百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 编程网 > 正文

SpringSecurity实现基于共享Session的多应用单点登录操作?

yuyutoo 2024-10-16 15:45 2 浏览 0 评论

在多应用的SSO系统中,需要涉及到的系统会比较多,例如认证服务器、应用服务器、共享Session机制等,而其中使用比较多的几种方式有共享数据库Session存储、利用Token机制(JWT)还有Spring Session等。而下面我们介绍的这种方式是在实际开发中比较常用也比较简单的一种方式就是基于基于Redis的Spring Security + Spring Session的SSO实现。

我们可以通过Spring Security 来搭建安全框架,然后利用共享Session机制 来支持多个应用之间的登录状态共享,具体的操作步骤,如下所示。

第一步、配置依赖

首先,我们需要为每个参与SSO的系统添加相应的配置依赖,如下所示,所有参与的子系统依赖都差不多。

<dependencies>
    <!-- Spring Security -->
    <dependency>
        <groupId>org.springframework.boot</groupId>
        <artifactId>spring-boot-starter-security</artifactId>
    </dependency>

    <!-- Spring Session with Redis -->
    <dependency>
        <groupId>org.springframework.session</groupId>
        <artifactId>spring-session-data-redis</artifactId>
    </dependency>

    <!-- Redis client -->
    <dependency>
        <groupId>org.springframework.boot</groupId>
        <artifactId>spring-boot-starter-data-redis</artifactId>
    </dependency>
</dependencies>

这里我们使用Redis作为Session信息的存储机制,所以需要添加上Redis相关的连接配置信息,如下所示,其他配置可以根据项目具体的情况来进行设置。

# Redis server settings
spring.redis.host=localhost
spring.redis.port=6379

# Session store settings
spring.session.store-type=redis
spring.session.redis.namespace=yourAppSessionNamespace
spring.session.timeout=1800 # 30 minutes session timeout

第二步、关于Spring Security的配置

在每个应用中都需要添加Spring Security相关的配置,这样可以通过Session的自动认证机制来完成共享Session的设置。

@Configuration
@EnableWebSecurity
public class SecurityConfig extends WebSecurityConfigurerAdapter {

    @Override
    protected void configure(HttpSecurity http) throws Exception {
        http
            .authorizeRequests()
            .antMatchers("/login", "/logout").permitAll()  // 允许匿名访问的路径
            .anyRequest().authenticated()                 // 其他请求必须登录
            .and()
            .formLogin().loginPage("/login").permitAll()   // 自定义登录页面
            .and()
            .logout().permitAll()
            .and()
            .sessionManagement()
            .maximumSessions(1)    // 同一个用户只允许一个活跃的Session
            .maxSessionsPreventsLogin(false)    // 允许新的Session登录,踢掉旧的Session
            .sessionRegistry(sessionRegistry()); // 配置Session注册中心
    }

    @Bean
    public SessionRegistry sessionRegistry() {
        return new SessionRegistryImpl(); // 用于Session共享
    }
}

第三步、Session 共享的配置

配置好Spring Security之后,接下来就是对共享Session的配置,如下所示,我们可以将Session信息存储到Redis中进行存储。

@Configuration
@EnableRedisHttpSession(maxInactiveIntervalInSeconds = 1800) // 设置Session失效时间
public class RedisHttpSessionConfig {
    // 其他可能的配置,如Redis连接配置
}

第四步、认证逻辑

在多应用的场景中,我们都应该有一个统一的认证服务器来完成用户认证操作,可以使用Spring OAuth2、Keycloak等实现集中认证,也可以自定义登录逻辑,如下所示。在认证服务器上,当用户成功登录后,可以通过Spring Security的SecurityContextHolder将用户的认证信息保存到Session中。

UsernamePasswordAuthenticationToken authToken = new UsernamePasswordAuthenticationToken(user, null, user.getAuthorities());
SecurityContextHolder.getContext().setAuthentication(authToken);

这里需要注意,实现共享Session的最优方案就是Spring Session与Redis结合,它可以有效地将Session信息共享到多个应用中。然后我们可以通过通过Spring Security的SecurityContextHolder确保用户的认证信息能够在Session中跨应用共享。最终通过Redis管理Session,可以确保在一个应用中登出后,其他应用的Session也会同步失效。

总结

当然除了这种方式之外,我们还可有其他的方案例如,在某些分布式场景中,可以考虑不使用传统的Session机制,而是采用 JWT(JSON Web Token),各个应用通过解析JWT来验证用户身份,避免了Session在不同服务器间同步的复杂性。或者是可以通过使用Spring Security OAuth2可以实现更规范的SSO,使用OAuth2协议的认证服务器(如Keycloak、Okta、Auth0)作为集中认证系统。具体实现方案需要根据具体的使用场景来进行确定。

相关推荐

jQuery VS AngularJS 你更钟爱哪个?

在这一次的Web开发教程中,我会尽力解答有关于jQuery和AngularJS的两个非常常见的问题,即jQuery和AngularJS之间的区别是什么?也就是说jQueryVSAngularJS?...

Jquery实时校验,指定长度的「负小数」,小数位未满末尾补0

在可以输入【负小数】的输入框获取到焦点时,移除千位分隔符,在输入数据时,实时校验输入内容是否正确,失去焦点后,添加千位分隔符格式化数字。同时小数位未满时末尾补0。HTML代码...

如何在pbootCMS前台调用自定义表单?pbootCMS自定义调用代码示例

要在pbootCMS前台调用自定义表单,您需要在后台创建表单并为其添加字段,然后在前台模板文件中添加相关代码,如提交按钮和表单验证代码。您还可以自定义表单数据的存储位置、添加文件上传字段、日期选择器、...

编程技巧:Jquery实时验证,指定长度的「负小数」

为了保障【负小数】的正确性,做成了通过Jquery,在用户端,实时验证指定长度的【负小数】的方法。HTML代码<inputtype="text"class="forc...

一篇文章带你用jquery mobile设计颜色拾取器

【一、项目背景】现实生活中,我们经常会遇到配色的问题,这个时候去百度一下RGB表。而RGB表只提供相对于的颜色的RGB值而没有可以验证的模块。我们可以通过jquerymobile去设计颜色的拾取器...

编程技巧:Jquery实时验证,指定长度的「正小数」

为了保障【正小数】的正确性,做成了通过Jquery,在用户端,实时验证指定长度的【正小数】的方法。HTML做成方法<inputtype="text"class="fo...

jquery.validate检查数组全部验证

问题:html中有多个name[],每个参数都要进行验证是否为空,这个时候直接用required:true话,不能全部验证,只要这个数组中有一个有值就可以通过的。解决方法使用addmethod...

Vue进阶(幺叁肆):npm查看包版本信息

第一种方式npmviewjqueryversions这种方式可以查看npm服务器上所有的...

layui中使用lay-verify进行条件校验

一、layui的校验很简单,主要有以下步骤:1.在form表单内加上class="layui-form"2.在提交按钮上加上lay-submit3.在想要校验的标签,加上lay-...

jQuery是什么?如何使用? jquery是什么功能组件

jQuery于2006年1月由JohnResig在BarCampNYC首次发布。它目前由TimmyWilson领导,并由一组开发人员维护。jQuery是一个JavaScript库,它简化了客户...

django框架的表单form的理解和用法-9

表单呈现...

jquery对上传文件的检测判断 jquery实现文件上传

总体思路:在前端使用jquery对上传文件做部分初步的判断,验证通过的文件利用ajaxFileUpload上传到服务器端,并将文件的存储路径保存到数据库。<asp:FileUploadI...

Nodejs之MEAN栈开发(四)-- form验证及图片上传

这一节增加推荐图书的提交和删除功能,来学习node的form提交以及node的图片上传功能。开始之前需要源码同学可以先在git上fork:https://github.com/stoneniqiu/R...

大数据开发基础之JAVA jquery 大数据java实战

上一篇我们讲解了JAVAscript的基础知识、特点及基本语法以及组成及基本用途,本期就给大家带来了JAVAweb的第二个知识点jquery,大数据开发基础之JAVAjquery,这是本篇文章的主要...

推荐四个开源的jQuery可视化表单设计器

jquery开源在线表单拖拉设计器formBuilder(推荐)jQueryformBuilder是一个开源的WEB在线html表单设计器,开发人员可以通过拖拉实现一个可视化的表单。支持表单常用控件...

取消回复欢迎 发表评论: