直播推薦
企業(yè)動態(tài)
- 安科瑞電動機保護器ARD2F獲最新防爆認(rèn)證,助力工業(yè)安全升級
- 國產(chǎn)雙核破壟斷:礪星&存融CIBF亮劍智能裝配,定義電池安全新標(biāo)桿
- 上海兆越攜重磅方案亮相軌交運維大會
- 當(dāng)「AI浪潮」撞上掌舵者野心:誰在重新制定行業(yè)規(guī)則?
- 喜報 | 鑫精誠傳感器榮獲深圳名品牌及灣區(qū)名品牌
- CIBF2025現(xiàn)場直擊 | 皓天試驗設(shè)備次日熱度攀升!技術(shù)展示區(qū)成全場焦點
- 東莞市皓天試驗設(shè)備即將亮相CIBF2025,邀您共探電池測試新未來
- 京東集團發(fā)布2025年一季度業(yè)績 降本增效、技術(shù)創(chuàng)新引領(lǐng)京東工業(yè)高質(zhì)量發(fā)展
推薦展會
相信關(guān)注過CAS和OAuth2.0協(xié)議的朋友們,都有大概的了解,簡單描述兩個協(xié)議的主要區(qū)別,網(wǎng)上的伙伴們通常會說:
CAS單點登錄時,保護客戶端資源
OAuth2.0是保護服務(wù)端資源安全
而對于單點登錄場景來說,無論是保護客戶端資源,還是保護服務(wù)端資源,最終都是完成認(rèn)證中心的認(rèn)證,使訪問的資源獲取到登錄的用戶信息,從這個角度來看,兩個協(xié)議并沒有什么區(qū)別。
那么在怎樣去理解兩種的區(qū)別呢?先來看一下兩個協(xié)議:
說到CAS協(xié)議,必須亮出下圖:
1、訪問服務(wù):SSO 客戶端發(fā)送請求訪問應(yīng)用系統(tǒng)提供的服務(wù)資源。
2、定向認(rèn)證:SSO 客戶端會重定向用戶請求到 SSO 服務(wù)器。
3、用戶認(rèn)證:用戶身份認(rèn)證。
4、發(fā)放票據(jù):SSO 服務(wù)器會產(chǎn)生一個隨機的 Service Ticket 。
5、驗證票據(jù):SSO 服務(wù)器驗證票據(jù) Service Ticket 的合法性,驗證通過后,允許客戶端訪問服務(wù)。
6、傳輸用戶信息:SSO 服務(wù)器驗證票據(jù)通過后,傳輸用戶認(rèn)證結(jié)果信息給客戶端。
交互過程中1、2、3、4步驟是通過客戶端網(wǎng)傳輸?shù)?,存在安全隱患,可以看出其中3和4步攜帶有敏感數(shù)據(jù),3用戶認(rèn)證是最基本的場景由CAS Server保障認(rèn)證安全,4重定向到CAS Client的過程攜帶有認(rèn)證核心票據(jù)Service Ticket(有時效性的,可重復(fù)使用的),安全性由CAS Client保障,為了保障這兩步的信息傳輸安全,要求CAS Client 和CAS Server端都采用Https方式訪問進行傳輸加密,因為一旦Service Ticket被攔截,則可以模仿認(rèn)證成功的請求,欺騙CAS Client用戶已完成認(rèn)證,并進一步完成后續(xù)的認(rèn)證交互。
本文以碼模式(authorization code)的交互進行對比:
1、用戶訪問業(yè)務(wù)系統(tǒng)。
2、業(yè)務(wù)系統(tǒng)判斷用戶沒有登錄,把用戶重定向到認(rèn)證中心進行認(rèn)證。
3、用戶在認(rèn)證中心完成登錄認(rèn)證,IAM為用戶的此次請求創(chuàng)建OAuth code,并帶OAuth code返回應(yīng)用回調(diào)地址。
4、應(yīng)用獲取OAuth code并和約定的密鑰一起通過服務(wù)器間請求,獲取Access Token。
5、應(yīng)用通過Access Token調(diào)用用戶接口獲取用戶信息。
6、應(yīng)用得到用戶身份,完成用戶登錄。
交互過程中1、2、3是通過客戶端網(wǎng)絡(luò)傳輸?shù)?,存在安全隱患,但是因為這三步的目的是獲取code,而獲取的code是一次性有效的,并無法單獨使用,須要與第4步中的約定密鑰一起使用獲取token信息,所以安全性有一定的保障,業(yè)務(wù)系統(tǒng)須要保管好密鑰,并保障密鑰不從客戶端傳輸,僅在服務(wù)器間傳輸。


免責(zé)聲明
- 凡本網(wǎng)注明"來源:智能制造網(wǎng)"的所有作品,版權(quán)均屬于智能制造網(wǎng),轉(zhuǎn)載請必須注明智能制造網(wǎng),http://www.tzhjjxc.com。違反者本網(wǎng)將追究相關(guān)法律責(zé)任。
- 企業(yè)發(fā)布的公司新聞、技術(shù)文章、資料下載等內(nèi)容,如涉及侵權(quán)、違規(guī)遭投訴的,一律由發(fā)布企業(yè)自行承擔(dān)責(zé)任,本網(wǎng)有權(quán)刪除內(nèi)容并追溯責(zé)任。
- 本網(wǎng)轉(zhuǎn)載并注明自其它來源的作品,目的在于傳遞更多信息,并不代表本網(wǎng)贊同其觀點或證實其內(nèi)容的真實性,不承擔(dān)此類作品侵權(quán)行為的直接責(zé)任及連帶責(zé)任。其他媒體、網(wǎng)站或個人從本網(wǎng)轉(zhuǎn)載時,必須保留本網(wǎng)注明的作品來源,并自負(fù)版權(quán)等法律責(zé)任。
- 如涉及作品內(nèi)容、版權(quán)等問題,請在作品發(fā)表之日起一周內(nèi)與本網(wǎng)聯(lián)系,否則視為放棄相關(guān)權(quán)利。
SAMPE中國第二十屆國際先進復(fù)合材料展覽會
展會城市:北京市展會時間:2025-06-18