1.Introduction:以下是
CAS1.0 和 2.0 协议的官方规范。
注: CAS1.0 和 2.0 协议大体包含两个方面的内容:
各种票根(Ticket)和暴露给 CAS 客户的 HTTP(S)URL 。这些 URL(/login、/logout、/validate、/serviceValidate、/proxy、/proxyValidate等)围绕着这些票根(ST、TGC、PGT、PT等)进行活动。在此期间服务和目标服务之间会进行多次
HTTPS交互。
Conventions & Definitions (公约和定义)
- “Client” 指的是终端用户或者是 WEB 浏览器。
- “Server”指的是统一认证服务所在的服务器。
- “Service” 指的是终端用户或者 WEB 浏览器试图访问的应用 .
- “Proxy” 指的是作为代理的服务,用户通过该服务(代理)访问Back-end service(后端应用)
- “Back-end service” 是指用户通过代理访问的应用,这个应用就被称为后端服务(Back-end service) 。它也被称作“target service”目标服务。
注:这里的 service 可以包含两部分:
- 一是应用程序本身提供的 service
- 二是应用程序本身还可提供代理服务,使 Client 能够通过它(代理)访问目标服务。
按照翻译,不容易理解“目标服务”,通过下面的图可以很容易看清楚它的作用。
黄色区域指 Client ;
绿色区域指 Server ;
紫色区域指 Service 和 Proxy;
蓝色区域指 目标服务。
其中
CAS1.0 中没有目标服务这一块,也没有 Service 的 proxy ,也即不能进行代理认证。
- 1, Step1:用户通过浏览器请求登陆【CAS认证中心】
- 2, Step1-Response:【CAS认证中心】返回TGC或者ST
- 3, Step2:用户使用TGC或者ST登陆【门户网站】
- 4, Step3:【门户网站】向【CAS认证中心】请求验证TGC或者ST,同时传递pgtUrl并申请PGT
- 5, Step3-A Callback:【CAS认证中心】通过https访问代理回调接口pgtUrl,并通过参数的形式传递pgt和pgtIou给Proxy
- 6, Step3-Response:返回验证结果及PGTIOU
- 7, Step4:Step3-A Callback和Step3-Response返回的pgtIou一致,由此【门户网站】获得PGT,【门户网站】通过PGT向【CAS认证中心】请求PT
- 8, Step4-Response:【CAS认证中心】返回用户对Mail IMAP服务的PT
- 9, Step5:【门户网站】以作为代理角色,传递参数PT并申请访问Mail服务
- 10, Step5-A:Mail服务向【CAS认证中心】请求使用PT验证Proxy的身份
- 11, Step5-A-Response:【CAS认证中心】返回验证结果:用户ID和PGTIOU
- 12, Step5-B Callback:【CAS认证中心】生成PGT,回调链接向Mail服务提交PGT使其拥有二级代理的权限????
- 13, Step5-Response:返回用户的Mail信息
3. CAS Entities
3.1. service ticket: ST 是一串繁杂的字符串,客户端用来作为凭证以获取访问的服务。ST 是CAS 根据客户端递交的凭证和服务标识符产生的。参见/login 第2.2 节。
3.1.1 . service ticket properties
- 只有/login 追加了service 标识符,CAS 才会生成ST 。服务标识符应不属于ST 。
- ST 只能被尝试验证一次。无论验证是否成功,CAS 必须使该ST 无效,并且要使得今后拒绝再验证同一个ST 。
- CAS 应该能在一段合理的时间内终止一个没有验证通过的ST 。如果一个服务使用了过期的ST ,CAS 必须作出反应,返回必须是验证失败。
- 推荐:验证的响应应该包括一个描述消息,解释为什么验证失败。
- 推荐:其长度不能超过5 分钟。要结合本地安全和CAS 的使用情况来考虑确定验证失败的ST 的生命周期。
- 服务车票必须包含足够的安全随机数据。
- 服务票,首字符必须是 “ ST- ” 。
- 必须超过32 个字符的长度。推荐:256 个字符的长度。
3.2. proxy ticket: PT 是一串繁杂的字符串,代理服务器以PT为凭证代表客户端访问目标服务。 PT 是CAS 根据一个有效的PGT (第3.3 节),以及一个可连接的目标服务标识符产生的。
3.2.1 . proxy ticket properties
- 只有在目标服务的URL 传入/proxy 时,才是有效的PT 。服务标识符应不属于PT 。
- PT 只能被尝试验证一次。无论验证是否成功,CAS 必须使该PT 无效,并且要使得今后拒绝再验证同一个PT 。
- CAS 应该能在一段合理的时间内终止一个没有验证通过的PT 。如果一个服务使用了过期的PT ,CAS 必须作出反应,返回必须是验证失败。
- 推荐:验证的响应应该包括一个描述消息,解释为什么验证失败。
- 推荐:其长度不能超过5 分钟。要结合本地安全和CAS 的使用情况来考虑确定验证失败的ST 的生命周期。
- proxy ticket必须包含足够的安全随机数据。
- proxy ticket首字符应该是“ PT- ”。proxy ticket首字母可以是PT 或者 ST
- 必须超过32 个字符的长度。推荐:256 个字符的长度。
3.3. proxy-granting ticket: PGT 是一串繁杂的字符串,某个服务使用它获取PT ,
用PT 代表客户端去访问目标服务。PGT 的获取必须来自验证ST 或PT 通过后才行。PGT 的发放在第2.5.4 节已经详细描述过。
3.3.1 . proxy-granting ticket properties
- PGT 可以用来多次获取PT ,PGT 不是一次性使用的票据。
- 被代理的认证客户端如果登出了CAS ,PGT 必须被终止。
- PGT 必须包含足够的安全随机数据,使它在一段合理的时间内不被外力攻击得到。
- PGT 首字符应该是 “ PGT- ” 。
- 必须超过64 个字符的长度。推荐:256 个字符的长度。
3.4. proxy-granting ticket IOU: PGTIOU 是一个繁杂的字符串,放置在/serviceValidate 和/proxyValidate 访问时的XML 回复里,
使用它可以获得同它绑定在一起的PGT, 继而得出PT 或者ST 。参阅第2.5.4 节。
3.4.1 . proxy-granting ticket IOU properties
- PGTIOU 中不应该包含与PGT 相关的任何痕迹,给你一个PGTIOU ,不应该在一个合理的时间段内,按照一定的算法得出与之绑定的PGT 。这是为了保证系统的安全。
- PGT 必须包含足够的安全随机数据,使它在一段合理的时间内不被外力攻击得到。
- PGTIOU 的首字符是 “ PGTIOU - ” 。
- 服务必须能够处理最多64 个字符长度的PGTIOUs 。建议支持最多256 个字符的长度。
3.5. login ticket: LT 是一个字符串,是由/login 作为凭证索取者提供的,并且通过作为凭证接收者的/login 做用户名/ 密码验证。其目的是为了防止因为Web 浏览器的BUG 导致用户输入的用户名、密码被重用。
3.5.1 . login ticket properties
- 由/login 传出的LT 必须是唯一的。
- LT 的有效期只能在一次认证尝试期间。无论是否认证成功,CAS 必须使该LT 立即失效,并且要使得今后拒绝再验证同一个LT 。
- LT 首字符必须是 “ LT- ”。
3.6. ticket-granting cookie: TGC 是由CAS 建立在SSO 会话上的一个HTTP 的cookie 。此Cookie 保持客户端的登录状态,当它是有效的时候,客户端可以把它提交给CAS 以代替主认证证书。通过设置“renew ”参数,服务可以选择退出SSO ,说明见2.1.1 ,2.4.1 和2.5.1 。
3.6.1 . ticket-granting cookie properties
- TGC 必须在客户端浏览器的session 结束时终止。
- CAS 设置cookie 的路径是有局限性的。例如,如果CAS 服务器的路径设置为/cas ,则Cookie 的路径必须设置为/cas 。
- TGC 都必须包含足够的安全随机数据,以保证它在一个合理的时间内不被推测出来。
- TGC 开始字符应该是 “ TGC- ” 。
3.7. ticket and ticket-granting cookie character set: 上面所说的CAS 的所有凭证还有TGC 都必须遵循如下的字符集。
{A-Z, a-z, 0-9, and the hyphen character ?-'}.
转自:
CAS Protocol - 官网
CAS协议介绍中文版 - 百度文库
CAS协议分析 - 百度文库
JASIG CAS协议介绍 (1)-CAS Entities
JASIG CAS协议介绍 (2)-/login和/logout
JASIG CAS协议介绍 (3)--/validate和/serviceValidate
JASIG CAS协议介绍 (4)- /proxyValidate 和 /proxy
![点击查看原始大小图片](http://dl2.iteye.com/upload/attachment/0075/4786/84ad91ca-091c-3f13-9615-8f5b7734da42-thumb.png)
- 大小: 24.5 KB
分享到:
相关推荐
JESD79-2F DDR2 JESD79-3F DDR3 JESD79-4D DDR4 JESD79-5C DDR5 JESD209-2F LPDDR2 JESD209-3C LPDDR3 JESD209-4E LPDDR4 JESD209-4-1A LPDDR4X JESD209-5C LPDDR5(X)
COMSOL二维光子晶体角态研究:单胞与超胞能带计算及边界态与角态特性分析,COMSOL二维光子晶体角态研究:单胞与超胞能带计算及边界态与角态特性分析,comsol二维光子晶体角态。 单胞能带,超胞能带,边界态以及角态计算。 ,comsol;二维光子晶体;角态;单胞能带;超胞能带;边界态计算,基于Comsol的二维光子晶体角态及能带边界计算研究
六自由度机械臂抓取动作仿真与代码解析:抓取动画、关节参数变化及轨迹图解详解,六自由度机械臂抓取动作仿真指南:掌握两套代码实现动画与轨迹图模拟学习攻略,六自由度机械臂抓取动作仿真-8 两套关于抓取动作的代码,包括抓取动画、关节角、角速度、角加速度的变化仿真、以及抓取轨迹图 简单易懂好上手~ ,六自由度机械臂;抓取动作仿真;抓取动画;关节角变化;角速度角加速度;抓取轨迹图;两套代码;简单易懂好上手,六自由度机械臂抓取动作仿真演示:代码与轨迹图解
ITC网络广播工具软件
Multisim四位密码锁电路仿真设计:设定、开锁与声光报警功能演示资料包,Multisim四位密码锁电路仿真设计:设定、输入、开锁与报警功能详解,附源文件、原理说明书与演示视频,multisim四位密码锁电路仿真设计 功能: 1.通过拨码开关1进行初始密码设定。 2.通过拨码开关2输入密码,实现开锁判断。 3.如果密码正确,LED绿灯亮,表示开锁。 4.如果密码不正确,LED红灯亮,蜂鸣器鸣叫,声光报警。 资料包含:仿真源文件+原理说明书+演示视频 ,四位密码锁电路、Multisim仿真设计、初始密码设定;拨码开关输入;开锁判断;LED灯显示;声光报警;仿真源文件;原理说明书;演示视频,Multisim四位密码锁电路仿真设计:初始密码设置与智能解锁功能的声光报警展示
俗话说,摸鱼摸的好,上班没烦恼,毕竟谁能拒绝带薪拉屎呢(手动狗头) 这是一个云开发职场打工人专属上班摸鱼划水微信小程序源码,没有后台 直接导入微信开发者工具即可运行,UI简约大气漂亮,只需登录微信公众平台配置完合法域名即可轻松上线。 用户进入摸鱼小程序,可以自由设置薪资,上班时间、下班时间、发薪日、 月工作天数以提醒自己摸鱼,全民打酱油,让自己成为摸鱼冠军,《商鞅摸鱼哲学》 摸鱼不是自我放纵,而是个人实力的积蓄,我们的小目标是晚睡晚起 小程序中的今日待办会提醒用户带薪拉屎和闲逛,下方展示的是距离休息日的天数,距离下一次发工资的天数和节日的天数。
【毕业设计】基于Java的开发的一个集合校园二手交易、拼车、失物招领等功能的app_pgj
个人记录:PICkit3离线烧录流程 使用软件:MPLAB X IDE v5.30 记录时间:20250215
基于Matlab代码的电力系统状态估计与实验仿真研究:扩展卡尔曼滤波和无迹卡尔曼滤波在电力系统动态状态估计中的应用及效果分析,Matlab仿真实验研究:基于扩展卡尔曼滤波器与无迹卡尔曼滤波器对电力系统状态估计的影响及验证,状态估计 电力系统状态估计 Matlab代码 实验仿真研究 电力系统由于测量值和传输误差,还有测量噪声的影响,会对状态估计产生影响。 因此,需要对嘈杂的测量进行滤波,以获得准确的电力系统运行动态。 本文使用扩展卡尔曼滤波器(EKF)和无迹卡尔曼滤波器(UKF)来估计电力系统的动态状态。 扩展卡尔曼滤波EKF、无迹卡尔曼滤波UKF 利用扩展的无迹卡尔曼滤波器估计了动力系统的动态状态。 对WECC 3机9总线系统和新英格兰10机39总线系统进行了案例研究。 结果表明EKF和UKF都能准确地估计电力系统的动态状态。 ,核心关键词:状态估计; 电力系统状态估计; Matlab代码; 实验仿真; 测量值误差; 测量噪声; 扩展卡尔曼滤波器(EKF); 无迹卡尔曼滤波器(UKF); 动力系统; 动态状态估计; WECC 3机9总线系统; 新英格兰10机39总线系统。,Matlab
springboot在线考试--
台达DVP EH3与MS300 PLC&变频器通讯程序的全面解决方案,台达DVP EH3与MS300通讯程序:稳定可靠的频率控制与启停管理系统,台达DVP EH3与台达MS300通讯程序(TDEH-9) 可直接用于实际的程序,程序带注释,并附送触摸屏程序,有接线方式和设置,通讯地址说明等。 程序采用轮询,可靠稳定 器件:台达DVP EH3系列PLC,台达MS300系列变频器,昆仑通态7022Ni 功能:实现频率设定,启停控制,实际频率读取,加减速时间设定。 资料:带注释程序,触摸屏程序,接线和设置说明,后续有技术咨询。 ,核心关键词:台达DVP EH3; 台达MS300; 通讯程序(TDEH-9); 轮询; 稳定; 频率设定; 启停控制; 实际频率读取; 加减速时间设定; 触摸屏程序; 接线方式; 设置说明; 技术咨询。,台达PLC与变频器通讯程序(带注释、触摸屏控制)
项目资源包含:可运行源码+sql文件 适用人群:学习不同技术领域的小白或进阶学习者;可作为毕设项目、课程设计、大作业、工程实训或初期项目立项。项目具有较高的学习借鉴价值,也可拿来修改、二次开发。 个人账户管理:支持用户注册、登录与个人信息编辑;提供密码找回及账号安全保护措施。 声纹采集:利用麦克风设备录制用户的声纹样本;支持多种录音格式和质量调整,确保采集到清晰、准确的声纹数据。 声纹模板库管理:建立和维护一个安全的声纹模板库;支持声纹模板的添加、删除、更新和查询操作。 声纹比对与识别:运用深度学习算法对输入的声纹数据进行特征提取和匹配;实现快速、准确的声纹身份验证。 多场景应用支持:适用于多种场景,如门禁系统、移动支付、远程登录等;可根据实际需求定制开发相应的应用场景。 实时监控与报警:实时监控系统运行状态,包括声纹识别成功率、处理速度等指标;当出现异常情况时,及时发出报警信息。 数据分析与报告生成:收集并分析声纹识别过程中的数据,如识别准确率、处理时间等;根据用户需求输出包含详细图表说明的专业级文档供下载打印保存。 社区互动交流:设立论坛版块鼓励用户分享心得体会讨论热点话题;定期邀请行业专家举办线上讲座传授实用技巧知识。 音乐筛选与推荐:集成音乐平台API,根据用户的浏览习惯和情绪状态推荐背景音乐,增强用户体验。 数据可视化:提供交互式的数据可视化面板,使非技术用户也能轻松理解复杂的数据集,从而做出更明智的决策。
三相与多相开绕组永磁同步电机仿真模型的先进控制策略探讨与实现,三相与多相开绕组永磁同步电机的Simulink仿真模型与先进控制策略研究,开绕组电机,开绕组永磁同步电机仿真模型、simulink仿真 共直流母线、独立直流母线,两相容错,三相容错控制,零序电流抑制,控制策略很多 三相开绕组永磁同步电机,六相开绕组永磁同步电机 五相开绕组永磁同步电机,五相开绕组电机 ,开绕组电机; 永磁同步电机仿真模型; simulink仿真; 共直流母线; 独立直流母线; 两相容错; 三相容错控制; 零序电流抑制; 控制策略; 六相开绕组永磁同步电机; 五相开绕组永磁同步电机,开绕组电机仿真研究:共直流母线与独立直流母线的容错控制策略
【毕业设计】基于Java的开发的网上汽车租赁管理系统_pgj
csv 模块是 Python 的标准库,无需额外安装。 运行结果如下图: ['姓名', '年龄', '城市'] ['张三', '25', '北京'] ['李四', '30', '上海'] ['王五', '22', '广州']
【毕业设计】基于Java+Springboot+Vue的宠物领养系统_pgj
让前端开发者学习“机器学习”!
【毕业设计】基于Java的实现的以宠物为主体的论坛式的APP
大模型应用工具实战2-有好玩的数字人