- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
据我所知,DC / OS具有两种不同类型的令牌:
身份验证令牌:通过登录名检索
https://public-master-ip/login?redirect_uri=urn:ietf:wg:oauth:2.0:oob。该令牌用于检索api令牌。
api令牌:通过对https://public-master-ip/acs/api/v1/auth/login的后调用在请求正文中使用身份验证令牌来检索。该令牌用于授权针对api的调用。这样的令牌会在5天后过期。
我的问题是
我的假设正确吗?
身份验证令牌会过期吗?如果是这样,何时以及是否有办法刷新它?
最佳答案
让我首先定义当前(1.8)开放DC / OS身份验证过程的目标,然后逐步执行您的假设。之后,我会回答您的问题。
目标
当前开放式DC / OS身份验证过程的目标是使用Auth0基础结构针对三个流行的身份提供者之一触发单点登录身份验证流,并将结果报告回DC / OS群集。如果DC / OS群集对此结果感到满意,它将发出专门针对该单独群集调整的身份验证令牌。
对您的假设的评论
身份验证令牌:通过https://public-master-ip/login?redirect_uri=urn:ietf:wg:oauth:2.0:oob登录名检索。该令牌用于检索api令牌。
大致是这样。但是,您所谓的“身份验证令牌”实际上是OpenID Connect身份提供者发出的OpenID Connect ID令牌。
让我们慢慢地讨论这个问题,因为它涉及到一点点。
幕后发生的是OpenID Connect单点登录身份验证流程。
更准确地说,DC / OS UI显示一个内嵌框架,该内嵌框架加载由Auth0托管的一段JavaScript,当您在浏览器中执行该JavaScript时,它执行所谓的implicit flow(这是三个指定的OpenID Connect身份验证流程之一)类型)。
在此流程(*
)结束时,在浏览器中执行的JavaScript代码将收到一个所谓的OpenID Connect ID Token(当然,来自身份提供者,在此情况下为Auth0)。此令牌是使用身份提供者的私钥签名的JSON Web令牌(JWT,请参见RFC7519)(在这种情况下,它实际上是Auth0,基本上是其他身份提供者(例如Google帐户)的代理)。
然后,接收ID令牌的JavaScript块-如您所说-将ID令牌POST到您的DC / OS集群(到https://public-master-ip/acs/api/v1/auth/login)。接收端是DC / OS的“管理路由器”(后者只是一个带皮筋的nginx)后面的Web应用程序。该Web应用程序检查ID令牌的有效负载(JSON),并找到键/值对"iss": "https://dcos.auth0.com/"
。因此,它知道谁(假装)已发行该令牌!然后,它继续并获取https://dcos.auth0.com/.well-known/openid-configuration(哎呀,它从哪里知道URL?这是OpenID Connect Discovery 1.0和RFC5785定义的魔术)。那里的JSON文档定义了一个JSON Web密钥集(JWKS)文档(通过RFC7517指定),揭示了与(假定)已对ID令牌签名的私钥相对应的公钥。因此,该Web应用程序将继续运行,并直接从身份提供者(通过HTTPS)获取公共密钥。然后,它使用该公共密钥来验证ID令牌的加密签名(当然,它也会检查到期时间)。如果通过了ID令牌验证,那么我所讨论的DC / OS Web应用程序正确地假设已根据Auth0对发送ID令牌的用户代理进行了成功验证。并且,信任Auth0,我们正确地假设用户代理已通过身份验证,例如Google帐户。
只有这样,它(我所讨论的DC / OS中的小型Web应用程序)才将身份存储在DC / OS中,分配唯一的用户ID,并发出DC / OS身份验证令牌。该令牌通过命名的用户ID引用给定的身份。
(*
)请注意,只有在您成功向身份验证提供者(例如Google帐户)进行身份验证并同意与第三方服务共享身份详细信息后,身份提供者才会向您的浏览器发出ID令牌。
api令牌:通过对https://public-master-ip/acs/api/v1/auth/login的后调用在请求正文中使用身份验证令牌来检索。该令牌用于授权针对api的调用。这样的令牌会在5天后过期。
在DC / OS术语中,这是DC / OS身份验证令牌。这是一个JWT,仅使用DC / OS群集已知的随机密钥签名。 DC / OS中的管理路由器可以验证此类身份验证令牌。某些针对Admin Router的HTTP请求仅在请求中包含有效的身份验证令牌时才被代理到后端服务(因此,此令牌主要用于身份验证,但如果需要的话,也可以用于非常基本的粗粒度授权) 。否则,管理路由器将以401响应(读取:“未验证”)。
您的问题的答案
我的假设正确吗?
我希望已经澄清
您所谓的“身份验证令牌”是OpenID Connect ID令牌(JWT)。
在DC / OS生态系统中,所谓的“ api令牌”就是所谓的“ DC / OS身份验证令牌”(从技术上讲,它也是JWT)。
身份验证令牌会过期吗?
我将这个问题读为“ OpenID Connect ID令牌会过期吗?”确实是的!这是规范关于ID令牌到期的说明:
exp-必填-到期时间,此后不得接受ID令牌进行处理。此参数的处理要求当前日期/时间必须早于值中列出的到期日期/时间。实施者可以提供一些小的余地,通常不超过几分钟,以解决时钟偏差。它的值是一个JSON数字,代表从1970-01-01T0:0:0Z(以UTC度量)到日期/时间为止的秒数。有关一般日期/时间(尤其是UTC)的详细信息,请参阅RFC 3339 [RFC3339]。
请注意,该规范没有规定特定的ID令牌生存期-这取决于身份提供者的设置。对于dcos.auth0.com发出的ID令牌,我刚刚确认
>>> exp = 1474742063
>>> iat = 1474310063
>>> lifetime_days = (exp - iat) / (60.0 * 60 * 24)
>>> lifetime_days
5.0
nonce
机制(描述为
in the spec),从而在多个级别上引入了更多概念上的安全性(例如减轻重播攻击)。
关于marathon - DC/OS-身份验证与api token ,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/39546227/
我已经设置了 Azure API 管理服务,并在自定义域上配置了它。在 Azure 门户中 API 管理服务的配置部分下,我设置了以下内容: 因为这是一个客户端系统,我必须屏蔽细节,但以下是基础知识:
我是一名习惯 React Native 的新程序员。我最近开始学习 Fetch API 及其工作原理。我的问题是,我找不到人们使用 API key 在他们的获取语句中访问信息的示例(我很难清楚地表达有
这里有很多关于 API 是什么的东西,但是我找不到我需要的关于插件 API 和类库 API 之间的区别。反正我不明白。 在 Documenting APIs 一书中,我读到:插件 API 和类库 AP
关闭。这个问题不满足Stack Overflow guidelines .它目前不接受答案。 想改善这个问题吗?更新问题,使其成为 on-topic对于堆栈溢出。 7年前关闭。 Improve thi
我正在尝试找出设计以下场景的最佳方法。 假设我已经有了一个 REST API 实现,它将从不同的供应商那里获取书籍并将它们返回给我自己的客户端。 每个供应商都提供单独的 API 来向其消费者提供图书。
请有人向我解释如何使用 api key 以及它有什么用处。 我对此进行了很多搜索,但得到了不同且相互矛盾的答案。有人说 API key 是保密的,它从不作为通信的一部分发送,而其他人则将它发送给客户端
关闭。这个问题是opinion-based .它目前不接受答案。 想改进这个问题?更新问题,以便 editing this post 可以用事实和引用来回答它. 4年前关闭。 Improve this
谁能告诉我为什么 WSo2 API 管理器不进行身份验证?我已经设置了两个 WSo2 API Manager 1.8.0 实例并创建了一个 api。它作为原型(prototype) api 工作正常。
我在学习 DSL 的过程中遇到了 Fluent API。 我在流利的 API 上搜索了很多……我可以得出的基本结论是,流利的 API 使用方法链来使代码流利。 但我无法理解——在面向对象的语言中,我们
基本上,我感兴趣的是在多个区域设置 WSO2 API 管理器;例如亚洲、美国和欧洲。一些 API 将部署在每个区域的数据中心内,而其他 API 将仅部署在特定区域内。 理想情况下,我想要的是一个单一的
我正在构建自己的 API,供以下用户使用: 1) 安卓应用 2) 桌面应用 我的网址之一是:http://api.chatapp.info/order_api/files/getbeers.php我的
我需要向所有用户显示我的站点的分析,但使用 OAuth 它显示为登录用户配置的站点的分析。如何使用嵌入 API 实现仪表板但仅显示我的网站分析? 我能想到的最好的可能性是使用 API key 而不是客
我正在研究大公司如何管理其公共(public) API。我想到的是拥有成熟 API 的公司,例如 Google、Facebook、Twitter 和 Amazon。 这些公司向公众公开了许多不同的 A
在定义客户可访问的 API 时,以下是首选的行业惯例: a) 定义一组显式 API 方法,每个方法都有非常狭窄和特定的目的,例如: SetUserName SetUserAge Se
这在本地 deserver 和部署时都会发生。我成功地能够通过留言簿教程使用 API 资源管理器,但现在我已经创建了自己的项目并尝试访问我编写的第一个 API,它从未出现过。搜索栏旁边的黄色“正在加载
我正在尝试使用 http://ip-api.com/ api通过我的ip地址获取经度和纬度。当我访问 http://ip-api.com/json从我的浏览器或使用 curl,它以 json 格式返回
这里的典型示例是 Twitter 的 API。我从概念上理解 REST API 的工作原理,本质上它只是针对您的特定请求向他们的服务器查询,然后您会在其中收到响应(JSON、XML 等),很棒。 但是
我能想到的最好的标题,但要澄清的是,情况是这样的: 我正在开发一种类似短 url 的服务,该服务允许用户使用他们的 Twitter 帐户“登录”并发布内容。现在这项服务可以包含在 Tweetdeck
我正在设计用于管理评论和讨论线程的 API 方案。我想有一个点 /discussions/:discussionId 当您GET 时,它会返回一组评论和一些元数据。评论也许可以单独访问 /discus
关闭。这个问题需要更多focused .它目前不接受答案。 想改进这个问题吗? 更新问题,使其只关注一个问题 editing this post . 关闭去年。 Improve this quest
我是一名优秀的程序员,十分优秀!