`
xly_971223
  • 浏览: 1277453 次
  • 性别: Icon_minigender_1
  • 来自: 北京
社区版块
存档分类
最新评论

Jboss3.2.3实现的SSO原理

阅读更多

Jboss3.2.3实现的SSO是基于客户端cookie和服务器端session的工作的。 基本工作流程是: 在${JBOSS_HOME}/server/default/deploy/jbossweb-tomcat41.sar/META-INF/jboss-service.xml中配置一个SSO的Valve,在待使用SSO的虚拟主机下加入如下代码: 启动Jboss时,Jboss会加载该Valve,创建一个org.jboss.web.tomcat.tc4.authenticator.SingleSignOn的实例(以下简称该实例为ourSSO)。 ourSSO实例会维护两个HashMap,分别为session与ssoId,ssoId与SingleSignOnEntry的映射集合。注:SingleSignOnEntry存放用户登录信息。 SSO处理单元:当访问被保护资源的请求从客户端传来时,ourSSO会首先对它进行处理,如果该用户已通过本应用验证,则直接将请求传入下一处理单元(安全验证);如果用户未通过本应用验证,则读取请求对象中的cookie,查找是否存在Jboss的SSO标志cookie,如果有,读出cookie中的ssoId(SingleSignOnEntry的标志Id),根据ssoId在存放SingleSignOnEntry的HashMap中查找对应的用户信息,如果找不到对应的SingleSignOnEntry,通过HttpServletResponse清除客户端对应cookie,如果可以找到,将ssoId放入一个全局的标志变量中,并将请求传入下一处理单元,如果在请求对象中的cookie中查找不到JBoss的SSO标志cookie,则直接将请求传入下一处理单元。 安全验证单元:判断是否存在ourSSO实例,如果不存在ourSSO实例,则按照正常流程检查请求是否包含正确并拥有足够权限的用户信息;如果存在ourSSO实例,在验证完成后,检查ssoId是否存在并有效,如果ssoId存在并有效,调用SingleSignOn的方法更新ourSSO维护的两个HashMap表,如果ssoId不存在或无效,随机生成一个ssoId,并通过HttpServletResponse将此ssoId写入客户端cookie,同时向ourSSO维护的两个HashMap实例中分别加入新的映射。
ourSSO会一直监听session事件,如果某个session失效,ourSSO维护的两个HaspMap中的相关的映射会被删除掉。

可以看到,Jboss3.2.3实现的SSO是依赖于cookie的,如果客户端浏览器禁止cookie或不支持cookie,SSO将不能正常工作。


4. 基于URL重写实现的SSO

分析Jboss3.2.3实现的SSO原理,不难发现,SSO之所于依赖于cookie的关键在于,在服务器与客户端的交互过程中,将一个ssoId存放在了cookie中,所以只要能将ssoId通过另外的方式存放并传递,就可以实现不依赖与cookie的SSO,而URL重写就提供了这种方式。 URL重写是指把一个唯一的ID(由服务器生成)嵌入到所有的URL中,当客户点击这些重写后的URL发送请求至服务器时,服务器就可以读取这个ID,在服务器端查找到对应的session或其他一些客户信息。基于URL重写实现SSO,就是把一个唯一的ssoId嵌入到所有的URL中,而服务器端接受到包含ssoId的请求时,ourSSO就可以读取这个ssoId,查找对应的SingleSignOnEntry,然后进行验证等上述处理流程。

具体设计为: 写一个新类继承org.jboss.web.tomcat.tc4.authenticator.SingleSignOn,修改获取ssoId及清除ssoId的操作实现,由读取cookie和清除cookie,改为读取请求对象的一个标志Parameter和清除请求对象的一个标志Attribute,该标志Parameter用来从客户端传递ssoId到服务器端,而标志Attribute用来从SSO单元传递ssoId到服务器(因为Parameter无法清楚,而Attribute可以清除)。而安全处理单元中的写入cookie的操作,也对应的修改为添加标志Attribute到request中,然后在jsp或sevlet中将ssoId嵌入到URL中。 改变后的工作流程如下:SSO处理单元:当访问被保护资源的请求从客户端传来时,ourSSO会首先对它进行处理,如果该用户已通过本应用验证,则直接将请求传入下一处理单元(安全验证);如果用户未通过本应用验证,则查找请求中是否存在JBoss的SSO标志Paramter,如果有,读取ssoId(SingleSignOnEntry的标志Id),根据ssoId在存放SingleSignOnEntry的HashMap中查找对应的用户信息,如果找不到对应的SingleSignOnEntry,清除请求对象的标志Attribute,如果可以找到,将ssoId作为标志Attribute写入请求对象,同时将ssoId放入一个全局的标志变量中,并将请求传入下一处理单元,如果在请求对象中查找不到JBoss的SSO标志Paramter,则直接将请求传入下一处理单元。 安全验证单元:判断是否存在ourSSO实例,如果不存在ourSSO实例,则按照正常流程检查请求是否包含正确并拥有足够权限的用户信息;如果存在ourSSO实例,检查该实例是否是上面新写的SingleSignOn子类的实例,如果不是,则按照原流程进行处理,如果是,则按照如下流程进行处理:在验证完成后,检查ssoId是否存在并有效,如果ssoId存在并有效,调用SingleSignOn的方法更新ourSSO维护的两个HashMap表,如果ssoId不存在或无效,随机生成一个ssoId,作为标志Attribute写入请求对象,同时向ourSSO维护的两个HashMap实例中分别加入新的映射。 页面处理:通过读取请求对象的标志Attribute,获得ssoId,将其嵌入到URL中。其中需要注意下面两点:

(1) 对于form表单,如果以get方式提交,应将ssoId作为表单的一个input域方式嵌入;如果以post方式提交,可以将ssoId作为表单的一个input域方式嵌入,也可以在重写action的值,将ssoId嵌入进去。

(2) 重写URL或action值时,应注意当URL或action无参数,则附加的字符串应该以"?"开始,如已有参数,则应以"&"开始。 另外,对于服务器内部转发的请求,无法对这样的请求对象附加Parameter,所以对转发的请求应特殊处理。根据Sevlet2.3规范,转发的请求应在同一应用内,故在SSO处理单元,应在查找请求中是否存在JBoss的SSO标志Paramter不得之后,检查一下该请求的session是否在ourSSO维护的存放session-ssoId的HashMap中存在,如果存在,则将其对应ssoId值作为该请求的ssoId进行处理。 如上实现后,在${JBOSS_HOME}/server/default/deploy/jbossweb-tomcat41.sar/META-INF/jboss-service.xml中加入新写的SingleSignOn子类作为待实现SSO的虚拟主机的一个Valve,在浏览器关闭cookie的情况下,基于BASIC验证方式的应用间可以实现SSO的效果。因为JBoss3.2.3基于FORM安全域验证本身就对cookie存在依赖,所以无法验证上述实现后基于FORM的安全验证是否可以实现SSO的效果。

分享到:
评论

相关推荐

    linux基础进阶笔记

    linux基础进阶笔记,配套视频:https://www.bilibili.com/list/474327672?sid=4493093&spm_id_from=333.999.0.0&desc=1

    IMG20241115211541.jpg

    IMG20241115211541.jpg

    Sen2_ARI_median.txt

    GEE训练教程——Landsat5、8和Sentinel-2、DEM和各2哦想指数下载

    毕业设计&课设_基于 flask-whoosh-jieba 的代码,涉及文件管理及问题修复.zip

    该资源内项目源码是个人的课程设计、毕业设计,代码都测试ok,都是运行成功后才上传资源,答辩评审平均分达到96分,放心下载使用! ## 项目备注 1、该资源内项目代码都经过严格测试运行成功才上传的,请放心下载使用! 2、本项目适合计算机相关专业(如计科、人工智能、通信工程、自动化、电子信息等)的在校学生、老师或者企业员工下载学习,也适合小白学习进阶,当然也可作为毕设项目、课程设计、作业、项目初期立项演示等。 3、如果基础还行,也可在此代码基础上进行修改,以实现其他功能,也可用于毕设、课设、作业等。 下载后请首先打开README.md文件(如有),仅供学习参考, 切勿用于商业用途。

    基于springboot家政预约平台源码数据库文档.zip

    基于springboot家政预约平台源码数据库文档.zip

    Ucharts添加stack和折线图line的混合图

    Ucharts添加stack和折线图line的混合图

    基于springboot员工在线餐饮管理系统源码数据库文档.zip

    基于springboot员工在线餐饮管理系统源码数据库文档.zip

    2015-2021年新能源汽车分地区、分类型、分级别销量逐月数据和进出口数据-最新出炉.zip

    新能源汽车进出口数据 1、时间跨度:2018-2020年 2、指标说明:包含如下指标的进出口数据:混合动力客车(10座及以上)、纯电动客车(10座及以上)、非插电式混合动力乘用车、插电式混合动力乘用车、纯电动乘用车 二、新能源汽车进出口月销售数据(分地区、分类型、分 级别) 1、数据来源:见资料内说明 2、时间跨度:2014年1月-2021年5月 4、指标说明: 包含如下指标 2015年1月-2021年5月新能源乘用车终端月度销量(分类型)部分内容如下: 新能源乘用车(单月值、累计值 )、插电式混合动力 月度销量合计(狭义乘用车轿车、SUV、MPV、交叉型乘用车); 月度销量同比增速(狭义乘用车轿车、SUV、MPV、交叉型乘用车); 累计销量合计(狭义乘用车轿车、SUV、IPV、交叉型乘用车); 累计销量同比增速(狭义乘用车轿车、SUV、MPV、交叉型乘用车); 累计结构变化(狭义乘用车轿车、SUV、IPV、交叉型乘用车); 2015年1月-2021年5月新能源乘用车终端月度销量(分地区)内容如下: 更多见资源内

    中心主题-241121215200.pdf

    中心主题-241121215200.pdf

    蓝奏云下载链接与密码整理

    内容概要:本文档提供了多个蓝奏云下载链接及其对应解压密码,帮助用户快速获取所需文件。 适合人群:需要从蓝奏云下载文件的互联网用户。 使用场景及目标:方便地记录并分享蓝奏云上文件的下载地址和密码,提高下载效率。 阅读建议:直接查看并使用提供的链接和密码即可。若遇到失效情况,请尝试联系上传者确认更新后的链接。

    Javaweb仓库管理系统项目源码.zip

    基于Java web 实现的仓库管理系统源码,适用于初学者了解Java web的开发过程以及仓库管理系统的实现。

    Python-文件重命名-自定义添加文字-重命名

    资源名称:Python-文件重命名-自定义添加文字-重命名 类型:windows—exe可执行工具 环境:Windows10或以上系统 功能: 1、点击按钮 "源原文"【浏览】表示:选择重命名的文件夹 2、点击按钮 "保存文件夹"【浏览】表示:保存的路径(为了方便可选择保存在 源文件中 ) 3、功能①:在【头部】添加自定义文字 4、功能②:在【尾部】添加自定义文字 5、功能③:输入源字符 ;输入替换字符 可以将源文件中的字符替换自定义的 6、功能④:自动加上编号_1 _2 _3 优点: 1、非常快的速度! 2、已打包—双击即用!无需安装! 3、自带GUI界面方便使用!

    JDK8安装包,为各位学习的朋友免费提供

    JDK8安装包

    Centos-7yum的rpm包

    配合作者 一同使用 作者地址没有次下载路径 https://blog.csdn.net/weixin_52372189/article/details/127471149?fromshare=blogdetail&sharetype=blogdetail&sharerId=127471149&sharerefer=PC&sharesource=weixin_45375332&sharefrom=from_link

    setup_python_geospatial_analysis.ipynb

    GEE训练教程

    毕业设计&课设_文成公主微信公众号全栈工程,含技术栈、架构及部署流程等内容.zip

    该资源内项目源码是个人的课程设计、毕业设计,代码都测试ok,都是运行成功后才上传资源,答辩评审平均分达到96分,放心下载使用! ## 项目备注 1、该资源内项目代码都经过严格测试运行成功才上传的,请放心下载使用! 2、本项目适合计算机相关专业(如计科、人工智能、通信工程、自动化、电子信息等)的在校学生、老师或者企业员工下载学习,也适合小白学习进阶,当然也可作为毕设项目、课程设计、作业、项目初期立项演示等。 3、如果基础还行,也可在此代码基础上进行修改,以实现其他功能,也可用于毕设、课设、作业等。 下载后请首先打开README.md文件(如有),仅供学习参考, 切勿用于商业用途。

    基于springboot交通感知与车路协同系统源码数据库文档.zip

    基于springboot交通感知与车路协同系统源码数据库文档.zip

    基于springboot+vue 雅妮电影票购买系统源码数据库文档.zip

    基于springboot+vue 雅妮电影票购买系统源码数据库文档.zip

    使用 HTML5 实现拖放交互:音效与提示功能的完整实现

    为了更好地理解 HTML5 的拖放功能,我们设计了一个简单有趣的示例:将水果从水果区拖放到购物笼中,实时更新数量和价格,并在所有水果被成功放置后,播放音效并显示提示。

    毕业设计&课设_基于 SSM 的大学生综合成绩测评系统(含信息及数据库脚本,体现系统架构及功能设计).zip

    该资源内项目源码是个人的课程设计、毕业设计,代码都测试ok,都是运行成功后才上传资源,答辩评审平均分达到96分,放心下载使用! ## 项目备注 1、该资源内项目代码都经过严格测试运行成功才上传的,请放心下载使用! 2、本项目适合计算机相关专业(如计科、人工智能、通信工程、自动化、电子信息等)的在校学生、老师或者企业员工下载学习,也适合小白学习进阶,当然也可作为毕设项目、课程设计、作业、项目初期立项演示等。 3、如果基础还行,也可在此代码基础上进行修改,以实现其他功能,也可用于毕设、课设、作业等。 下载后请首先打开README.md文件(如有),仅供学习参考, 切勿用于商业用途。

Global site tag (gtag.js) - Google Analytics