- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我正在尝试学习微服务架构。我有点困惑我应该如何使用微服务和网关应用程序进行身份验证和授权。
对于这种情况,假设我为电子商务应用程序提供以下服务:
1. AccountService(管理用户账户)
2. Listing Service(管理应用上的产品列表)
3. 购物车服务(管理用户账户中的商品)
4.订单服务(管理应用程序上用户订单的处理)。
从我读过的东西来看,例如 this ,总是提到“身份验证服务器”。所以,我的第一个问题是这个身份验证服务器到底是做什么的?它的名字告诉我它对应用程序的用户进行身份验证。但是,这是否意味着这个 Auth 服务器必须存储用户数据?那么,将存储用户帐户信息的 Accounts Service 用作存储有关用户的所有信息的身份验证服务器是否有意义?或者,Auth 服务器是它自己的微服务吗?如果是这样,它会存储哪些关于用户的信息而帐户用户没有?我应该让网关应用程序成为身份验证服务器,因为所有请求都必须通过它吗?
我的第二个问题与微服务之间的授权有关。具体来说,它是如何工作的?根据我的研究,这似乎是通过存储权限的 token 完成的。对于许多技术堆栈(无论是 PHP 的 Laravel、Adonis 等框架的 Javascript、Java Spring 等),OAuth 的包通常都可以广泛使用。所以,我猜想隐藏内部工作的包会导致我的困惑。但是,无论如何......根据我的研究,似乎标准做法是让 OAuth 服务器(再次,从第一个问题,不管这意味着什么)处理身份验证,而单个微服务处理授权。具体来说,这是通过包含权限的 token 完成的。那么,微服务如何准确地验证这些权限呢?
我是否只是在各个包中安装了相同的 OAuth 包并使用它们的授权功能?但是,这不是将服务与那一项技术结合起来,这违反了微服务的理念吗?或者,我是否也对网关应用程序进行了授权,并且其他微服务只是资源存储库,因为它们无论如何都不能被公众直接访问(假设它是 Dockerized)?还是其他方式?
再次感谢您的帮助。同样,我仍在尝试围绕微服务架构进行思考。所以,对不起,如果这些问题听起来太琐碎或愚蠢。 :)
最佳答案
您有不同的问题,我将尝试一一回答
认证服务器
顾名思义,它是身份验证服务器。您可以利用第三方身份验证服务器(Azure Active Directory 或 auth0 (https://auth0.com)),也可以创建自己的。当您创建自己的(不推荐的做法)时,您必须自己管理从 token 到安全性和维护用户数据库的所有内容,这在您的情况下是另一个微服务。 Auth 服务器所做的只是为您提供验证用户身份的访问 token 。但是您可能只需将少量用户信息保存到数据库中即可运行您的业务逻辑。例如您的购物应用程序向购物用户提供基本/标准/高级服务,并且只有在您的数据库中保存了用户 ID 时,才能确定特定用户订阅了哪些服务。所以你的身份验证服务器只负责给你 token ,然后你负责运行节目。
API 网关
API 网关是您的微服务的入口。网关用作单点入口和卸载用户身份验证、TLS 等。通常,您的 API 网关负责与 Auth 服务器对话并带回您可以在 API 网关中验证的访问 token 。
在其他微服务中使用该 token 取决于您如何部署微服务。 APIgateway 通常是公共(public) IP,用于进入您的系统。但是,如果您部署的所有其他微服务都是面向公众的(具有公共(public) IP),那么您也必须保护它们。任何拥有公共(public) IP 的人都可以访问您的微服务,甚至无需访问网关。在这种情况下,您必须在每个进入任何面向公众的微服务的请求时验证 token 。但是,如果您在集群(Kubernetes 等)中部署您的微服务,而这些微服务只能在集群内访问私有(private) IP,那么您不必担心身份验证。只有您的 API 网关可以访问集群,并且集群位于虚拟网络/防火墙后面。因此,您的网关是流量进出的唯一途径。
希望有帮助!
关于microservices - 使用微服务和网关进行身份验证和授权,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/54734412/
我们正在创建一个 n 层 Silverlight LOB 应用程序,并且正在考虑使用 .NET RIA 服务。我们不清楚这与我们当前的 WCF 服务 API 的关系在哪里。我们当前的架构是: 银光
上下文:我在celery + rabbitmq堆栈上有一个主工作系统。 系统已docker化(此处未提供worker服务) version: '2' services: rabbit:
我是 Windows Azure 新手,我正在尝试将我的 Web 应用程序部署到 Windows Azure。在我的应用程序中,我使用了一些 Web 服务,现在我想知道如何在 Windows Azur
因此,根据我对服务的了解,自定义对象似乎是写入服务以返回数据的方式。如果我正在编写将用于 1) 填充数据库或 2) 为网站提供信息的服务,是否有返回数据集/数据表而不是包含所有这些的自定义对象列表的用
我在 google 和 stackoverflow 上都找过答案,但似乎找不到。我正在尝试将 azure 实验的输出获取到应用程序。我使用 ibuildapp 和谷歌表单制作了该应用程序。如何使用 g
我不小心删除了 kubernetes svc: service "kubernetes" deleted 使用: kubectl delete svc --all 我该怎么办?我只是想删除服务,以便
我正在努力确定解决网络服务问题的最有效方法。 我的情况:我正在开发一个 Android 应用程序,它通过 Web 服务从 mysql 数据库(在我自己的服务器 PC 上)存储和检索数据。用户按下提交按
我一直在翻阅 Android 文档,我很好奇。什么时候绑定(bind)服务而不是不绑定(bind)服务?它提供了哪些优点/限制? 最佳答案 When would you bind a service
我试图从架构的角度理解 hive,我指的是 Tom White 关于 Hadoop 的书。 我遇到了以下关于配置单元的术语:Hive Services、hiveserver2、metastore 等。
我的问题:安装服务后我无法导航到基地址,因为服务不会继续运行(立即停止)。我需要在服务器或我的机器上做些什么才能使 baseAddress 有效吗? 背景:我正在尝试学习如何使用 Windows 服务
我正在努力就 Web 服务的正确组织做出决定。我应该有多个 ASMX 来代表 Web 服务中的不同功能,还是应该有一个 ASMX? 如果我有多个 ASMX,这不构成多个 Web 服务吗? 如果我只有一
我正在从事一个在 azure 平台上提供休息服务的项目。该服务由 iPhone 客户端使用,这是选择其余方法的重要原因之一。 我们希望通过 AccessControlService(ACS) 并使用
我是 Ionic 新手,正在使用 Ionic 3.9.2 我有几个终端命令来为我的 ionic 应用程序提供服务,但是,我没有发现这两个命令之间有任何区别。 ionic serve 和 ionic s
关闭。这个问题需要多问focused 。目前不接受答案。 想要改进此问题吗?更新问题,使其仅关注一个问题 editing this post . 已关闭 8 年前。 Improve this ques
作为项目的一部分,我期待着问这个问题。我过去有开发和使用 Web 服务的经验,并且非常熟悉这些服务。但是,有人告诉我,作为下一个项目的一部分,我将需要使用“安全”的 Web 服务。您能否提供一些见解,
我浏览了很多关于这个问题的信息,但找不到解决方案。这里的问题是,我想使用 Apache Cordova 和 Visual Studio 连接到 wcf。因此,如果有人找到合适的工作解决方案,请发布链接
我在 Windows 服务中托管了一个 WCF(从 MS 网站示例中选取),我可以使用 SOAP UI 访问和调用方法。但是,当我尝试使用 jquery 从 Web 应用程序调用相同的方法时,我不断收
我们构建了一个 Android 应用程序,它从 Android 向我的 PHP 服务器发送 HTTP 请求。作为响应,Web 服务将 JSON 对象发送到 Android 应用程序以显示结果。 就像其
我想在 android 应用程序中调用 soap web 服务,它需要一个枚举值作为参数,它是一个标志枚举。如何从 Android 应用程序将一些值作为标志枚举传递给此 Web 服务方法? 我使用 K
我尝试在模拟器上安装 Google Play。我已按照 Google Dev Site 中的说明进行操作. 使用 ADV 管理器似乎没问题,设备的目标是 Google API 版本 22,但是当我运行
我是一名优秀的程序员,十分优秀!