完成对界面权限的认证工作
发布时间
阅读量:
阅读量
一、背景
随着系统的演进,传统的单体应用逐步转变为微服务架构。在系统完成微服务化之后,多个微服务之间将产生相互调用的关系。同一部门内部开发的服务通常会被其他内部服务调用,此类场景下的潜在风险一般处于可控范围之内。然而,当某个服务被其他部门使用时,若未能充分了解对方的具体使用环境、接口调用频率(QPS)等相关信息,则可能因调用量过高而影响到该服务的正常运行,并对接口的安全性构成威胁。因此,在这种情形下,每一个微服务都必须对请求方进行身份验证。
实现鉴权的基本维度包括以下几种:
- 应用层面的身份验证:当外部系统调用本方服务的特定接口时,需提供其用户标识信息,例如appKey。本方系统将依据该appKey判断其是否具备相应的调用权限;若未授权,则直接返回错误信息;若已授权,则正常响应请求结果;
- 接口级别的身份验证:这是更为细致的鉴权方式,在通过应用层面鉴权后,还需进一步对接口进行访问控制。例如:团队A希望访问订单服务时,仅允许其使用订单查询接口的功能权限,而涉及订单退款等操作类接口则应拒绝其访问请求。常见的接口鉴权方式包括RPC接口间的访问控制以及HTTP接口的访问控制。
二、需求分析框架构建
1、基本实现方案
首先,最基础的实现方式可以归纳如下:
- 调用方提出访问权限申请,服务方在审批通过后会生成对应的密码,并将其保存至
全部评论 (0)
还没有任何评论哟~
