; 
  30.  
  31.     @Override 
  32.     public void configure(AuthorizationServerSecurityConfigurer security) throws Exception { 
  33.         security.allowFormAuthenticationForClients(); 
  34.         security.tokenKeyAccess("isAuthenticated()"); 
  35.     } 
  36.  
  37.     @Override 
  38.     public void configure(ClientDetailsServiceConfigurer clients) throws Exception { 
  39.         clients.jdbc(dataSource); 
  40.     } 
  41.  
  42.     @Override 
  43.     public void configure(AuthorizationServerEndpointsConfigurer endpoints) throws Exception { 
  44.         endpoints.accessTokenConverter(jwtAccessTokenConverter()); 
  45.         endpoints.tokenStore(jwtTokenStore()); 
  46. //        endpoints.tokenServices(defaultTokenServices()); 
  47.     } 
  48.  
  49.     /*@Primary 
  50.     @Bean 
  51.     public DefaultTokenServices defaultTokenServices() { 
  52.         DefaultTokenServices defaultTokenServices = new DefaultTokenServices(); 
  53.         defaultTokenServices.setTokenStore(jwtTokenStore()); 
  54.         defaultTokenServices.setSupportRefreshToken(true); 
  55.         return defaultTokenServices; 
  56.     }*/ 
  57.  
  58.     @Bean 
  59.     public JwtTokenStore jwtTokenStore() { 
  60.         return new JwtTokenStore(jwtAccessTokenConverter()); 
  61.     } 
  62.  
  63.     @Bean 
  64.     public JwtAccessTokenConverter jwtAccessTokenConverter() { 
  65.         JwtAccessTokenConverter jwtAccessTokenConverter = new JwtAccessTokenConverter(); 
  66.         jwtAccessTokenConverter.setSigningKey("cjs");   //  Sets the JWT signing key 
  67.         return jwtAccessTokenConverter; 
  68.     } 
  69.  

说明:

  • 别忘了 @EnableAuthorizationServer。
  • Token 存储采用的是 JWT。
  • 客户端以及登录用户这些配置存储在数据库,为了减少数据库的查询次数,可以从数据库读出来以后再放到内存中。

WebSecurityConfig(重要):

 
 
 
 
  1. package com.cjs.sso.config; 
  2.  
  3. import com.cjs.sso.service.MyUserDetailsService; 
  4. import org.springframework.beans.factory.annotation.Autowired; 
  5. import org.springframework.context.annotation.Bean; 
  6. import org.springframework.context.annotation.Configuration; 
  7. import org.springframework.security.config.annotation.authentication.builders.AuthenticationManagerBuilder; 
  8. import org.springframework.security.config.annotation.web.builders.HttpSecurity; 
  9. import org.springframework.security.config.annotation.web.builders.WebSecurity; 
  10. import org.springframework.security.config.annotation.web.configuration.EnableWebSecurity; 
  11. import org.springframework.security.config.annotation.web.configuration.WebSecurityConfigurerAdapter; 
  12. import org.springframework.security.crypto.bcrypt.BCryptPasswordEncoder; 
  13. import org.springframework.security.crypto.password.PasswordEncoder; 
  14.  
  15. /** 
  16.  * @author ChengJianSheng 
  17.  * @date 2019-02-11 
  18.  */ 
  19. @Configuration 
  20. @EnableWebSecurity 
  21. public class WebSecurityConfig extends WebSecurityConfigurerAdapter { 
  22.  
  23.     @Autowired 
  24.     private MyUserDetailsService userDetailsService; 
  25.  
  26.     @Override 
  27.     protected void configure(AuthenticationManagerBuilder auth) throws Exception { 
  28.         auth.userDetailsService(userDetailsService).passwordEncoder(passwordEncoder()); 
  29.     } 
  30.  
  31.     @Override 
  32.     public void configure(WebSecurity web) throws Exception { 
  33.         web.ignoring().antMatchers("/assets/**", "/css/**", "/images/**"); 
  34.     } 
  35.  
  36.     @Override 
  37.     protected void configure(HttpSecurity http) throws Exception { 
  38.         http.formLogin() 
  39.                 .loginPage("/login") 
  40.                 .and() 
  41.                 .authorizeRequests() 
  42.                 .antMatchers("/login").permitAll() 
  43.                 .anyRequest() 
  44.                 .authenticated() 
  45.                 .and().csrf().disable().cors(); 
  46.     } 
  47.  
  48.     @Bean 
  49.     public PasswordEncoder passwordEncoder() { 
  50.         return new BCryptPasswordEncoder(); 
  51.     } 
  52.  

自定义登录页面(一般来讲都是要自定义的):

 
 
 
 
  1. package com.cjs.sso.controller; 
  2.  
  3. import org.springframework.stereotype.Controller; 
  4. import org.springframework.web.bind.annotation.GetMapping; 
  5.  
  6. /** 
  7.  * @author ChengJianSheng 
  8.  * @date 2019-02-12 
  9.  */ 
  10. @Controller 
  11. public class LoginController { 
  12.  
  13.     @GetMapping("/login") 
  14.     public String login() { 
  15.         return "login"; 
  16.     } 
  17.  
  18.     @GetMapping("/") 
  19.     public String index() { 
  20.         return "index"; 
  21.     } 
  22.  

自定义登录页面的时候,只需要准备一个登录页面,然后写个 Controller 令其可以访问到即可,登录页面表单提交的时候 method 一定要是 post,最重要的时候 action 要跟访问登录页面的 url 一样。

千万记住了,访问登录页面的时候是 GET 请求,表单提交的时候是 POST 请求,其他的就不用管了。

 
 
 
 
  1.  
  2.  
  3.  
  4.      
  5.      
  6.     Ela Admin - HTML5 Admin Template 
  7.      
  8.      
  9.  
  10.      
  11.      
  12.      
  13.      
  14.  
  15.  
  16.  
  17.  
  18.  
  19.      
  20.          
  21.              
  22.                 欢迎来到王者荣耀 
  23.             
 
  •              
  •                  
  •                      
  •                          
  •                          
  •                     
  •  
  •                      
  •                          
  •                          
  •                     
  •  
  •                      
  •                         
  •                              Remember Me 
  •                          
  •                          
  •                             Forgotten Password? 
  •                          
  •                     
  •  
  •                     登录 
  •                  
  •             
  •  
  •         
  •  
  •     
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  • 定义客户端,如下图:

    加载用户,登录账户:

     
     
     
     
    1. package com.cjs.sso.domain; 
    2.  
    3. import lombok.Data; 
    4. import org.springframework.security.core.GrantedAuthority; 
    5. import org.springframework.security.core.userdetails.User; 
    6.  
    7. import java.util.Collection; 
    8.  
    9. /** 
    10.  * 大部分时候直接用User即可不必扩展 
    11.  * @author ChengJianSheng 
    12.  * @date 2019-02-11 
    13.  */ 
    14. @Data 
    15. public class MyUser extends User { 
    16.  
    17.     private Integer departmentId;   //  举个例子,部门ID 
    18.  
    19.     private String mobile;  //  举个例子,假设我们想增加一个字段,这里我们增加一个mobile表示手机号 
    20.  
    21.     public MyUser(String username, String password, Collection authorities) { 
    22.         super(username, password, authorities); 
    23.     } 
    24.  
    25.     public MyUser(String username, String password, boolean enabled, boolean accountNonExpired, boolean credentialsNonExpired, boolean accountNonLocked, Collection authorities) { 
    26.         super(username, password, enabled, accountNonExpired, credentialsNonExpired, accountNonLocked, authorities); 
    27.     } 

    加载登录账户:

     
     
     
     
    1. package com.cjs.sso.service; 
    2.  
    3. import com.alibaba.fastjson.JSON; 
    4. import com.cjs.sso.domain.MyUser; 
    5. import com.cjs.sso.entity.SysPermission; 
    6. import com.cjs.sso.entity.SysUser; 
    7. import lombok.extern.slf4j.Slf4j; 
    8. import org.springframework.beans.factory.annotation.Autowired; 
    9. import org.springframework.security.core.authority.SimpleGrantedAuthority; 
    10. import org.springframework.security.core.userdetails.UserDetails; 
    11. import org.springframework.security.core.userdetails.UserDetailsService; 
    12. import org.springframework.security.core.userdetails.UsernameNotFoundException; 
    13. import org.springframework.security.crypto.password.PasswordEncoder; 
    14. import org.springframework.stereotype.Service; 
    15. import org.springframework.util.CollectionUtils; 
    16.  
    17. import java.util.ArrayList; 
    18. import java.util.List; 
    19.  
    20. /** 
    21.  * @author ChengJianSheng 
    22.  * @date 2019-02-11 
    23.  */ 
    24. @Slf4j 
    25. @Service 
    26. public class MyUserDetailsService implements UserDetailsService { 
    27.  
    28.     @Autowired 
    29.     private PasswordEncoder passwordEncoder; 
    30.  
    31.     @Autowired 
    32.     private UserService userService; 
    33.  
    34.     @Autowired 
    35.     private PermissionService permissionService; 
    36.  
    37.     @Override 
    38.     public UserDetails loadUserByUsername(String username) throws UsernameNotFoundException { 
    39.         SysUser sysUser = userService.getByUsername(username); 
    40.         if (null == sysUser) { 
    41.             log.warn("用户{}不存在", username); 
    42.             throw new UsernameNotFoundException(username); 
    43.         } 
    44.         List permissionList = permissionService.findByUserId(sysUser.getId()); 
    45.         List authorityList = new ArrayList<>(); 
    46.         if (!CollectionUtils.isEmpty(permissionList)) { 
    47.             for (SysPermission sysPermission : permissionList) { 
    48.                 authorityList.add(new SimpleGrantedAuthority(sysPermission.getCode())); 
    49.             } 
    50.         } 
    51.  
    52.         MyUser myUser = new MyUser(sysUser.getUsername(), passwordEncoder.encode(sysUser.getPassword()), authorityList); 
    53.  
    54.         log.info("登录成功!用户: {}", JSON.toJSONString(myUser)); 
    55.  
    56.         return myUser; 
    57.     } 

    验证:

    当我们看到这个界面的时候,表示认证服务器配置完成。

    两个客户端

    Maven 依赖:

     
     
     
     
    1.  
    2.          xsi:schemaLocation="http://maven.apache.org/POM/4.0.0 http://maven.apache.org/xsd/maven-4.0.0.xsd"> 
    3.     4.0.0 
    4.      
    5.         org.springframework.boot 
    6.         spring-boot-starter-parent 
    7.         2.1.3.RELEASE 
    8.           
    9.      
    10.     com.cjs.sso 
    11.     oauth2-sso-client-member 
    12.     0.0.1-SNAPSHOT 
    13.     oauth2-sso-client-member 
    14.     Demo project for Spring Boot 
    15.  
    16.      
    17.         1.8 
    18.      
    19.  
    20.      
    21.          
    22.             org.springframework.boot 
    23.             spring-boot-starter-data-jpa 
    24.          
    25.          
    26.             org.springframework.boot 
    27.             spring-boot-starter-oauth2-client 
    28.          
    29.          
    30.             org.springframework.boot 
    31.             spring-boot-starter-security 
    32.          
    33.          
    34.             org.springframework.security.oauth.boot 
    35.             spring-security-oauth2-autoconfigure 
    36.             2.1.3.RELEASE 
    37.          
    38.          
    39.             org.springframework.boot 
    40.             spring-boot-starter-thymeleaf 
    41.          
    42.          
    43.             org.thymeleaf.extras 
    44.             thymeleaf-extras-springsecurity5 
    45.             3.0.4.RELEASE 
    46.          
    47.          
    48.             org.springframework.boot 
    49.             spring-boot-starter-web 
    50.          
    51.  
    52.          
    53.             com.h2database 
    54.             h2 
    55.             runtime 
    56.          
    57.          
    58.             org.projectlombok 
    59.             lombok 
    60.             true 
    61.          
    62.          
    63.             org.springframework.boot 
    64.             spring-boot-starter-test 
    65.             test 
    66.          
    67.          
    68.             org.springframework.security 
    69.             spring-security-test 
    70.             test 
    71.          
    72.      
    73.  
    74.      
    75.          
    76.              
    77.                 org.springframework.boot 
    78.                 spring-boot-maven-plugin 
    79.              
    80.          
    81.      
    82.  
    83.  

    application.yml:

     
     
     
     
    1. server: 
    2.   port: 8082 
    3.   servlet: 
    4.     context-path: /memberSystem 
    5. security: 
    6.   oauth2: 
    7.     client: 
    8.       client-id: UserManagement 
    9.       client-secret: user123 
    10.       access-token-uri: http://localhost:8080/oauth/token 
    11.       user-authorization-uri: http://localhost:8080/oauth/authorize 
    12.     resource: 
    13.       jwt: 
    14.         key-uri: http://localhost:8080/oauth/token_key 

    这里 context-path 不要设成 /,不然重定向获取 code 的时候回被拦截。

    WebSecurityConfig:

     
     
     
     
    1. package com.cjs.example.config; 
    2.  
    3. import com.cjs.example.util.EnvironmentUtils; 
    4. import org.springframework.beans.factory.annotation.Autowired; 
    5. import org.springframework.boot.autoconfigure.security.oauth2.client.EnableOAuth2Sso; 
    6. import org.springframework.context.annotation.Configuration; 
    7. import org.springframework.security.config.annotation.web.builders.HttpSecurity; 
    8. import org.springframework.security.config.annotation.web.builders.WebSecurity; 
    9. import org.springframework.security.config.annotation.web.configuration.WebSecurityConfigurerAdapter; 
    10.  
    11.  
    12. /** 
    13.  * @author ChengJianSheng 
    14.  * @date 2019-03-03 
    15.  */ 
    16. @EnableOAuth2Sso 
    17. @Configuration 
    18. public class WebSecurityConfig extends WebSecurityConfigurerAdapter { 
    19. &n
      分享名称:单点登录(SSO),一看就会,一做就错!
      链接URL:http://www.jxjierui.cn/article/djphchs.html