Økthåndtering
Utforsk ulike teknikker for OIDC-økthåndtering, inkludert front-channel- og back-channel-utlogging, for å holde brukerøkter synkronisert.
Økthåndtering er en gratis leksjon i OAuth2 og OpenID Connect i dybden på CoddyKit. Dette er leksjon 3 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i OAuth2 og OpenID Connect i dybden, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i OAuth2 og OpenID Connect i dybden inneholder totalt 4 leksjoner.
Holde økter synkronisert
I OpenID Connect (OIDC) bruker man ofte flere applikasjoner (Relying Parties) gjennom én identitetsleverandør (OP).
Når en bruker logger ut av én tjeneste, forventer brukeren vanligvis å bli logget ut av alle tilkoblede tjenester. Det er her OIDC Session Management kommer inn!
Utfordringen med distribuerte økter
Tenk at du logger inn på Google og deretter bruker Google Login for YouTube og Gmail. Hvis du logger ut av YouTube, bør du da fortsatt være logget inn på Gmail?
Det er en kompleks utfordring i distribuerte systemer å synkronisere øktstatus på tvers av ulike applikasjoner og identitetsleverandøren.
OIDC-øktstatus
For å hjelpe RP-er med å følge med på brukerens økt hos OP-en introduserer OIDC parameteren session_state.
Denne verdien, sammen med iss-URL-en (issuer), gjør det mulig for RP-er å overvåke endringer i brukerens økt hos OpenID Provider.
Forklaring av front-channel-utlogging
Front-channel-utlogging er én teknikk for å oppnå Single Logout (SLO).
Den bruker brukerens nettleser til å sende utloggingsforespørsler til alle aktive Relying Parties (RP-er).
Slik fungerer front-channel
Når en bruker logger ut fra OP-en, omdirigerer OP-en brukerens nettleser til et spesielt utloggingsendepunkt.
Dette endepunktet bruker deretter skjulte iframes eller bildeforspørsler til å laste inn bestemte «utloggings-URL-er» fra hver registrerte RP, slik at de avslutter den lokale økten.
Avveininger ved front-channel
Front-channel-utlogging er enkel å implementere for RP-er, siden den ikke krever komplisert logikk på serversiden.
- Fordeler: Enkelt oppsett og utnytter nettleseren.
- Ulemper: Kan være upålitelig. Nettleserbegrensninger, for eksempel blokkering av tredjepartscookies, eller nettverksproblemer kan hindre RP-er i å motta utloggingssignalet.
Forklaring av back-channel-utlogging
Back-channel-utlogging gir en mer robust og pålitelig måte å oppnå Single Logout på.
I stedet for å være avhengig av nettleseren bruker den direkte kommunikasjon mellom serveren til OpenID Provider og Relying Parties.
Slik fungerer back-channel
Når en bruker logger ut, sender OP-en et spesielt Logout Token direkte til RP-ens forhåndsregistrerte back-channel logout URI.
Når RP-en mottar dette tokenet, validerer den det og avslutter deretter brukerens lokale økt.
Forstå utloggingstokens
Et Logout Token er et JSON Web Token (JWT) utstedt av OP-en.
Det inneholder claimer som iss (issuer), sub (subject), aud (audience) og et spesielt events-claim som angir en back-channel-utloggingshendelse. Det inneholder også en sid (session ID) for å identifisere den bestemte økten som skal avsluttes.
Front-channel kontra back-channel
Valget mellom front-channel og back-channel avhenger av behovene:
- Front-channel: Enklere, avhengig av nettleseren og mindre pålitelig for kritiske applikasjoner.
- Back-channel: Mer robust, server-til-server, krever et eget RP-endepunkt og egner seg bedre i sikkerhetssensitive sammenhenger.
Kontroll av utloggingsflyten
Du har lært om de to viktigste teknikkene for OIDC-øktbehandling. La oss teste forståelsen din.
Oppsummering av øktsynkronisering
Godt jobbet! Du har utforsket hvordan OpenID Connect håndterer øktbehandling.
Vi har gått gjennom betydningen av øktsynkronisering, den nettleserbaserte front-channel-utloggingen og den mer robuste server-til-server-baserte back-channel-utloggingen ved hjelp av Logout Tokens.
Det er viktig å forstå disse mekanismene for å kunne bygge sikre og brukervennlige OIDC-applikasjoner.
Lær deg OAuth2 og OpenID Connect i dybden med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 12
- Leksjoner
- 48
Ofte stilte spørsmål
Er leksjonen «Økthåndtering» gratis?
Ja – du kan lese valgfritt 3 av leksjonene i læringsstien OAuth2 og OpenID Connect i dybden, inkludert «Økthåndtering», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i OAuth2 og OpenID Connect i dybden inneholder totalt 4 leksjoner.
Hva lærer jeg i «Økthåndtering»?
Utforsk ulike teknikker for OIDC-økthåndtering, inkludert front-channel- og back-channel-utlogging, for å holde brukerøkter synkronisert. Du øver på OAuth2 og OpenID Connect i dybden med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med OAuth2 og OpenID Connect i dybden?
Ingen tidligere erfaring er nødvendig. OAuth2 og OpenID Connect i dybden på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.
Hvor lang tid tar leksjonen «Økthåndtering»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne OAuth2 og OpenID Connect i dybden-leksjonen?
Ja. Alle OAuth2 og OpenID Connect i dybden-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Dynamisk klientregistrering
- OIDC Discovery-endepunktet
- Økthåndtering
- Claims-forespørsel og aggregerte claims