外部系统想访问Salesforce的数据,发Rest请求,必须需要Salesforce的AccessToken。那么为了得到这个AccessToken,Salesforce有几种方式可供选择。
一种就是用户名密码认证方式(之前的文章介绍过通过java代码访问Salesforce),一种就是JWT认证方式。当然还有其他方式,之后有时间再总结。
在实际应用过程中,一般是不会使用用户名密码方式的,因为密码总是会变的,而且把密码放到程序或者其他地方也是不安全的。
比较主流的还是JWT(JSON Web Token)的认证方式,这篇文章就是介绍一下这种方式的实现方法。
关于JWT的原理,还是需要提前有所了解的,网上有很多文章,也很好理解,就不介绍了。
我们先看一下Salesforce的官方介绍,其实里说的还算详尽。
OAuth 2.0 JWT Bearer Flow for Server-to-Server Integration
总结起来,就是下面几个步骤:
1.生成JWT字符串
2.拿JWT字符串去请求AccessToken
3.拿AccessToken去请求Salesforce的数据
1.生成JWT字符串
1.1 创建数字证书
用下面的命令就可以生成一个.crt的数字证书文件,这个文件之后会上传到Salesforce中的ConnetedAPP。(openssl可以在java bin中找到)
$ openssl genrsa 2048 > server_rsa_2048.key
$ openssl req -new -key server_rsa_2048.key > server_rsa_2048.csr
$ openssl x509 -days 3650 -req -signkey server_rsa_2048.key < server_rsa_2048.csr > server_rsa_2048.crt
下面的命令是生成KeyStore(.jks),Java代码会通过KeyStore去读取privateKey的信息。
keytool可以在Git的bin中找到
$ openssl pkcs12 -export -in server_rsa_2048.crt -inkey server_rsa_2048.key -out domain_rsa_2048.p12 -passout pass:12345678
$ keytool -importkeystore -srckeystore domain_rsa_2048.p12 -srcstoretype PKCS12 -destkeystore server_rsa_2048.jks -deststoretype JKS -J-Dfile.encoding=UTF-8
$ keytool -list -v -keystore server_rsa_2048.jks -J-Dfile.encoding=UTF-8
1.2 创建Salesforce的Connected App
第一篇文章里介绍过创建Connected App,不同的是,这次需要要把“Use digital signatures”选上,然后“选择文件”,把1.1做出来的crt证书传上去。
之后在Manage里面,
permitted Users选定下面这个,
再添加上允许远程访问的Profile。
设定完毕。
1.3 创建JWT(java代码)
代码中的{ }部分,需要换成你自己的东西。
可以看到,用JWT的方式,就不需要用Password了,取而代之的是Key Store中的private key。
package com.example.demo;
import java.io.FileInputStream;
import java.io.IOException;
import java.io.UnsupportedEncodingException;
import java.net.URI;
import java.net.URISyntaxException;
import java.net.URLEncoder;
import java.net.http.HttpClient;
import java.net.http.HttpRequest;
import java.net.http.HttpRequest.BodyPublishers;
import java.net.http.HttpResponse;
import java.net.http.HttpResponse.BodyHandlers;
import java.security.KeyStore;
import java.security.PrivateKey;
import java.security.Signature;
import java.text.MessageFormat;
import java.util.LinkedHashMap;
import java.util.Map;
import org.apache.tomcat.util.codec.binary.Base64;
import org.springframework.http.HttpEntity;
import org.springframework.http.HttpHeaders;
import org.springframework.http.MediaType;