原创不易,但愿能关注下咱们,再顺手点个赞~~ |
本文首发于政采云前端团队博客: 图文并茂,为你揭开“单点登陆“的神秘面纱html
单点登陆( Single Sign On ,简称 SSO),是目前比较流行的企业业务整合的解决方案之一,用于多个应用系统间,用户只须要登陆一次就能够访问全部相互信任的应用系统。前端
Set-Cookie
的首部字段信息或者客户端 document.cookie
来设置,并随着每次请求发送到服务器。子域名能够获取父级域名 Cookie。在介绍单点登陆以前,咱们先来了解一下在浏览器中,访问一个须要登陆的应用时主要发生的一系列流程,以下图所示:mysql
如下为连环画形式,指望能让读者更好的理解:git
依赖于登陆后设置的 Cookie,以后每次访问时都会携带该 Cookie,从而让后台服务能识别当前登陆用户。github
题外话sql
后台是如何经过 SessionID 知道是哪一个用户呢?数据库
当访问同域名下的页面时,Cookie 和单系统登陆时同样,会正常携带,后台服务便可直接获取到对应的 SessionID 值,后台为单服务仍是多服务无差异。跨域
子域名间 Cookie 是不共享的,但各子域名都可获取到父级域名的 Cookie,即app.demo.com
与news.demo.com
都可以获取 demo.com
域名下的 Cookie。因此能够经过将 Cookie 设置在父级域名上,能够达到子域名共享的效果,即当用户在 app.demo.com
域名下登陆时,在demo.com
域名下设置名为 SessionID 的 Cookie,当用户以后访问news.demo.com
时,后台服务也能够获取到该 SessionID,从而识别用户。浏览器
默认状况下,不一样域名是没法直接共享 Cookie 的。缓存
若是只是指望异步请求时获取当前用户的登陆态,能够经过发送跨域请求到已经登陆过的域名,并配置属性:
xhrFields: {
withCredentials: true
}
复制代码
这样可在请求时携带目标域名的 Cookie,目标域名的服务便可识别当前用户。
可是,这要求目标域名的接口支持 CORS 访问(出于安全考虑,CORS 开启 withCredentials 时,浏览器不支持使用通配符*
,需明确设置可跨域访问的域名名单)。
题外话:
若是只是为了规避浏览器的限制,实现与通配*
一样的效果,到达全部域名均可以访问的目的,可根据访问的 Referrer
解析请求来源域名,做为可访问名单。可是出于安全考虑,不推荐使用,请设置明确的可访问域名。
CAS(Central Authentication Service),即中央认证服务,是 Yale 大学发起的一个开源项目,旨在为 Web 应用系统提供一种可靠的单点登陆方法。
既然不能跨域获取,那 CAS 如何作到共享呢?它经过跳转中间域名的方式来实现登陆。
页面访问流程以下图:
如下为连环画形式,指望能让读者更好的理解:
其中须要关注如下 2 点:
其余相关的内容,也能够进行简单了解,如:单点登陆退出 SLO、OAuth2。
政采云前端团队(ZooTeam),一个年轻富有激情和创造力的前端团队,隶属于政采云产品研发部,Base 在风景如画的杭州。团队现有 50 余个前端小伙伴,平均年龄 27 岁,近 3 成是全栈工程师,妥妥的青年风暴团。成员构成既有来自于阿里、网易的“老”兵,也有浙大、中科大、杭电等校的应届新人。团队在平常的业务对接以外,还在物料体系、工程平台、搭建平台、性能体验、云端应用、数据分析及可视化等方向进行技术探索和实战,推进并落地了一系列的内部技术产品,持续探索前端技术体系的新边界。
若是你想改变一直被事折腾,但愿开始能折腾事;若是你想改变一直被告诫须要多些想法,却无从破局;若是你想改变你有能力去作成那个结果,却不须要你;若是你想改变你想作成的事须要一个团队去支撑,但没你带人的位置;若是你想改变既定的节奏,将会是“ 5 年工做时间 3 年工做经验”;若是你想改变原本悟性不错,但老是有那一层窗户纸的模糊… 若是你相信相信的力量,相信平凡人能成就非凡事,相信能遇到更好的本身。若是你但愿参与到随着业务腾飞的过程,亲手推进一个有着深刻的业务理解、完善的技术体系、技术创造价值、影响力外溢的前端团队的成长历程,我以为咱们该聊聊。任什么时候间,等着你写点什么,发给 ZooTeam@cai-inc.com