CAS单点登录简述

博客内容

本篇博客简述了单系统登录到多系统单点登录的递进过程;简单概括了CAS协议支持单点登录的过程,详细请参照CAS官方文档
适用于不了解单点登录的同学,对单点登录进行初步学习。

为什么需要单点登录(Single Sign On)

单系统登录机制

为了确保协议的可扩展性,HTTP协议本身不保存任何请求响应报文的信息,即每次HTTP请求响应,都是无状态的。从服务器的角度看,接收到请求后,只需要处理并返回web资源,无法区分请求来自哪个用户,也无法获取不同的两次HTTP请求之间有什么关联。但随着web的不断发展,无状态导致许多业务需求难以实现,比如用户在某个购物网站上登录,网站服务端需要能够区分不同用户的请求。而显然,这样的需求不在HTTP协议考虑的范围之内。

HTTP/1.1虽然是无状态协议,但是为了满足登录的需求,在HTTP中引入了cookie技术,用cookie去管理客户端和服务端之间会话的状态。
简单来说,就是在客户端第一次访问web服务器时,服务器生成并保存的会话信息(session),并将这个会话的标识写入响应报文的响应头中,返回给客户端。以后客户端每次访问该web服务器时,只要带上这个session的标识,web服务器就能找到保存在服务器的,该客户对应的会话信息。

image.png

多系统登录机制

客户端的Cookie技术基本能满足单系统登录的需求了,但在企业内部往往有许多系统,如果这些系统的登录模块之间互相毫无关系,用户在使用这些系统的过程中,就需要进行多次登录和注销,并且账号密码可能也不一样。这对用户造成了使用的负担,也增加了系统管理者的维护成本。
不禁让人思考:多个系统,能否共用一个登录模块,只要登录一次,就能访问所有系统?即在一个多系统的应用群中,登录其中一个系统,便可以在其他系统中得到授权而不用重复登录。

理想的单点登录

理想的单点登录机制应该包括以下几个特点:

  • 从用户的角度看,使用单点登录进入多个系统时,除了登录模块外,系统的业务和访问速度最好不要收到影响
  • 当一个系统加入该单点登录应用群时,迁移应该比较简单。
  • 单点登录机制的兼容性和跨平台性良好,可以容纳不同编程语言不同技术的系统

cookie技术不能很好地实现单点登录

单系统登录的核心解决方案是cookie技术,那么cookie技术能否也实现单点登录呢?
Cookie技术的作用是维护浏览器和服务器之间的会话关系。在一个浏览器中,保存着多个cookie,cookie对应各自的服务器。每个Cookie有自己的cookie域,对应服务器的域名,浏览器访问不同的服务器时,会将对应的cookie插入请求报文,而不是所有的cookie。
Cookie的技术特点意味着,如果要用cookie实现单点登录,会有几个局限:

  • 各系统的顶级域名需要统一
  • 各系统的web容器要相同,否则不能保证cookie的key值是一样的(例如,tomcat的是JSSESIONID)
    所以单点登录需要一种更好的实现方式。

CAS实现单点登录

术语定义:

  • CAS SERVER: CAS SERVER是一个单独的web系统,专门用于用户的登录校验;颁发ticket给各系统。
  • CAS Client: 指的是各应用系统,client是相对于CAS SERVER而言的

Cas协议的内容,简单来说,就是各应用系统将验证用户名密码的工作委托给CAS SERVER,验证通过后,仍然使用HTTP+Cookie技术实现用户在应用系统的登录。
以下是上述过程的简单描述(与下图不是一一对应):1. 当各应用系统接收到未登录状态的请求时,全部重定向到CAS SERVER进行登录。2. 浏览器在CAS SERVER处登录成功,获取CAS SERVER颁发的ticket后,再带着ticket访问应用系统。3. 应用系统接收到携带ticket的请求时,向CAS SERVER求证ticket是否合法:如果合法,CAS SERVER给应用系统返回success和ticket对应的username, 到此,应用系统确认了该用户的身份,并为该用户生成session然后把sessionId和请求的资源一起返回给浏览器;否则回到第1步。
强烈建议研究cas官网的流程图(下图)
看不清请移步:https://apereo.github.io/cas/5.1.x/protocol/CAS-Protocol.html

image.png

Cas client源码分析

这里主要分析两个过滤器AuthenticationFilter和TicketValidationFilter

AuthenticationFilter

https://github.com/apereo/java-cas-client

image.png

AuthenticationFilter过滤器是用来检查该用户是否需要进行认证,如果需要,那么该请求会被重定向到Cas server。
那么什么样的用户是否需要进行认证呢?

  1. Request关联的session中,有名为const_cas_assertion的Assertion对象,说明用户已经登录过,直接通过过滤器
  2. 请求报文中带有名为ticket的参数,进入下一个过滤器检查ticket
public final void doFilter(ServletRequest servletRequest, ServletResponse servletResponse, FilterChain filterChain) throws IOException, ServletException {
    HttpServletRequest request = (HttpServletRequest)servletRequest;
    HttpServletResponse response = (HttpServletResponse)servletResponse;
    //返回与该request关联的session,session不存在则返回null
    HttpSession session = request.getSession(false);
    //从session中获取名为_const_cas_assertion_的assertion对象,如果存在,说明已经登录。
    // cas client向cas server发送HTTP请求,以验证ticket真伪时,如果正确,会返回Assertion对象。
    //该Assertion对象被保存在cas client服务器生成的session对象里
 
   Assertion assertion = session != null ? (Assertion)session.getAttribute("_const_cas_assertion_") : null;
    //如果Assertion对象不存在,说明没有登录过,直接进入下一个
    if (assertion != null) {
        filterChain.doFilter(request, response);
    } else {
//生成该请求的url
        String serviceUrl = this.constructServiceUrl(request, response);
//从请求的URL中获取query参数“ticket”
String ticket = CommonUtils.safeGetParameter(request, this.getArtifactParameterName());
        boolean wasGatewayed = this.gatewayStorage.hasGatewayedAlready(request, serviceUrl);
        if (!CommonUtils.isNotBlank(ticket) && !wasGatewayed) {
            this.log.debug("no ticket and no assertion found");
            String modifiedServiceUrl;
            if (this.gateway) {
                this.log.debug("setting gateway attribute in session");
                modifiedServiceUrl = this.gatewayStorage.storeGatewayInformation(request, serviceUrl);
            } else {
                modifiedServiceUrl = serviceUrl;
            }

            if (this.log.isDebugEnabled()) {
                this.log.debug("Constructed service url: " + modifiedServiceUrl);
            }
            //拼接重定向的字符串
 
            String urlToRedirectTo = CommonUtils.constructRedirectUrl(this.casServerLoginUrl, this.getServiceParameterName(), modifiedServiceUrl, this.renew, this.gateway);
            if (this.log.isDebugEnabled()) {
                this.log.debug("redirecting to \"" + urlToRedirectTo + "\"");
            }
            //重定向到cas server
            response.sendRedirect(urlToRedirectTo);
        } else {
            filterChain.doFilter(request, response);
        }
    }
}

TicketValidationFilter

TicketValidationFilter负责检查ticket的合法性,并负责为用户创建session,并把Assertion对象保存到session中。
过滤方法继承自AbstractTicketValidationFilter

public final void doFilter(ServletRequest servletRequest, ServletResponse servletResponse, FilterChain filterChain) throws IOException, ServletException {
    if (this.preFilter(servletRequest, servletResponse, filterChain)) {
        HttpServletRequest request = (HttpServletRequest)servletRequest;
        HttpServletResponse response = (HttpServletResponse)servletResponse;
        //从请求的URL中获取名为ticket的参数
        String ticket = CommonUtils.safeGetParameter(request, this.getArtifactParameterName());
        if (CommonUtils.isNotBlank(ticket)) {
            if (this.log.isDebugEnabled()) {
                this.log.debug("Attempting to validate ticket: " + ticket);
            }

            try {
                // validate()方法向Cas server发起HTTP请求,询问ticket是否合法,验证通过返回Assertion对象 
                Assertion assertion = this.ticketValidator.validate(ticket, this.constructServiceUrl(request, response));
                if (this.log.isDebugEnabled()) {
                    this.log.debug("Successfully authenticated user: " + assertion.getPrincipal().getName());
                }

                request.setAttribute("_const_cas_assertion_", assertion);
                if (this.useSession) {
                    //把Cas server返回的assertion对象存到session中,参数名为const_cas_assertion_
                    request.getSession().setAttribute("_const_cas_assertion_", assertion);
                }

                this.onSuccessfulValidation(request, response, assertion);
                if (this.redirectAfterValidation) {
                    this.log.debug("Redirecting after successful ticket validation.");
                    //重定向浏览器到应用服务器
                    response.sendRedirect(this.constructServiceUrl(request, response));
                    return;
                }
            } catch (TicketValidationException var8) {
                response.setStatus(403);
                this.log.warn(var8, var8);
                this.onFailedValidation(request, response);
                if (this.exceptionOnValidationFailure) {
                    throw new ServletException(var8);
                }

                return;
            }
        }
        //已成功登录的用户,通过过滤器
        this.wrapUserInfo(servletRequest, servletResponse, filterChain);
    }
}
private void wrapUserInfo(ServletRequest servletRequest, ServletResponse servletResponse, FilterChain filterChain) throws IOException, ServletException {
    HttpServletRequest request = (HttpServletRequest)servletRequest;
    HttpSession session = request.getSession(false);
    Assertion assertion = (Assertion)((Assertion)(session == null ? request.getAttribute("_const_cas_assertion_") : session.getAttribute("_const_cas_assertion_")));

    try {
        //把assertion对象保存在AssertionHolder中,AssertionHolder是线程安全的
        AssertionHolder.setAssertion(assertion);
         //通过过滤器
       filterChain.doFilter(servletRequest, servletResponse);
    } finally {
        AssertionHolder.clear();
    }

}

参考资料

cas官网 https://apereo.github.io/cas/5.1.x/protocol/CAS-Protocol.html#

《图解HTTP》

IBM文档 https://www.ibm.com/developerworks/cn/opensource/os-cn-cas/index.html
源码分析:CAS单点登录源码解析之【客户端】 - JMaster的专栏 - CSDN博客

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,816评论 6 492
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,729评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 158,300评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,780评论 1 285
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,890评论 6 385
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,084评论 1 291
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,151评论 3 410
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,912评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,355评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,666评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,809评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,504评论 4 334
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,150评论 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,882评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,121评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,628评论 2 362
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,724评论 2 351

推荐阅读更多精彩内容

  • 主要介绍CAS SSO的认证流程。有关这方面的内容再网上也有很多资料,写这篇总结目的一来是自己在理解这块内容的时候...
    spilledyear阅读 9,809评论 1 17
  • 1. CAS 简介 1.1. What is CAS ? CAS ( Central Authenti...
    人在码途阅读 9,807评论 3 51
  • 一、什么是单点登录? 单点登录SSO(Single Sign On)说得简单点就是在一个多系统共存的环境下,用户在...
    yljava阅读 12,271评论 0 13
  • [TOC] 简单登录 client:提供用户名和密码或者是其他的认证凭证 server:验证client提供的认证...
    吃火龙果吐芝麻阅读 1,595评论 0 4
  • 转自 酷狗评论 35岁,你因为身体越来越差,加班越来越少,晋升的速度也越来越缓慢 那天下班,媳妇告诉你 孩子要上幼...
    冷色系微风爱丶阅读 194评论 0 0