CN109347888A - 基于RESTful的鉴权方法、网关及鉴权设备 - Google Patents

基于RESTful的鉴权方法、网关及鉴权设备 Download PDF

Info

Publication number
CN109347888A
CN109347888A CN201811575039.0A CN201811575039A CN109347888A CN 109347888 A CN109347888 A CN 109347888A CN 201811575039 A CN201811575039 A CN 201811575039A CN 109347888 A CN109347888 A CN 109347888A
Authority
CN
China
Prior art keywords
token
request
service
restful
gateway
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN201811575039.0A
Other languages
English (en)
Inventor
钱子琪
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beijing Smart Management Software Co Ltd
Original Assignee
Beijing Smart Management Software Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beijing Smart Management Software Co Ltd filed Critical Beijing Smart Management Software Co Ltd
Priority to CN201811575039.0A priority Critical patent/CN109347888A/zh
Publication of CN109347888A publication Critical patent/CN109347888A/zh
Pending legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0807Network architectures or network communication protocols for network security for authentication of entities using tickets, e.g. Kerberos
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/50Network services
    • H04L67/60Scheduling or organising the servicing of application requests, e.g. requests for application data transmissions using the analysis and optimisation of the required network resources

Abstract

本发明是有关于一种基于RESTful的鉴权方法、网关及鉴权设备。该方法包括:接收客户端的登录请求;根据所述登录请求,向鉴权设备发送登录操作请求;接收所述鉴权设备反馈的登录信息及令牌;验证所述令牌;以及在执行所述验证成功时,向应用服务器请求服务。本发明提供的基于RESTful的鉴权方法、网关及鉴权设备能够在paas云平台环境下实现统一的鉴权服务。

Description

基于RESTful的鉴权方法、网关及鉴权设备
技术领域
本发明涉及web应用技术开发技术领域,特别是涉及一种基于RESTful的鉴权方法、网关及鉴权设备。
背景技术
在PaaS云平台中,微服务架构是IT服务治理的发展趋势。微服务架构是面向服务的架构SOA继续发展的下一步。基本上,这种架构类型是开发软件,网络或移动应用程序作为独立服务套件(又称微服务)的一种特殊方式。这些服务的创建仅限于一个特定的业务功能,如用户管理、用户角色、电子商务车、搜索引擎、社交媒体登录等。此外,它们是完全独立的,也就是说它们可以写入不同的编程语言并使用不同的数据库。集中式服务管理几乎不存在,微服务使用轻量级HTTP、REST或Thrift API进行通信。由于微服务上述特点,PaaS云平台中微服务鉴别权限功能必不可少。统一的鉴权服务是云平台必然选择。
然而,在PaaS云平台中,微服务架构下的服务基本都是无状态的,传统的使用session的方式不再适用。因此,需要一种能够在PaaS云平台上实现统一鉴权服务的技术方案。
发明内容
本发明要解决的技术问题是提供一种基于RESTful的鉴权方法、网关及鉴权设备,使得在PaaS云平台上实现了统一的鉴权服务。
为解决上述技术问题,本发明提供了一种基于RESTful的鉴权方法,应用于网关,所述方法包括:接收客户端的登录请求;根据所述登录请求,向鉴权设备发送登录操作请求;接收所述鉴权设备反馈的登录信息及令牌;验证所述令牌;以及在执行所述验证成功时,向应用服务器请求服务。
作为本发明技术方案的一种改进,在根据所述登录请求,向鉴权设备发送所述登录请求之前,接收客户端的登录请求之后,还包括:对接收到的所述登录请求进行路径检查。
作为本发明技术方案的一种改进,验证所述令牌之后,还包括:在执行所述验证不成功时,向所述客户端反馈拒绝服务消息。
此外,本发明还提供了一种基于RESTful的鉴权方法,应用于鉴权设备,所述方法包括:接收网关发送的登录操作请求;根据所述登录操作请求,执行登录操作;生成与所述登录操作对应的令牌;以及向客户端反馈所述登录操作的登录信息及所述令牌。
此外,本发明还提供了一种基于RESTful的鉴权方法,应用于网关,所述方法包括:接收第一服务的服务调用请求;向鉴权设备发送校验请求,所述校验请求用于请求对与所述服务调用请求相对应的令牌进行校验;以及在所述校验成功时,向第二服务请求相应的服务。
作为本发明技术方案的一种改进,在接收第一服务的服务调用请求之后,还包括:检查本地是否有与所述服务调用请求相对应的令牌;以及若没有相对应的令牌,向所述第一服务反馈无令牌拦截消息。
此外,本发明还提供了一种基于RESTful的鉴权方法,应用于鉴权设备,所述方法包括:接收网关发送的校验请求;根据所述校验请求,对与服务调用请求相对应的令牌执行校验;以及在所述校验成功时,向所述网关反馈校验成功消息。
作为本发明技术方案的一种改进,在根据所述校验请求,对与服务调用请求相对应的令牌执行校验之后,还包括:在所述校验失败时,向所述第一服务反馈令牌校验失败拦截消息。
此外,本发明还提供了一种网关,所述网关包括:一个或多个处理器;存储装置,用于存储一个或多个程序,当所述一个或多个程序被所述一个或多个处理器执行,使得所述一个或多个处理器实现根据前文所述的基于RESTful的鉴权方法。
此外,本发明还提供了一种鉴权设备,所述鉴权设备包括:一个或多个处理器;存储装置,用于存储一个或多个程序,当所述一个或多个程序被所述一个或多个处理器执行,使得所述一个或多个处理器实现根据前文所述的基于RESTful的鉴权方法。
采用这样的设计后,本发明至少具有以下优点:
能够在PaaS云平台环境下实现统一的鉴权服务。
附图说明
上述仅是本发明技术方案的概述,为了能够更清楚了解本发明的技术手段,以下结合附图与具体实施方式对本发明作进一步的详细说明。
图1是本发明基于RESTful的鉴权方法的交互流程图;
图2是本发明基于RESTful的鉴权方法的交互流程图;
图3是本发明实施基于RESTful的鉴权方法的网关及鉴权设备的整体结构图。
具体实施方式
以下结合附图对本发明的优选实施例进行说明,应当理解,此处所描述的优选实施例仅用于说明和解释本发明,并不用于限定本发明。
JWT(JSON Web Token)是一种用来在网络上声明某种身份的令牌(TOKEN),它的特点是紧凑且自包含并且基于JSON,通过一些常用的算法对包含的主体信息进行加密,安全性很高。它通常有三个部分组成:头信息(Header),消息体(Payload),签名(Signature)。
Header通常用来声明令牌的类型和使用的算法,Payload主要用来包含用户的一些信息,Signature部分则是将Base64编码后的Header和Payload进行签名。
在PaaS云平台中,微服务架构下的服务基本都是无状态的,传统的使用session的方式不再适用,用JWT来进行保护微服务,相对于框架而言,JWT较轻,且可以自包含一些用户信息和设置过期时间。本发明基于springcloud web应用单独部署一个服务Auth去管理相关认证,为了安全不会直接让用户访问某个服务,会开放一个入口服务作为网关,所有请求首先访问网关。
图1是本发明一种实施方式下基于RESTful的鉴权方法的交互流程图。参见图1,本发明所提供的基于RESTful的鉴权方法包括如下步骤:
S10,客户端向网关发送登录请求。
S11,网关检验所述登录请求的请求路径。
S12,如果请求路径的检验通过,网关向鉴权设备发送登录操作请求。
S13,鉴权设备接收登录操作请求,根据该登录操作请求执行登录操作,并且生成相应的JWT。
在本实施例中,生成JWT,也就是生成令牌的过程是采用私钥进行加密的过程。
S14,鉴权设备返回登录信息和JWT。
S15,网关检验JWT。
在本实施例中,检验JWT是采用公钥进行解密的过程。
S16,如果JWT检验未通过,网关向客户端返回拒绝服务消息。
S17,如果JWT检验通过,网关向应用服务器请求服务。
S18,应用服务器执行网关所请求的内容。
S19,请求内容执行完成之后,应用服务器向客户端返回请求数据。
图2是本发明另一种实施方式下基于RESTful的鉴权方法的交互流程图。参见图2,本发明所提供的基于RESTful的鉴权方法包括如下步骤:
S21,第一服务向网关发送第二服务的服务调用请求。
S22,网关验证是否存在对应的JWT。
S23,如果验证未通过,网关向第一服务返回无JWT拦截消息。
S24,如果验证通过,网关向鉴权设备发送对JWT进行校验的校验请求。
S25,鉴权设备根据校验请求校验JWT。
S26,如果校验失败,鉴权设备向第一服务返回JWT校验失败拦截消息。
S27,如果校验成功,网关向第二服务发送服务请求。
S28,第二服务根据服务请求,执行相应的服务。
S29,服务执行完成后,第二服务向第一服务返回服务数据。
图3是实施本发明基于RESTful的鉴权方法的网关或者鉴权设备的结构图。参见图3,网关或者鉴权设备包括:中央处理单元(CPU)301,其可以根据存储在只读存储器(ROM)中的程序或者从存储部分308加载到随机访问存储器(RAM)303中的程序而执行各种适当的动作和处理。在RAM 303中,还存储有系统操作所需的各种程序和数据。CPU 301、ROM 302以及RAM 303通过总线304彼此相连。输入/输出(I/O)接口305也连接至总线304。
以下部件连接至I/O接口305:包括键盘、鼠标等的输入部分306;包括诸如阴极射线管(CRT)、液晶显示器(LCD)等以及扬声器等的输出部分307;包括硬盘等的存储部分308;以及包括诸如LAN卡、调制解调器等的网络接口卡的通信部分309。通信部分309经由诸如因特网的网络执行通信处理。驱动器310也根据需要连接至I/O接口305。可拆卸介质311,诸如磁盘、光盘、磁光盘、半导体存储器等等,根据需要安装在驱动器310上,以便于从其上读出的计算机程序根据需要被安装入存储部分308。
特别的,根据本发明实施例,上文参考流程图描述的过程可以被实现为计算机软件程序。例如,本发明的实施例包括一种计算机程序产品,其包括承载在计算机可读介质上的计算机程序,该计算机程序包含用于执行流程图所示的方法的程序代码。在这样的实施例中,该计算机程序可以通过通信部分309从网络上被下载和安装,和/或从可拆卸介质311被安装。在该计算机程序被中央处理单元(CPU)301执行时,执行本发明的方法中限定的上述功能。需要说明的是,本发明的计算机可读介质可以是计算机可读信号介质或者计算机可读存储介质或者是上述两者的任意结合。计算机可读存储介质例如可以是——但不限于——电、磁、光、电磁、红外线、或半导体的系统、装置或器件,或者任意以上的组合。计算机可读存储介质的更具体的例子可以包括但不限于:具有一个或多个导线的电连接、便携式计算机磁盘、硬盘、随机访问存储器(RAM)、只读存储器(ROM)、可擦式可编程只读存储器(EPROM或闪存)、光纤、便携式紧凑磁盘只读存储器(CD-ROM)、光存储器件、磁存储器件、或者上述的任意合适的组合。在本发明中,计算机可读存储介质可以是任何包含或存储程序的有形介质,该程序可以被指令执行系统、装置或者器件使用或者结合使用。而在本发明中,计算机可读的信号介质可以包括在基带中或者作为载波一部分传播的数据信号,其中承载了计算可读的程序代码。这种传播的数据信号可以采用多种形式,包括但不限于电磁信号、光信号或上述的任意合适的组合。计算机可读的信号介质还可以是计算机可读存储介质以外的任何计算机可读介质,该计算机可读介质可以发送、传播或者传输用于由指令执行系统、装置或者器件使用或者与其结合使用的程序。计算机可读介质上包含的程序代码可以用任何恰当的介质传输,包括但不限于:无线、电线、光缆、RF等等,或者上述的任意合适的组合。
附图中的流程图和框图,图示了按照本发明各种实施例的系统、方法和计算机程序产品的可能实现的体系架构、功能和操作。在这点上,流程图或框图中的每个方框可以代表一个模块、程序段、或代码的一部分,该模块、程序段、或代码的一部分包含一个或多个用于实现规定的逻辑功能的可执行指令。也应当注意,在有些作为替换的实现中,方框中所标注的功能也可以以不同于附图中所标注的顺序发生。例如,两个接连的表示的方框实际上可以基本并行的执行,它们有时也可以按相反的顺序执行,这依所涉及的功能而定。也要注意的是,框图和/或流程图中的每个方框、以及框图和/或流程图中的方框的组合,可以用执行规定的功能或操作的专用的基于硬件的系统来实现,或者可以用专用硬件与计算机指令的组合来实现。
描述于本发明实施例中所涉及到的单元可以通过软件的方式实现,也可以通过硬件的方式来实现。
以上所述,仅是本发明的较佳实施例而已,并非对本发明作任何形式上的限制,本领域技术人员利用上述揭示的技术内容做出些许简单修改、等同变化或修饰,均落在本发明的保护范围内。

Claims (10)

1.一种基于RESTful的鉴权方法,应用于网关,其特征在于,包括:
接收客户端的登录请求;
根据所述登录请求,向鉴权设备发送登录操作请求;
接收所述鉴权设备反馈的登录信息及令牌,其中,所述令牌为JWT;
验证所述令牌;以及
在执行所述验证成功时,向应用服务器请求服务。
2.根据权利要求1所述的基于RESTful的鉴权方法,其特征在于,在根据所述登录请求,向鉴权设备发送所述登录请求之前,接收客户端的登录请求之后,还包括:
对接收到的所述登录请求进行路径检查。
3.根据权利要求1所述的基于RESTful的鉴权方法,其特征在于,验证所述令牌之后,还包括:
在执行所述验证不成功时,向所述客户端反馈拒绝服务消息。
4.一种基于RESTful的鉴权方法,应用于鉴权设备,其特征在于,包括:
接收网关发送的登录操作请求;
根据所述登录操作请求,执行登录操作;
生成与所述登录操作对应的令牌,其中,所述令牌为JWT;以及
向客户端反馈所述登录操作的登录信息及所述令牌。
5.一种基于RESTful的鉴权方法,应用于网关,其特征在于,包括:
接收第一服务的服务调用请求;
向鉴权设备发送校验请求,所述校验请求用于请求对与所述服务调用请求相对应的令牌进行校验,其中,所述令牌为JWT;以及
在所述校验成功时,向第二服务请求相应的服务。
6.根据权利要求5所述的基于RESTful的鉴权方法,其特征在于,在接收第一服务的服务调用请求之后,还包括:
检查本地是否有与所述服务调用请求相对应的令牌;以及
若没有相对应的令牌,向所述第一服务反馈无令牌拦截消息。
7.一种基于RESTful的鉴权方法,应用于鉴权设备,其特征在于,包括:
接收网关发送的校验请求;
根据所述校验请求,对与服务调用请求相对应的令牌执行校验,其中,所述令牌为JWT;以及
在所述校验成功时,向所述网关反馈校验成功消息。
8.根据权利要求7所述的基于RESTful的鉴权方法,其特征在于,在根据所述校验请求,对与服务调用请求相对应的令牌执行校验之后,还包括:
在所述校验失败时,向所述第一服务反馈令牌校验失败拦截消息。
9.一种网关,其特征在于,包括:
一个或多个处理器;
存储装置,用于存储一个或多个程序,
当所述一个或多个程序被所述一个或多个处理器执行,使得所述一个或多个处理器实现根据权利要求1至3、5、6任意一项所述的基于RESTful的鉴权方法。
10.一种鉴权设备,其特征在于,包括:
一个或多个处理器;
存储装置,用于存储一个或多个程序,
当所述一个或多个程序被所述一个或多个处理器执行,使得所述一个或多个处理器实现根据权利要求4、7、8任意一项所述的基于RESTful的鉴权方法。
CN201811575039.0A 2018-12-21 2018-12-21 基于RESTful的鉴权方法、网关及鉴权设备 Pending CN109347888A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201811575039.0A CN109347888A (zh) 2018-12-21 2018-12-21 基于RESTful的鉴权方法、网关及鉴权设备

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201811575039.0A CN109347888A (zh) 2018-12-21 2018-12-21 基于RESTful的鉴权方法、网关及鉴权设备

Publications (1)

Publication Number Publication Date
CN109347888A true CN109347888A (zh) 2019-02-15

Family

ID=65304855

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201811575039.0A Pending CN109347888A (zh) 2018-12-21 2018-12-21 基于RESTful的鉴权方法、网关及鉴权设备

Country Status (1)

Country Link
CN (1) CN109347888A (zh)

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110753037A (zh) * 2019-09-27 2020-02-04 苏州浪潮智能科技有限公司 一种令牌的管理方法、设备以及存储介质
CN112131017A (zh) * 2020-09-15 2020-12-25 北京值得买科技股份有限公司 一种日历服务的接口设计方法
CN113472716A (zh) * 2020-03-30 2021-10-01 中移互联网有限公司 系统访问方法、网关设备、服务器、电子设备及存储介质
WO2021195985A1 (zh) * 2020-03-31 2021-10-07 京东方科技集团股份有限公司 用于许可认证的方法、节点、系统和计算机可读存储介质
CN113505397A (zh) * 2021-07-27 2021-10-15 中国工商银行股份有限公司 授权方法、服务器、系统及存储介质

Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104618404A (zh) * 2015-03-10 2015-05-13 网神信息技术(北京)股份有限公司 防止网络攻击Web服务器的处理方法、装置及系统
US20160012465A1 (en) * 2014-02-08 2016-01-14 Jeffrey A. Sharp System and method for distributing, receiving, and using funds or credits and apparatus thereof
CN105979521A (zh) * 2016-06-23 2016-09-28 福建富士通信息软件有限公司 胖瘦WiFi AP无感知认证免费上网的方法
CN107528853A (zh) * 2017-09-12 2017-12-29 上海艾融软件股份有限公司 微服务权限控制的实现方法
CN108512784A (zh) * 2018-06-21 2018-09-07 珠海宏桥高科技有限公司 基于网关路由转发的鉴权认证方法
US20180270301A1 (en) * 2017-03-20 2018-09-20 Futurewei Technologies, Inc. Service graph based serverless cloud platform
CN108901022A (zh) * 2018-06-28 2018-11-27 深圳云之家网络有限公司 一种微服务统一鉴权方法及网关

Patent Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20160012465A1 (en) * 2014-02-08 2016-01-14 Jeffrey A. Sharp System and method for distributing, receiving, and using funds or credits and apparatus thereof
CN104618404A (zh) * 2015-03-10 2015-05-13 网神信息技术(北京)股份有限公司 防止网络攻击Web服务器的处理方法、装置及系统
CN105979521A (zh) * 2016-06-23 2016-09-28 福建富士通信息软件有限公司 胖瘦WiFi AP无感知认证免费上网的方法
US20180270301A1 (en) * 2017-03-20 2018-09-20 Futurewei Technologies, Inc. Service graph based serverless cloud platform
CN107528853A (zh) * 2017-09-12 2017-12-29 上海艾融软件股份有限公司 微服务权限控制的实现方法
CN108512784A (zh) * 2018-06-21 2018-09-07 珠海宏桥高科技有限公司 基于网关路由转发的鉴权认证方法
CN108901022A (zh) * 2018-06-28 2018-11-27 深圳云之家网络有限公司 一种微服务统一鉴权方法及网关

Cited By (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110753037A (zh) * 2019-09-27 2020-02-04 苏州浪潮智能科技有限公司 一种令牌的管理方法、设备以及存储介质
CN113472716A (zh) * 2020-03-30 2021-10-01 中移互联网有限公司 系统访问方法、网关设备、服务器、电子设备及存储介质
CN113472716B (zh) * 2020-03-30 2023-09-19 中移互联网有限公司 系统访问方法、网关设备、服务器、电子设备及存储介质
WO2021195985A1 (zh) * 2020-03-31 2021-10-07 京东方科技集团股份有限公司 用于许可认证的方法、节点、系统和计算机可读存储介质
US11790054B2 (en) 2020-03-31 2023-10-17 Boe Technology Group Co., Ltd. Method for license authentication, and node, system and computer-readable storage medium for the same
CN112131017A (zh) * 2020-09-15 2020-12-25 北京值得买科技股份有限公司 一种日历服务的接口设计方法
CN113505397A (zh) * 2021-07-27 2021-10-15 中国工商银行股份有限公司 授权方法、服务器、系统及存储介质

Similar Documents

Publication Publication Date Title
CN109347888A (zh) 基于RESTful的鉴权方法、网关及鉴权设备
US11869005B2 (en) System and method linking to accounts using credential-less authentication
CN105007279B (zh) 认证方法和认证系统
CA3119897C (en) Secure permissioning of access to user accounts, including secure deauthorization of access to user accounts
CN109194673A (zh) 基于用户授权信息的认证方法、系统、设备及存储介质
US8868786B1 (en) Apparatus, systems and methods for transformation services
CN108985757A (zh) 信息处理方法、装置及系统、存储介质、电子设备
CN108881108A (zh) 权限管理的方法和装置
CN110958237A (zh) 一种权限校验的方法和装置
CN111199037B (zh) 登录方法、系统和装置
CN110740136B (zh) 面向开放银行的网络安全控制方法及开放银行平台
CN109327431A (zh) 处理移动设备上的资源请求
CN110493239A (zh) 鉴权的方法和装置
CN112583834A (zh) 一种通过网关单点登录的方法和装置
CN109660534A (zh) 基于多商户的安全认证方法、装置、电子设备及存储介质
CN109815659A (zh) 基于web项目的安全认证方法、装置、电子设备及存储介质
CN112308236A (zh) 用于处理用户请求的方法、装置、电子设备及存储介质
CN110535631A (zh) 边缘计算节点数据传输的方法、系统、设备及存储介质
US20220376929A1 (en) Data in Transit Protection with Exclusive Control of Keys and Certificates Across Heterogeneous Distributed Computing Environments
CN109150898A (zh) 用于处理信息的方法和装置
CN108390878A (zh) 用于验证网络请求安全性的方法、装置
WO2020145163A1 (ja) サービス提供システム、サービス提供装置、サービス提供方法、及びプログラム
JP2020024764A (ja) 認証を実行するコンピュータ可読記録媒体、システム、及び方法
CN109995774A (zh) 基于部分解密的密钥认证方法、系统、设备及存储介质
CN109725951A (zh) 控制方法、系统、电子设备和计算机可读介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
RJ01 Rejection of invention patent application after publication

Application publication date: 20190215

RJ01 Rejection of invention patent application after publication