ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

Apereo CAS 基于 MongoDB 的用户名密码认证实战:配置、属性映射与源码解析

Apereo CAS 基于 MongoDB 的用户名密码认证实战:配置、属性映射与源码解析 后端认证鉴权单点登录【免费下载链接】casApereo CAS - Identity Single Sign On for all earthlings and beyond.项目地址https://gitcode.com/gh_mirrors/ca/cas点击查看免费下载本文介绍如何在 Apereo CAS 中启用基于 MongoDB 的用户名密码认证账号数据存储在 MongoDB 集合中用户提交的用户名/密码将与该集合中的文档进行比对。读完本文你将掌握cas-server-support-mongo模块的依赖引入方式、cas.authn.mongo.*全套配置参数的含义与默认值、MongoDB 中账户文档的标准结构以及认证处理器在源码层面的完整执行流程可直接在 WAR overlay 中落地配置。认证场景与文档结构Apereo CAS 的 MongoDb 认证模块用于验证用户凭据并依据 MongoDB 实例中的数据完成认证。账户数据以 JSON 文档形式存储在指定数据库的集合collection中每个文档代表一个账户其核心字段如下此结构即原文档给出的标准示例{ username: casuser, password: 34598dfkjdjk3487jfdkh874395, first_name: john, last_name: smith }其中username与password字段的名称并非写死而是可以通过配置项cas.authn.mongo.username-attribute与cas.authn.mongo.password-attribute灵活指定默认值恰好就是username与password。除这两个字段外的其余字段会被收集并作为认证成功后的 Principal 属性释放给后续流程如属性解析、服务授权等例如上面的first_name、last_name。引入支持模块该功能由cas-server-support-mongo模块提供。在原文档中通过 CAS 标准的casmodule模板引入该依赖在 WAR overlay 的build.gradle中实际写法为implementation org.apereo.cas:cas-server-support-mongo:${project.casVersion}引入后CAS 会通过 CasMongoAuthenticationAutoConfiguration 自动装配 MongoDb 认证相关的三个 BeanmongoPrincipalFactory用于创建认证后的 PrincipalmongoAuthenticationHandler核心认证处理器即MongoDbAuthenticationHandlermongoAuthenticationEventExecutionPlanConfigurer将上述处理器与默认PrincipalResolver注册到认证执行计划中。值得注意的是该自动配置带有条件开关ConditionalOnFeatureEnabled(feature Authentication, module mongo)并且只有满足cas.authn.mongo.client-uri或cas.authn.mongo.host存在、且cas.authn.mongo.collection已配置时处理器才会真正被实例化见 CasMongoAuthenticationAutoConfiguration.java否则以代理 Bean 占位不会启动不必要的连接。配置参数详解全部配置项以cas.authn.mongo为前缀对应配置模型类 MongoDbAuthenticationProperties。下面按连接参数、集合与字段映射、认证行为三个层次逐项说明。1. 连接参数继承自 BaseMongoDbProperties这些参数定义如何连接 MongoDB 实例对应 BaseMongoDbProperties配置项默认值说明cas.authn.mongo.client-uri空MongoDB 连接 URI形如mongodb://user:pswds135522.somewhere.com:35522/db。一旦指定将覆盖其余连接设置未指定时回退到 host/port 等单项配置cas.authn.mongo.hostlocalhost数据库主机地址支持多个地址用逗号分隔。若配置了多个 host则默认假定每个 host 自带端口否则回退到下方portcas.authn.mongo.port27017数据库端口cas.authn.mongo.user-id空连接数据库的用户名cas.authn.mongo.password空连接数据库的密码cas.authn.mongo.database-name空要连接的数据库实例名cas.authn.mongo.authentication-database-name空用于认证的数据库名可与业务库分离cas.authn.mongo.timeoutPT5S连接超时支持 ISO-8601 时长格式cas.authn.mongo.write-concernACKNOWLEDGED写关注级别对认证只读场景影响不大cas.authn.mongo.read-concernAVAILABLE读关注级别可选LOCAL、MAJORITY、LINEARIZABLE、SNAPSHOT、AVAILABLEcas.authn.mongo.read-preferencePRIMARY读偏好可选PRIMARY、SECONDARY、SECONDARY_PREFERRED、PRIMARY_PREFERRED、NEARESTcas.authn.mongo.retry-writesfalse网络错误时是否重试写操作cas.authn.mongo.ssl-enabledfalse连接是否启用 SSLcas.authn.mongo.replica-set空副本集名称用于生产环境的高可用部署从源码看连接对象由 MongoDbConnectionFactory 构建自动配置会传入CasSSLContext提供的SSLContext当ssl-enabledtrue时用于建立 TLS 连接同时工厂内部注册了大量 Spring Data MongoDB 类型转换器Converter保证认证流程中的数据类型正确转换。2. 集合与字段映射继承自 SingleCollectionMongoDbProperties这两个配置项位于 SingleCollectionMongoDbProperties配置项默认值说明cas.authn.mongo.collection无必填存放账户文档的集合名例如userscas.authn.mongo.drop-collectionfalse启动时是否先删除集合再重建通常仅用于测试3. 认证行为参数MongoDbAuthenticationProperties 自身配置项默认值说明cas.authn.mongo.username-attributeusername文档中承载用户名的字段名cas.authn.mongo.password-attributepassword文档中承载密码的字段名cas.authn.mongo.attributes空指定从 MongoDB 中获取的属性列表逗号分隔留空时沿用默认行为cas.authn.mongo.principal-id-attribute空用于建立已认证档案Principal的字段cas.authn.mongo.name空认证处理器的名称用于日志与异常信息标识cas.authn.mongo.orderInteger.MAX_VALUE认证处理器在认证链中的执行顺序数值越小优先级越高cas.authn.mongo.password-encoder.typeNONE密码编码器类型详见下文cas.authn.mongo.password-encoder.encoding-algorithm空编码算法如MD5当 type 为DEFAULT或GLIBC_CRYPT时生效配合PBKDF2时可选PBKDF2WithHmacSHA1/SHA256/SHA512cas.authn.mongo.principal-transformation.*—认证前对用户名的预处理支持prefix、suffix、pattern正则提取第一个匹配组、blocking-pattern命中即拒绝等子项4. 密码编码器password-encoder认证必然涉及密码比对cas.authn.mongo.password-encoder.type支持以下取值详见 PasswordEncoderProperties 的注释NONE明文比对默认DEFAULTCAS 默认编码器基于character-encoding与encoding-algorithm做消息摘要BCRYPT/SCRYPT/PBKDF2/STANDARDSpring Security 系列编码器SSHALDAP SHA/SSHAbase-64 编码并带{SHA}或{SSHA}前缀GLIBC_CRYPT基于 glibc crypt 算法自定义实现类全限定名实现 Spring SecurityPasswordEncoder接口file:///path/to/script.groovy指向处理密码编码的 Groovy 脚本。编码器由PasswordEncoderUtils在自动配置中实例化并注入处理器见 CasMongoAuthenticationAutoConfiguration.java。若数据库中密码以哈希形式存储如 BCrypt必须将type设置为对应算法否则认证将因明文比对失败而拒绝登录。认证流程源码级原理认证的核心逻辑位于 MongoDbAuthenticationHandler它继承自AbstractUsernamePasswordAuthenticationHandler。整体流程如下通过mongoTemplate.getCollection(collection)获取配置指定的集合以Filters.eq(usernameAttribute, username)构造精确匹配查询按提交的用户名查找账户文档查无此人抛出AccountNotFoundExceptionUnable to locate user account文档中不存在密码字段抛出FailedLoginExceptionNo password attribute found ...取出文档中的密码值交给PasswordEncoder.matches()与用户提交的密码比对不一致则抛出FailedLoginException比对通过后将文档中除username-attribute与password-attribute之外的所有字段收集为属性集合键值会被包装成列表结构由PrincipalFactory构建 Principal调用createHandlerResult生成认证成功结果交还认证执行计划。值得说明的是属性收集细节从 MongoDbAuthenticationHandler.java 的实现看处理器会收集文档中除用户名、密码两个字段外的全部字段作为 Principal 属性测试中也印证了这一点——插入文档时写入loc与state两个附加字段认证成功后断言attributes.containsKey(loc)与attributes.containsKey(state)成立。因此原文档示例中的first_name、last_name等自定义字段在认证成功后即可自动进入认证档案无需额外属性解析配置。认证通过后处理器通过mongoAuthenticationEventExecutionPlanConfigurer与默认PrincipalResolver绑定注册意味着认证产生的 Principal 会交给解析器做进一步的属性充实如结合 Person Directory 目录源再进入后续的授权与服务流程。测试用例验证仓库提供了完整的单元测试 MongoDbAuthenticationHandlerTests测试前会真实连接localhost:27017EnabledIfListeningOnPort(port 27017)保证仅在端口可用时执行并向cas库的users集合插入两类文档带密码的u1/p1含loc、state属性和不带密码字段的userPlain。四个用例分别验证测试方法场景期望结果verifyAuthentication正确用户名密码u1/p1认证成功Principal id 为u1且loc、state属性存在verifyAuthenticationFails不存在的用户unknown抛出AccountNotFoundExceptionverifyNoPsw账户文档缺少密码字段抛出FailedLoginExceptionverifyBadPsw密码错误抛出FailedLoginException测试中的配置即实际配置的最小范例MongoDbAuthenticationHandlerTests.javacas.authn.mongo.client-urimongodb://root:secretlocalhost:27017/admin cas.authn.mongo.collectionusers cas.authn.mongo.database-namecas cas.authn.mongo.attributesloc,state cas.authn.mongo.username-attributeusername cas.authn.mongo.password-attributepassword生产配置建议与注意事项最小可用配置示例在application.properties中按如下方式配置也可将client-uri拆分为host/port/user-id/password/database-name单项# 依赖cas-server-support-mongo cas.authn.mongo.client-urimongodb://casusr:secretmongo.example.org:27017/cas cas.authn.mongo.collectionusers cas.authn.mongo.username-attributeusername cas.authn.mongo.password-attributepassword # 若密码以 BCrypt 存储 cas.authn.mongo.password-encoder.typeBCRYPT # 可选认证前对用户名做大小写转换/正则提取 cas.authn.mongo.principal-transformation.pattern(.)example\.org数据准备使用mongosh向cas库的users集合插入账户文档use cas db.users.insertOne({ username: casuser, password: $2a$10$..., // BCrypt 哈希 first_name: john, last_name: smith, department: engineering })常见问题client-uri与单项配置的关系只要client-uri非空它即接管所有连接设置其余 host/port 等项失效排查连接问题时先确认 URI 是否正确、URI 中是否已携带认证库。密码比对失败优先检查password-encoder.type是否与库中密码的编码方式一致NONE仅适用于明文存储场景。属性未出现在认证档案中确认属性字段与username-attribute、password-attribute不重名——这两个字段会被排除在 Principal 属性之外。处理器未生效mongoAuthenticationHandler的创建同时要求连接参数client-uri 或 host存在与collection 已配置两个条件缺一不可若日志中未见 Mongo 连接先检查这两个前缀是否完整。小结MongoDb 认证是 Apereo CAS 中实现账号库即 MongoDB场景的最直接方案只需引入cas-server-support-mongo依赖、配置cas.authn.mongo.*连接与字段映射、保证集合中的账户文档结构正确即可完成用户名密码认证并自动将文档中其余字段作为 Principal 属性用于下游流程。其认证处理器的实现路径清晰精确查询 → 密码校验 → 属性收集 → 构建 Principal配合仓库内的自动配置类与集成测试可以很方便地在本地复现、调试并投入生产使用。赞分享后端认证鉴权单点登录【免费下载链接】casApereo CAS - Identity Single Sign On for all earthlings and beyond.项目地址https://gitcode.com/gh_mirrors/ca/cas点击查看免费下载相关推荐Apereo CAS 集成 Apache Cassandra 认证配置详解与源码剖析Apereo CAS 集成 Apache Cassandra 认证配置详解与源码剖析 本文基于 Cassandra Authentication.md htt后端认证鉴权单点登录Apereo CAS 接入 Amazon Cognito 认证基于 ADMIN_NO_SRP_AUTH 的用户池登录实战Apereo CAS 接入 Amazon Cognito 认证基于 ADMIN_NO_SRP_AUTH 的用户池登录实战 本篇技术指南以 AWS Cognit后端认证鉴权单点登录gh_mirrors/cas/cas用户属性映射详解从认证源到服务授权的数据流gh_mirrors/cas/cas用户属性映射详解从认证源到服务授权的数据流 在现代身份认证与授权系统中用户属性的精准传递与映射是实现细粒度权限控制的核心后端认证鉴权单点登录上一篇免费音乐歌词获取终极方案163MusicLyrics工具全攻略下一篇OptiScaler终极指南打破显卡壁垒的AI超分辨率神器创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表