地平线之旅02 — Horizon认证

Horizon使用JSON Web Tokens实现用户的认证,不管你是不是使用Horizon进行开发,你都应该了解一下jwt,它是一个开放的工业标准。根据你的应用类型,你可以选择三种不同类型的认证机制,通过传递authType参数给Horizon object constructor

下面来介绍一下三种认证机制:

  • unauthenticated:在所有用户中共享一个token,不会在Horizon users表中创建记录。这实际上绕过了Horizon的认证系统,最适用于那些不需要存储任何用户数据的应用。
  • anonymous:给每一个用户创建唯一的token,并在users表中创建记录,它能通过生成的token进行认证,token存储在客户端的localStorage中。你的应用需要提示输入用户名和密码。
  • token:通过第三方OAuth服务验证用户信息,同anonymous类似,返回的JWT会存储在客户端。

使用本地验证

第一种认证机制是unauthenticated。同一个web token在所有未认证用户中共享。使用如下方式创建连接:

const horizon = Horizon({ authType: 'unauthenticated' });

这是默认的认证机制,它不能区分用户的权限和数据。

Anonymous

第二种认证机制是anonymous。如果anonymous认证开启,任何用户请求匿名认证会被给予一个新的JWT,不需要其他形式的确认。服务器会使用这个JWT来为Users表创建记录。除了用户待会儿把这个JWT传回来,没有其他的认证方法。一般做法是把jwt存储在localStorage中,随着之后请求自动传回。

const horizon = Horizon({ authType: 'anonymous' });

这类认证非常有用,如果你要区分用户,但不想使用一个流行的第三方
认证服务的话。这本质上就是一个「创建用户账户」或者「注册」的过程。

使用OAuth

使用OAuth,对于每个OAuth服务提供者,你的应用需要设定一个Client ID和secret。目前Horizon支持的OAuth服务有:

每个服务商都会让你注册应用,给你Horizon所需要的客户端数据。

配置服务器

为了使用Horizon的OAuth,你需要配置一个TLS证书,通过https传输资源,你可以在hz serve命令后添加flag(--key-file--cert-file),或者在.hz/config.toml文件中指定证书。

如果不配置TLS,那么开启OAuth时会有如下错误提示:
serve failed with Error: Could not access file "./horizon-key.pem" for running HTTPS server: Error: ENOENT: no such file or directory, open '/Users/username/Github/horizon/example_app/horizon-key.pem'

我们可以使用hz create-cert命令来生成自签名的证书。

> openssl req -x509 -nodes -batch -newkey rsa:2048 -keyout horizon-key.pem -out horizon-cert.pem -days 365
Generating a 2048 bit RSA private key
...............................................................................................................+++
.......................................................................................................................+++
writing new private key to 'horizon-key.pem'

然后将config.toml中key和cert设置如下。

secure = true
key_file = "horizon-key.pem"
cert_file = "horizon-cert.pem"

你需要在.hz/config.toml中指定OAuth服务商的client_idclient_secret,这里以Github OAuth为例,添加配置数据:

# [auth.facebook]
# id = "000000000000000"
# secret = "00000000000000000000000000000000"
#
# [auth.google]
# id = "00000000000-00000000000000000000000000000000.apps.googleusercontent.com"
# secret = "000000000000000000000000"
#
# [auth.twitter]
# id = "0000000000000000000000000"
# secret = "00000000000000000000000000000000000000000000000000"

[auth.github]
id = "your_client_id"
secret = "your_client_secret"

你需要修改其他config参数运行hz serve,详见Horizon Server

我们可以启动服务器来验证配置,运行命令hz serve,然后访问https://localhost:8181/horizon/auth_methods。你可以看到一系列当前可用的认证选项。比如这里你可以看到Github在可用认证方法的对象里:

{ 
  github: "/horizon/github"
}

配置客户端程序

在客户端初始化时,使用authType: 'token',然后使用authEndpoint()这个命令来为你获取OAuth服务商的endpoint,并且将用户跳转至那个URL。

const horizon = Horizon({ authType: 'token' });
if (!horizon.hasAuthToken()) {
  horizon.authEndpoint('github').subscribe((endpoint) => {
      window.location.pathname = endpoint;
    });
} else {
  // We have a token already, do authenticated Horizon stuff here
}

清除tokens

你可以使用clearAuthTokens()来清除localStorage中的所有tokens:

// Note the 'H'
Horizon.clearAuthTokens();

获取session数据

你可以通过Horizon.hasAuthToken方法检查一个用户是否已认证,并且通过Horizon.currentUser来获取用户信息。更多信息请参照官方文档中的Users and groups

OAuth注意点

  • 目前,Horizon不能获取来自OAuth服务商的metedata,比方说朋友/关注列表。在将来,Horizon会提供这些metadata的获取功能,返回的数据会存放于Users表中。
  • 跳转URL设置功能会在未来版本中发布。
  • Passport集成目前不在Horizon的技术路线上。这是为了避免过度与Express捆绑在一起。
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,496评论 6 501
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,407评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,632评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,180评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,198评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,165评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,052评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,910评论 0 274
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,324评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,542评论 2 332
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,711评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,424评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,017评论 3 326
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,668评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,823评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,722评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,611评论 2 353

推荐阅读更多精彩内容