`

单点登录cas jasig学习笔记

 
阅读更多
1 什么是单点登录 
  单点登录(Single Sign On , 简称 SSO )是目前比较流行的服务于企业业务整合的解决方案之一, SSO 使得在多个应用系统中,用户只需要登录一次就可以访问所有相互信任的应用系统。 
  CAS(Central Authentication Service)是一款不错的针对 Web 应用的单点登录框架 

    CAS 介绍 
   CAS 是 Yale 大学发起的一个开源项目,旨在为 Web 应用系统提供一种可靠的单点登录方法,CAS 在 2004 年 12 月正式成为 JA-SIG 的一个项目。CAS 具有以下特点: 
    •开源的企业级单点登录解决方案。 
    •CAS Server 为需要独立部署的 Web 应用。 
    •CAS Client 支持非常多的客户端(这里指单点登录系统中的各个 Web 应用),包括 Java, .Net, PHP, Perl, Apache, uPortal, Ruby 等。 
    CAS 原理和协议 
      从结构上看,CAS 包含两个部分: CAS Server 和 CAS Client。CAS Server 需要独立部署,主要负责对用户的认证工作;CAS Client 负责处理对客户端受保护资源的访问请求, 
      需要登录时,重定向到 CAS Server 
2 使用cas   jasig 
    1 下载服务端与客户端 
       服务端 http://downloads.jasig.org/cas/ 
   客户端 http://downloads.jasig.org/cas-clients/ 
    2 服务端安装 
        我使用 cas-server-3.5.2-release版本  解压后在 modules目录下有一个cas-server-webapp-3.5.2.war包(我改为cas.war包),部署到服务器即可启动服务端  访问应用会进入登录界面, 
    cas默认只要用户名与密码相同就通过验证 
    3 客户端安装 
         1 编写一个web应用,客户端web应用需要到以下jar 
        我使用 cas-client-3.2.1-release版本  解压后在 modules目录下选择需要的jar包拷贝至你的web应用程序,我需要以下jar包 
            cas-client-core-3.2.1.jar 
            commons-codec-1.4.jar 
            commons-logging-1.1.jar 
            ehcache-core-2.2.0.jar 
            juli-6.0.29.jar 
            slf4j-api-1.5.11.jar 
            xmlsec-1.3.0.jar 
          2 web.xml中配置过滤器  以下配置是假设你的服务端应用上下文为cas 

           <!-- 用于单点退出,该过滤器用于实现单点登出功能,通知其他应用单点登出 --> 

           <listener> 
               <listener-class>org.jasig.cas.client.session.SingleSignOutHttpSessionListener</listener-class> 
           </listener> 

           <!-- 该过滤器用于实现单点登出功能,可选配置。 --> 

           <filter> 
               <filter-name>CAS Single Sign Out Filter</filter-name> 
               <filter-class>org.jasig.cas.client.session.SingleSignOutFilter</filter-class> 
           </filter> 
           <filter-mapping> 
               <filter-name>CAS Single Sign Out Filter</filter-name> 
               <url-pattern>/*</url-pattern> 
           </filter-mapping> 


           <!-- 该过滤器负责用户的认证工作,必须启用它 --> 
           <filter> 
               <filter-name>CASFilter</filter-name> 
               <filter-class>org.jasig.cas.client.authentication.AuthenticationFilter</filter-class> 
               <init-param> 
                   <param-name>casServerLoginUrl</param-name> 
                   <param-value>http://localhost:8080/cas/login</param-value> 
                   <!--这里的server是服务端的IP --> 
               </init-param> 
               <init-param> 
                   <param-name>serverName</param-name> 
                   <param-value>http://localhost:8080</param-value> 
               </init-param> 
           </filter> 
           <filter-mapping> 
               <filter-name>CASFilter</filter-name> 
               <url-pattern>/*</url-pattern> 
           </filter-mapping> 

           <!-- 该过滤器负责对Ticket的校验工作,必须启用它 --> 
           <filter> 
               <filter-name>CAS Validation Filter</filter-name> 
               <filter-class> 
                   org.jasig.cas.client.validation.Cas20ProxyReceivingTicketValidationFilter 
               </filter-class> 
               <init-param> 
                   <param-name>casServerUrlPrefix</param-name> 
                   <param-value>http://localhost:8080/cas</param-value> 
               </init-param> 
               <init-param> 
                   <param-name>serverName</param-name> 
                   <param-value>http://localhost:8080</param-value> 
               </init-param> 
           </filter> 
           <filter-mapping> 
               <filter-name>CAS Validation Filter</filter-name> 
               <url-pattern>/*</url-pattern> 
           </filter-mapping> 



          3 访问客户端应用,会进入cas的统一登录界面,因为我们在web.xml中配置了过滤器以及访问地址 
      4  如果我们不使用https访问,想实现单点登录,则需要修改两处 
         1 修改服务端下的 cas/WEB-INF/deployerConfigContext.xml 
       <bean class="org.jasig.cas.authentication.handler.support.HttpBasedServiceCredentialsAuthenticationHandler" p:httpClient-ref="httpClient"/> 
           增加参数p:requireSecure="false",是否需要安全验证,即HTTPS,false为不采用,加上去之后如下: 
       <bean class="org.jasig.cas.authentication.handler.support.HttpBasedServiceCredentialsAuthenticationHandler" p:httpClient-ref="httpClient" p:requireSecure="false"/> 
             2、cas/WEB-INF/spring-configuration/ticketGrantingTicketCookieGenerator.xml 
           <bean id="ticketGrantingTicketCookieGenerator" class="org.jasig.cas.web.support.CookieRetrievingCookieGenerator" 
           p:cookieSecure="true" 
           p:cookieMaxAge="-1" 
           p:cookieName="CASTGC" 
           p:cookiePath="/cas" /> 
                参数p:cookieSecure="true",同理为HTTPS验证相关,TRUE为采用HTTPS验证,FALSE为不采用https验证。 
                参数 p:cookieMaxAge="-1",简单说是COOKIE的最大生命周期,-1为无生命周期,即只在当前打开的IE窗口有效,IE关闭或重新打开其 它窗口,仍会要求验证。 
        可以根据需要修改为大于0的数字,比如3600等,意思是在3600秒内,打开任意IE窗口,都不需要验证。 
        3 编写第2个web应用,配置第一个web应用一样,我们可以测试在第一个应用登陆后,再访问第2个应用已经不需要登录,实现了单点登录功能 

3 单点登出 
   <a href="http://localhost:8080/cas/logout?service=http://localhost:8080/Casclient/index.jsp">退出</a><br/> 
4 获取登陆用户的信息 配置HttpServletRequestWrapperFilter过滤器 
      <!-- 该过滤器负责实现HttpServletRequest请求的包裹, 比如允许开发者通过HttpServletRequest的getRemoteUser()方法获得SSO登录用户的登录名,可选配置。 --> 
           <filter> 
               <filter-name>CAS HttpServletRequest Wrapper Filter</filter-name> 
               <filter-class> 
                   org.jasig.cas.client.util.HttpServletRequestWrapperFilter 
               </filter-class> 
           </filter> 
           <filter-mapping> 
               <filter-name>CAS HttpServletRequest Wrapper Filter</filter-name> 
               <url-pattern>/*</url-pattern> 
           </filter-mapping> 

           <filter> 
               <filter-name>CAS Assertion Thread Local Filter</filter-name> 
               <filter-class>org.jasig.cas.client.util.AssertionThreadLocalFilter</filter-class> 
           </filter> 
           <filter-mapping> 
               <filter-name>CAS Assertion Thread Local Filter</filter-name> 
               <url-pattern>/*</url-pattern> 
           </filter-mapping> 

       之后使用request.getRemoteUser() 
5 改变默认的cas服务端 
   1 使用数据库登录 
       1 需要cas-server-support-jdbc-3.5.2.jar,该包在服务端解压后在 modules目录下,拷贝到服务端的web应用 
       2 修改服务端应用中的WEB-INF下的deployerConfigContext.xml 
      cas服务默认用户名与密码相同即可通过验证,是因为给org.jasig.cas.authentication.AuthenticationManagerImpl的属性authenticationHandlers注入org.jasig.cas.authentication.handler.support.SimpleTestUsernamePasswordAuthenticationHandler 
      把该注入去掉,换成注入org.jasig.cas.adaptors.jdbc.QueryDatabaseAuthenticationHandler,该类在cas-server-support-jdbc-3.5.2.jar包中,如下 
.....
<!--bean  class="org.jasig.cas.authentication.handler.support.SimpleTestUsernamePasswordAuthenticationHandler" /-->
<bean class="org.jasig.cas.adaptors.jdbc.QueryDatabaseAuthenticationHandler"> 
                       <property name="dataSource"  ref="dataSource" /> 
                       <property name="sql"  value="select password from userinfo where username = ?" /> <!--确保自己数据库中有 userinfo 表,以及表字段 username , password --> 
                       <property name="passwordEncoder" ref="passwordEncoder" /><!--如果不注入, 则明码验证--> 
                   </bean> 
</list>
</property>
</bean>
 
    <bean id="dataSource" class="org.springframework.jdbc.datasource.DriverManagerDataSource">  
<property name="driverClassName" value="com.mysql.jdbc.Driver"/>  
<property name="url" value="jdbc:mysql://192.168.1.2:3306/mysql"/>  
<property name="username" value="root"/>  
<property name="password" value="root"/>   
</bean> 
<bean id="passwordEncoder" 
           class="org.jasig.cas.authentication.handler.DefaultPasswordEncoder" autowire="byName"> 
           <constructor-arg value="MD5"/> 
     </bean> 
           上面的dataSource配置成自己的数据源
          对于passwordEncoder,如果不注入,则明码验证,以下是注入的一个例子,直接使用cas提供的DefaultPasswordEncode,可自己实现PasswordEncoder接口编写加密方法 
          <bean id="passwordEncoder" 
           class="org.jasig.cas.authentication.handler.DefaultPasswordEncoder" autowire="byName"> 
           <constructor-arg value="MD5"/> 
        </bean> 

         在代码中使用DefaultPasswordEncoder。如字符串"aaa"经MD5加密 
           DefaultPasswordEncoder encoder=new DefaultPasswordEncoder("MD5"); 
       System.out.println(encoder.encode("aaa")); 
             控制台输出 47bce5c74f589f4867dbd57e9ca9f808 




       3   修改默认的页面 
         1 cas默认的页面在cas\WEB-INF\view\jsp\default\ui 下 
          例如: 
       登录界面:casLoginView.jsp 
       登录成功:casGenericSuccess.jsp 
       登出界面:casLogoutView.jsp 
          2 CAS 的页面采用 Spring 框架编写,在cas/WEB-INF/classes/default_views.properties 可以找到对应的视图解析,可以修改cas/WEB-INF/cas-servlet.xml ”文件中的 viewResolver, 
            举个例子 
              <bean id="viewResolver"      class="org.springframework.web.servlet.view.ResourceBundleViewResolver" p:order="0">   
                  <property name="basenames">        
                    <list>           
                     <value>${cas.viewResolver.basename}</value>          
                     <value>properties基础名</value>       
                     </list>    
                  </property> 
              </bean> 
6 在tomcat中 使用https  需要生成证书 
     1 使用jdk的keytool命令生成证书 
       1 首先要进入“C:/Program Files/Java/jdk1.6.0_02/jre/lib/security”;其中C:/Program Files/Java/jdk1.6.0_02为jdk的安装路径; 
         keytool -genkey -keyalg RSA -alias tomcatsso -dname "cn=localhost" -keystore server.keystore -storepass changeit  
         其中cn=localhost cn不能使用ip ,cas建议使用域名 
       2 导出证书到证书文件server.cer 
         keytool -export -alias tomcatsso -file server.cer -keystore server.keystore -storepass changeit 
           3 导入证书到jdk 
               keytool -import -alias tomcatsso -file server.cer -keystore cacerts -storepass changeit 
      2 打开%CATALINA_HOME%/conf/server.xml,找到如下内容: 
           <!-- 
           <Connector port="8443" protocol="HTTP/1.1" SSLEnabled="true" 
                  maxThreads="150" scheme="https" secure="true" 
                  clientAuth="false" sslProtocol="TLS" /> 
           --> 

      将其换成如下内容 

           <Connector port="8443" protocol="org.apache.coyote.http11.Http11Protocol" SSLEnabled="true" 
                  maxThreads="150" scheme="https" secure="true" 
                  clientAuth="false" sslProtocol="TLS" 
             keystorePass="changeit" keystoreFile="C:/Program Files/Java/jdk1.6.0_02/jre/lib/security/server.keystore"/> 



        问题 若输入错误,想重新生成证书,可先用以下两句话将已安装的证书去除 
           keytool -delete -alias tomcatsso -keystore cacerts 
           keytool -delete -alias tomcatsso -keystore server.keystore 
       3 恢复前面在cas服务端去掉https而修改的两处,cas就可以使用https了
分享到:
评论

相关推荐

    JASIG CAS 3 Learning Note 1 -- getting started

    JASIG CAS(Central Authentication Service)是一款开源的身份验证系统,广泛应用于多应用系统中的单点登录(Single Sign-On, SSO)。CAS 3 是其第三个主要版本,提供了更加稳定、可扩展和安全的认证服务。本文将...

    `人工智能_人脸识别_活体检测_身份认证`.zip

    人脸识别项目实战

    深度学习教程和开发计划.zip

    深度学习教程和开发计划.zip

    事件总线_对象C_订阅发布_消息传递中间件_1741862275.zip

    c语言学习

    基本版贪吃蛇源代码.zip

    基本版贪吃蛇源代码.zip

    【Python毕设】p107基于Django的药店信息管理-vue.zip

    项目资源包含:可运行源码+sql文件+ python3.8+django+mysql5.7+vue 适用人群:学习不同技术领域的小白或进阶学习者;可作为毕设项目、课程设计、大作业、工程实训或初期项目立项。 项目具有较高的学习借鉴价值,也可拿来修改、二次开发。 有任何使用上的问题,欢迎随时与博主沟通,博主看到后会第一时间及时解答。 Django==3.2.11 PyMySQL==1.0.2 djangorestframework==3.13.0 django-cors-headers==3.13.0 Pillow==9.1.1 psutil==5.9.4

    Abaqus螺栓拧紧过程仿真 (1)螺栓螺母可实现参数化建模,全部采用六面体C3D8R单元建模 (2)施加边界条件实现螺母的拧紧过程,输出过程动画和应力、位移参数 (3)提取螺栓中部截面的轴力和螺母

    Abaqus螺栓拧紧过程仿真 (1)螺栓螺母可实现参数化建模,全部采用六面体C3D8R单元建模 (2)施加边界条件实现螺母的拧紧过程,输出过程动画和应力、位移参数 (3)提取螺栓中部截面的轴力和螺母拧紧力矩之间的关系 ,Abaqus; 螺栓拧紧; 参数化建模; 六面体C3D8R单元建模; 边界条件; 输出动画; 应力位移参数; 轴力与拧紧力矩关系。,Abaqus螺栓拧紧仿真:六面体单元建模与力矩关系分析

    苏苏源码-weixin123-基于SpringBoot的汽车售后服务系统及微信小程序的设计与实现(编号:49000250).zip

    标题基于SpringBoot的汽车售后服务系统及微信小程序的设计与实现AI更换标题第1章引言介绍汽车售后服务的重要性,SpringBoot和微信小程序的应用背景,以及本研究的意义和目的。1.1研究背景与意义阐述汽车售后服务市场的现状及发展趋势,SpringBoot和微信小程序在售后服务中的应用前景。1.2国内外研究现状概述国内外在汽车售后服务系统和小程序开发方面的研究进展。1.3研究内容与创新点介绍本文的主要研究内容,包括系统设计和微信小程序的开发,并阐述创新点。第2章相关理论与技术介绍SpringBoot框架、微信小程序开发的相关理论和关键技术。2.1SpringBoot框架概述阐述SpringBoot框架的特点、优势以及在系统开发中的应用。2.2微信小程序开发技术介绍微信小程序的开发流程、关键技术和功能实现。2.3数据库技术与系统设计讨论数据库设计原则、数据存储和处理速度的问题,并阐述系统设计的思路和方法。第3章系统需求分析与设计对汽车售后服务系统的需求进行分析,并设计系统的整体架构和功能模块。3.1需求分析从用户角度和业务需求出发,对系统的功能需求和非功能需求进行详细分析。3.2

    智慧园区安全方案(浙江大华)PPT(69页).pptx

    在智慧园区建设的浪潮中,一个集高效、安全、便捷于一体的综合解决方案正逐步成为现代园区管理的标配。这一方案旨在解决传统园区面临的智能化水平低、信息孤岛、管理手段落后等痛点,通过信息化平台与智能硬件的深度融合,为园区带来前所未有的变革。 首先,智慧园区综合解决方案以提升园区整体智能化水平为核心,打破了信息孤岛现象。通过构建统一的智能运营中心(IOC),采用1+N模式,即一个智能运营中心集成多个应用系统,实现了园区内各系统的互联互通与数据共享。IOC运营中心如同园区的“智慧大脑”,利用大数据可视化技术,将园区安防、机电设备运行、车辆通行、人员流动、能源能耗等关键信息实时呈现在拼接巨屏上,管理者可直观掌握园区运行状态,实现科学决策。这种“万物互联”的能力不仅消除了系统间的壁垒,还大幅提升了管理效率,让园区管理更加精细化、智能化。 更令人兴奋的是,该方案融入了诸多前沿科技,让智慧园区充满了未来感。例如,利用AI视频分析技术,智慧园区实现了对人脸、车辆、行为的智能识别与追踪,不仅极大提升了安防水平,还能为园区提供精准的人流分析、车辆管理等增值服务。同时,无人机巡查、巡逻机器人等智能设备的加入,让园区安全无死角,管理更轻松。特别是巡逻机器人,不仅能进行360度地面全天候巡检,还能自主绕障、充电,甚至具备火灾预警、空气质量检测等环境感知能力,成为了园区管理的得力助手。此外,通过构建高精度数字孪生系统,将园区现实场景与数字世界完美融合,管理者可借助VR/AR技术进行远程巡检、设备维护等操作,仿佛置身于一个虚拟与现实交织的智慧世界。 最值得关注的是,智慧园区综合解决方案还带来了显著的经济与社会效益。通过优化园区管理流程,实现降本增效。例如,智能库存管理、及时响应采购需求等举措,大幅减少了库存积压与浪费;而设备自动化与远程监控则降低了维修与人力成本。同时,借助大数据分析技术,园区可精准把握产业趋势,优化招商策略,提高入驻企业满意度与营收水平。此外,智慧园区的低碳节能设计,通过能源分析与精细化管理,实现了能耗的显著降低,为园区可持续发展奠定了坚实基础。总之,这一综合解决方案不仅让园区管理变得更加智慧、高效,更为入驻企业与员工带来了更加舒适、便捷的工作与生活环境,是未来园区建设的必然趋势。

    词法分析_SysY2022_标识符字面量_错误处理器_1741862780.zip

    c语言学习

    `移动开发_人脸识别_Face++_Android项目集成`.zip

    人脸识别项目源码实战

    计算机视觉_CNN_人脸识别_训练与测试.zip

    人脸识别项目实战

    电力电子技术基础-电力电子器件与典型应用解析

    内容概要:本文详细介绍了电力电子技术的基础知识及相关器件,内容涵盖电力电子器件(如晶闸管、GTR、IGBT)、相控整流电路(单相和三相)、直流斩波电路、交流变换电路、逆变电路、软开关技术等,并探讨了其应用场景(如开关电源、不间断电源(UPS)、电子镇流器、感应加热、直流电源、开关模焊接等),以及电力电子装置带来的电力公害(谐波污染、电磁干扰和功率因数降低)及其抑制方法。通过丰富的实例讲解了各类电路的工作原理和波形分析方法,旨在让学生和从业人员更好地理解和掌握该领域的核心技术和发展趋势。书中结合最新的研究成果进行了详尽阐述,使内容兼具科学性和创新性,并提供了大量习题以便于教与学。 适合人群:自动化、电气工程及其自动化等相关专业本科生、研究生和技术工程师。 使用场景及目标:①高校教师用于课堂授课,辅助学生深入理解电力电子器件工作原理;②电力电子领域科研人员和工程技术人员参考资料,掌握行业前沿技术和设计理念。 阅读建议:本文不仅讲解了电力电子器件的结构特点、操作流程,更重要的是展示了电力电子技术在整个电力系统和电气设备应用中的关键作用,希望读者能够在学习过程中理论结合实践,加深对知识的理解

    编译技术_C语言_Clang_AST_解释执行器_作业实现辅_1741861002.zip

    c语言学习

    万能视频拼接软件源码,可以直接进行修改增加功能,二次开发!

    万能视频拼接软件源码,可以直接进行修改增加功能,二次开发!

    1. 人工智能_图像识别_CaptchaRecognise_验证码识别.zip

    人脸识别项目源码实战

    医学设备FibroScan PRO肝病检测操作与数据解析指南(可复现,有问题请联系博主)

    内容概要:本文介绍了FibroScan PRO这款专门用于肝脏纤维化程度评估的医疗器械。强调了其仅能被认证过的专员使用,所得到的数据需要专业医生综合考虑病人的实际身体状况进行精准解释。文中列举了若干组测量示例以及相关单位,例如压力数值(kPa)、声衰减参数(dB/m),还特别指出VCTE探针的正确性和精确度依靠定期校正。此外,详细阐述了病人的姿势调整以及测试部位选取的原则,在不同层厚的情况下对皮肤组织进行检查。并提供了一份详细的检查报告模板,涵盖了操作者的身份确认、受检人基本信息、时间戳以及其他一些量化评价指标,例如IQR(四分位距),这有助于更好地理解和应用FibroScan的检测结果。 适合人群:面向医院、诊所等相关医疗保健机构的工作人员,包括但不限于操作员和技术支持团队成员。同时也可以为想要了解这一先进诊断工具的研究人员或医学学生提供重要参考资料。 使用场景及目标:旨在指导医疗机构如何标准化地完成FibroScan设备的实际临床应用过程;确保所有测量数据均能在符合质量控制的前提下产生,并提高医疗服务的质量和效率;并且帮助医师做出更加科学合理的健康决策,最终服务于病患的利益最大化。

    海豚鲸鱼数据集 5435张图 正确识别率可达92.6% 可识别:海豚 虎鲸 蜥蜴 海豹 鲨鱼 龟 支持darknet格式标注

    海豚鲸鱼数据集 5435张图 正确识别率可达92.6% 可识别:海豚 虎鲸 蜥蜴 海豹 鲨鱼 龟 支持darknet格式标注

    TokenYc_FaceRecognizer_1741777923.zip

    人脸识别项目

    人脸识别_Facenet_Retinaface_Pytorc_1741770927.zip

    人脸识别项目实战

Global site tag (gtag.js) - Google Analytics