Advertisement

完成对界面权限的认证工作

阅读量:

一、背景

随着系统的演进,传统的单体应用逐步转变为微服务架构。在系统完成微服务化之后,多个微服务之间将产生相互调用的关系。同一部门内部开发的服务通常会被其他内部服务调用,此类场景下的潜在风险一般处于可控范围之内。然而,当某个服务被其他部门使用时,若未能充分了解对方的具体使用环境、接口调用频率(QPS)等相关信息,则可能因调用量过高而影响到该服务的正常运行,并对接口的安全性构成威胁。因此,在这种情形下,每一个微服务都必须对请求方进行身份验证。

实现鉴权的基本维度包括以下几种:

  • 应用层面的身份验证:当外部系统调用本方服务的特定接口时,需提供其用户标识信息,例如appKey。本方系统将依据该appKey判断其是否具备相应的调用权限;若未授权,则直接返回错误信息;若已授权,则正常响应请求结果;
  • 接口级别的身份验证:这是更为细致的鉴权方式,在通过应用层面鉴权后,还需进一步对接口进行访问控制。例如:团队A希望访问订单服务时,仅允许其使用订单查询接口的功能权限,而涉及订单退款等操作类接口则应拒绝其访问请求。常见的接口鉴权方式包括RPC接口间的访问控制以及HTTP接口的访问控制。

二、需求分析框架构建

1、基本实现方案

首先,最基础的实现方式可以归纳如下:

  • 调用方提出访问权限申请,服务方在审批通过后会生成对应的密码,并将其保存至

全部评论 (0)

还没有任何评论哟~