OAuth2.0 最简向导

news2025/1/11 2:39:21

本文是一篇关于OAuth2.0的启蒙教程,图文并茂,通俗易懂,力求用最简洁明了的方式向初学者解释OAuth2.0是什么。本文并不是冗杂难懂的长篇大论,一图胜千言,深入浅出OAuth2.0,知其然知其所以然。

参考文献

首先,需要有用户数据:

在这里插入图片描述

然后有个负责存储管理用户数据的资源服务器:

在这里插入图片描述

有个能够访问用户数据的客户端应用:

在这里插入图片描述

接着资源服务器会暴露出API接口,供客户端应用进行调用:
在这里插入图片描述

然后客户端应用可以通过这个API接口去访问用户数据:

在这里插入图片描述

最后资源服务器将用户数据返回给客户端应用:

在这里插入图片描述

如果来了个恶意客户应用怎么办:
在这里插入图片描述

即使恶意客户应用要求访问用户数据:
在这里插入图片描述

资源服务器还是返回用户数据:

在这里插入图片描述

因此需要一种机制来保护用户数据:

在这里插入图片描述

业界实践是提前给客户应用颁发一个Access Token, 它表示客户应用被授权可以访问用户数据:

在这里插入图片描述

访问用户数据时,给出Access Token:

在这里插入图片描述

资源服务器取出请求中的Access Token:

在这里插入图片描述

并校验Access Token确认客户应用有访问 用户数据的权限:

在这里插入图片描述

校验通过后,资源服务器返回用户数据:

在这里插入图片描述

该机制可以工作的前提是 必须提前给客户应用颁发Access Token:

在这里插入图片描述

那么就需要颁发Access Token的角色:

在这里插入图片描述

那么到底是谁来颁发Access Token呢?

在这里插入图片描述

授权服务器和客户应用的关系如下:

在这里插入图片描述

授权服务器负责生成Access Token:

在这里插入图片描述

并给客户应用颁发Access Token:

在这里插入图片描述

角色回顾:一个授权服务器,一个客户应用,一个资源服务器:

在这里插入图片描述

授权服务器负责生成Access Token:

在这里插入图片描述

并将Access Token颁发给客户应用:

在这里插入图片描述

客户应用带上Access Token访问用户数据:

在这里插入图片描述

资源服务器从请求中取出Access Token:

在这里插入图片描述

校验Access Token具有访问用户数据的权限:

在这里插入图片描述

校验Access Token具有访问用户数据的权限:

在这里插入图片描述

上面的流程中第一步是授权服务器生成Access Token, 在真实流程中,在颁发Token前先要征询用户同意:

在这里插入图片描述

首先客户应用请求Access Token:

在这里插入图片描述

授权服务器征询用户意见,是否将权限授予客户应用:

在这里插入图片描述

如果用户同意授权服务器颁发token:

在这里插入图片描述

授权服务器生成一个Access Token:

在这里插入图片描述

并将token颁发给客户应用:

在这里插入图片描述

注意黄色椭圆圈起来的部分:

在这里插入图片描述

OAuth 2.0标准化了Access Token的请求和响应部分, OAuth2.0的细节在RFC 6749(OAuth 2.0授权框架)中描述:

在这里插入图片描述

通过上面的描述,我们总结出了在OAuth2.0协议中存在四种角色:用户、客户端应用、资源服务器、授权服务器。你可能对这四种角色还是有点迷惑,不清楚它们之间的工作流程。没关系,下面通过一个形象化的例子来描述。

在使用 OAuth2 协议进行第三方授权登录(如使用 QQ 登录淘宝)的场景中,其四种角色之间的工作流程如图所示:
在这里插入图片描述
各个角色的定义如下:

  1. 资源拥有者(Resource Owner)
    资源拥有者是指拥有某些资源(如用户数据、服务访问权限等)的用户。在淘宝登录的例子中,资源拥有者就是想要登录淘宝的用户。他们拥有访问自己淘宝账户的权限,并且可以授权第三方应用(如 QQ )来代表他们访问这些资源。
  2. 客户端应用(Client Application)
    客户端应用是指希望获取资源访问权限的应用程序。在淘宝登录的例子中,淘宝网站或淘宝的移动应用就是客户端应用。它需要用户的授权才能访问用户的 QQ 账户信息,以便完成登录过程。
  3. 授权服务器(Authorization Server)
    授权服务器是负责处理授权请求并颁发访问令牌(Access Token)的服务器。在 QQ 登录淘宝的场景中,QQ 的服务器就是授权服务器。当用户同意授权后,QQ 的服务器会生成一个访问令牌,并将其提供给淘宝的客户端应用。
  4. 资源服务器(Resource Server)
    资源服务器是存储用户资源(如用户数据)的服务器,并根据访问令牌验证请求的合法性。在淘宝登录的例子中,淘宝的服务器就是资源服务器。它接收来自客户端应用的请求,验证附带的访问令牌,如果验证通过,则允许客户端应用访问用户的淘宝账户资源。

OAuth2 协议的流程

  1. 用户尝试使用 QQ 登录淘宝。
  2. 淘宝客户端应用引导用户到 QQ 的授权服务器。
  3. 用户在授权服务器上确认授权,允许淘宝访问其账户信息。
  4. 授权服务器验证用户身份后,生成一个访问令牌并返回给淘宝客户端应用。
  5. 淘宝客户端应用使用这个访问令牌向资源服务器(淘宝服务器)请求用户数据。
  6. 资源服务器验证访问令牌的有效性,如果有效,允许客户端应用访问用户数据,完成登录过程。

在这个过程中,OAuth2 协议确保了用户数据的安全,因为用户可以直接控制哪些应用可以访问他们的数据,而不需要共享他们的用户名和密码。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1459970.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

python OpenCV:seamlessClone泊松融合

一、seamlessClone函数的用法 翻译 https://www.learnopencv.com/seamless-cloning-using-opencv-python-cpp/ def seamlessClone(src, dst, mask, p, flags, blendNone): # real signature unknown; restored from __doc__"""seamlessClone(src, dst, mask, …

使用C# Net6连接国产达梦数据库记录

达梦官网:http://www.dameng.com/ 1 下载达梦并进行安装 下载地址:官网首页——服务与合作——下载中心(https://www.dameng.com/list_103.html) 根据需要自行下载需要的版本,测试版本为:x86 win64 DM8版…

python3 flask 实现对config.yaml文件的内容的增删改查,并重启服务

config.yaml配置文件内容 功能就是userpass下的用户名和密码做增删改查,并重启hy2服务 auth:type: userpassuserpass:csdn: csdnlisten: :443 masquerade:proxy:rewriteHost: trueurl: https://www.bing.com/type: proxy tls:cert: /root/hyst*****马赛克******er…

先进电机技术——步进电机与伺服电机

一、步进电机 步进电机是一种特殊类型的电动机,它的工作方式是将输入的电脉冲信号转换成精确的机械运动——通常是转子的角位移或直线移动。每接收到一个电脉冲信号,步进电机内部的定子绕组按顺序通电,产生磁场变化,使得与之相互…

基于物联网智慧公厕的多功能城市智慧驿站

在现代城市发展中,智慧化已经成为了一个不可或缺的趋势。而多功能城市智慧驿站,作为智慧城市建设的一部分,以物联网智慧公厕为基础,集合了诸多功能于一身,成为了城市中不容忽视的存在。多功能城市智慧驿站也称为轻松的…

复高斯分布的随机变量的模方的分布

文章目录 复高斯分布的随机变量的模方的分布问题的源头矩阵服从复高斯分布向量服从复高斯分布 复高斯分布的随机变量的模方的分布 已知 X ∼ C N ( μ , Σ ) X \sim \mathcal{C N}(\boldsymbol{\mu}, \boldsymbol{\Sigma}) X∼CN(μ,Σ) 则 ∥ X ∥ 2 \|X\|^2 ∥X∥2的分布为…

c编译器学习04:chibicc的commits记录说明及所有代码的压缩包

整理commits记录的出发点 似乎没有更好的方法去学习代码。 最终决定听作者的建议,按照commits记录去看代码。 https://github.com/rui314/chibicc 页面316个commits实际对应295个版本,估计是有几个含有多次bug修正。 commits记录表格(图) commits记录…

Global Gamers Challenge | 与 Flutter 一起保护地球

作者 / Kelvin Boateng 我们知道 Flutter 开发者热爱挑战,因此我们很高兴地宣布,新一轮的 Flutter 挑战赛来了! 挑战https://flutter.cn/events/puzzle-hack Global Gamers Challenge 是一项为期 8 周的比赛,参赛者需要设计、构建…

搭建SVN服务端和客户端

参考博客: https://zhuanlan.zhihu.com/p/428552058 先下载这两个文件: 链接: 链接:https://pan.baidu.com/s/1_1v_jKm3h7ZDSYEsgYyovA?pwd11ku 提取码:11ku –来自百度网盘超级会员V5的分享 第一个压缩包里有客户端…

Idea中使用git将多次提交记录合并成一次提交记录

一、查看Idea中的提交记录 查看Idea中的提交记录,我们希望将新增了bbb.txt、新增了ccc.txt、新增了ddd.txt,这三次提交记录合并成一次提交记录。 二、使用Interactively Rebase from Here进行合并 2.1、把鼠标放在新增了bbb.txt这次提交记录上并右键单击 把鼠标放…

一次平平无奇的 Oracle 注入

在某次项目中,首先是发现注入点,数据库是Oracle,利用方式是时间盲注: 因为需要具体数据,所以要深入利用,手工肯定不方便,所以直接上 Sqlmap: Sqlmap也可以扫出该注入点,但想要进一步…

Python开发户型图编辑器-2D/3D户型图展示

在现代家居设计中,户型图是不可或缺的工具,它为设计师和业主提供了一个直观的展示和规划空间的方式。然而,传统的户型图编辑软件往往复杂难用,限制了设计师的创作灵感。我们为您带来了一款全新的Python开发的户型图编辑器&#xf…

线上剧本杀APP小程序开发:开启全新的推理娱乐体验

随着数字化时代的到来,移动应用程序已经成为人们日常生活中不可或缺的一部分。在这个背景下,线上剧本杀APP小程序开发应运而生,为推理爱好者们提供了一种全新的娱乐方式。作为一家软件开发公司,我们很高兴为项目方提供有关线上剧本…

说一下 JVM 运行时数据区 ?

目录 一、程序计数器(Program Counter Register) 二、Java 虚拟机栈(Java Virtual Machine Stacks) 三、本地方法栈(Native Method Stack) 四、Java 堆(Java Heap) 五、方法区&…

maven插件exec-maven-plugin、maven-antrun-plugin使用详解

文章目录 前言一、exec-maven-plugin使用exec:java的使用idgoalsphaseconfigurationexec:exec的使用使用exec-maven-plugin来构建前端项目直接用mvn命令来使用exec-maven-plugin插件 二、maven-antrun-plugin使用echo打印功能拷贝文件拷贝文件夹ftp/scp/sshexec 总结 前言 在使…

数据结构链表力扣例题AC(3)——代码以及思路记录

160. 相交链表 给你两个单链表的头节点 headA 和 headB ,请你找出并返回两个单链表相交的起始节点。如果两个链表不存在相交节点,返回 null 。 AC写法一 struct ListNode *getIntersectionNode(struct ListNode *headA, struct ListNode *headB) {//思…

http前生今世

HTTP/0.9,仅支持GET方法,并且响应中没有HTTP头信息,只有文档内容。 HTTP/1.0增加了对POST方法、状态码、HTTP头信息等的支持,这一版本也是广泛应用的历史性版本。 HTTP/1.1引入了持久连接(Persistent Connections&…

信号系统之连续信号处理

1 Delta 函数 连续信号可以分解为缩放和移位的增量函数,就像处理离散信号一样。不同之处在于,连续 delta 函数比其离散函数复杂得多,在数学上也抽象得多。我们不是用它是什么来定义连续 delta 函数,而是用它所具有的特征来定义它…

Python Web开发记录 Day1:HTML

名人说:莫道桑榆晚,为霞尚满天。——刘禹锡(刘梦得,诗豪) 创作者:Code_流苏(CSDN)(一个喜欢古诗词和编程的Coder😊) 目录 一、HTML1、前端引入和HTML标签①前端引入②浏览…

公网对讲机可以和专网对讲机互通吗?

公网对讲机借助现有的4G/5G公网环境,能够承载更为丰富的宽带对讲功能,因而广受用户喜爱,其应用场景十分广泛。但在许多行业中,专网对讲机因其不可替代性,被视为关键通信应用,许多用户无法将其替换为公网对讲…