Keselamatan Spring dan Pengesahan JWT · Pelajaran

Pengenalan kepada OpenID Connect

Fahami cara OpenID Connect dibina berasaskan OAuth2 untuk menyediakan lapisan identiti dan pengesahan pengguna.

Pelajaran 2 daripada 411 langkah

Pengenalan kepada OpenID Connect ialah pelajaran Keselamatan Spring dan Pengesahan JWT percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Keselamatan Spring dan Pengesahan JWT, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Keselamatan Spring dan Pengesahan JWT merangkumi sejumlah 4 pelajaran.

Apakah OpenID Connect?

Selamat datang ke OpenID Connect! OIDC ialah lapisan identiti yang dibina di atas protokol OAuth2.0.

Walaupun OAuth2 berkaitan sepenuhnya dengan kebenaran (memberikan akses kepada sumber), OIDC menambahkan unsur penting berupa pengesahan (mengesahkan identiti pengguna).

OAuth2 berbanding OIDC: Perbezaan Teras

Fikirkan begini:

  • OAuth2: "Anda boleh mengakses foto saya." (Kebenaran)
  • OIDC: "Anda ialah John Doe." (Pengesahan)

OIDC menggunakan aliran kebenaran OAuth2, tetapi mengembangkannya untuk menyediakan cara piawai kepada klien bagi mengesahkan identiti pengguna akhir.

Penjelasan Lapisan Identiti

'Lapisan identiti' bermaksud OIDC menyediakan format yang boleh dijangka untuk maklumat identiti. OIDC memberitahu anda siapa pengguna itu, bukan sekadar perkara yang boleh diakses olehnya.

Hal ini penting untuk aplikasi yang perlu mengetahui nama, e-mel atau butiran profil pengguna yang lain selepas pengguna tersebut log masuk.

Memperkenalkan Token ID

Komponen utama OpenID Connect ialah Token ID. Ini ialah token keselamatan yang mengandungi tuntutan tentang peristiwa pengesahan dan pengguna.

Apabila pengguna berjaya membuat pengesahan dengan Penyedia OIDC, Token ID dikeluarkan kepada aplikasi klien.

Token ID: JWT yang Menyamar

Token ID sentiasa merupakan JSON Web Token (JWT). Ini bermakna token tersebut ialah cara yang padat dan selamat untuk URL bagi mewakili tuntutan antara dua pihak.

Oleh sebab ia ialah JWT, Token ID ditandatangani secara kriptografi oleh Penyedia Identiti, sekali gus memastikan integriti dan ketulenannya.

Tuntutan Utama dalam Token ID

Token ID (JWT) mengandungi pelbagai 'tuntutan' – cebisan maklumat tentang pengguna dan peristiwa pengesahan. Beberapa tuntutan standard termasuk:

  • iss: Pengeluar (pihak yang mengeluarkan token)
  • sub: Subjek (pengenal unik untuk pengguna)
  • aud: Khalayak (pihak yang dimaksudkan untuk menerima token)
  • exp: Masa Tamat Tempoh
  • iat: Masa Dikeluarkan

Tuntutan ini membantu klien mengesahkan token dan mengenal pasti pengguna.

Persetujuan Pengguna untuk Data Identiti

Sama seperti OAuth2, OIDC melibatkan persetujuan pengguna. Apabila aplikasi anda meminta maklumat identiti (seperti e-mel atau profil), pengguna akan diminta untuk meluluskannya.

Hal ini memastikan pengguna mempunyai kawalan terhadap data peribadi yang dikongsi dengan aplikasi pihak ketiga.

Aliran OIDC (Dipermudah)

Berikut ialah gambaran ringkas tentang cara OIDC berfungsi:

  1. Pengguna mengklik "Log masuk dengan Google" (atau pilihan yang serupa) dalam aplikasi anda.
  2. Aplikasi anda mengubah hala pengguna ke Google (Penyedia OIDC).
  3. Pengguna log masuk dan bersetuju untuk berkongsi maklumat.
  4. Google mengubah hala pengguna kembali ke aplikasi anda bersama Token ID.
  5. Aplikasi anda mengesahkan Token ID dan melog masuk pengguna.

Mengapa Menggunakan OpenID Connect?

OIDC menawarkan beberapa manfaat untuk aplikasi moden:

  • Log Masuk Tunggal (SSO): Pengguna boleh log masuk sekali dan mengakses berbilang aplikasi.
  • Piawaian: Cara yang konsisten untuk mendapatkan maklumat identiti daripada pelbagai penyedia.
  • Kesederhanaan: Lebih mudah untuk pembangun melaksanakan pengesahan berbanding penyelesaian tersuai.
  • Mesra Mudah Alih dan Web: Direka untuk berfungsi dengan baik dengan pelbagai jenis klien.

Semakan Pantas: Tujuan OIDC

Berdasarkan perkara yang telah dipelajari, apakah tujuan utama OpenID Connect?

Imbas Kembali OIDC: Lapisan Identiti Anda

Syabas! Kini anda memahami asas OpenID Connect.

  • OIDC dibina berasaskan OAuth2 untuk menambah lapisan identiti.
  • Ia memfokuskan pada pengesahan: mengesahkan siapa pengguna.
  • Komponen terasnya ialah Token ID, iaitu JWT bertandatangan yang mengandungi tuntutan pengguna.
  • OIDC memudahkan SSO dan menyediakan cara piawai untuk mendapatkan identiti pengguna.

Seterusnya, kita akan meneroka jenis pemberian OAuth2 yang berbeza, yang turut digunakan oleh OIDC.

Percuma untuk bermula

Pelajari Java dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
12
Pelajaran
48

Soalan Lazim

Adakah pelajaran “Pengenalan kepada OpenID Connect” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Keselamatan Spring dan Pengesahan JWT, termasuk “Pengenalan kepada OpenID Connect”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Keselamatan Spring dan Pengesahan JWT merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Pengenalan kepada OpenID Connect”?

Fahami cara OpenID Connect dibina berasaskan OAuth2 untuk menyediakan lapisan identiti dan pengesahan pengguna. Anda berlatih Keselamatan Spring dan Pengesahan JWT menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Keselamatan Spring dan Pengesahan JWT?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Keselamatan Spring dan Pengesahan JWT di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.

Berapa lamakah pelajaran “Pengenalan kepada OpenID Connect” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Keselamatan Spring dan Pengesahan JWT ini?

Ya. Setiap pelajaran Keselamatan Spring dan Pengesahan JWT menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Gambaran Keseluruhan Protokol OAuth2
  2. Pengenalan kepada OpenID Connect
  3. Jenis Pemberian OAuth2 yang Biasa
  4. PKCE dan Melindungi Klien Awam
← Kembali ke Keselamatan Spring dan Pengesahan JWT