Oversikt over OAuth2-protokollen
Lær de grunnleggende konseptene i OAuth2, de ulike rollene (klient, resurseier, autorisasjonsserver) og formålet med protokollen.
Oversikt over OAuth2-protokollen er en gratis leksjon i Spring Security 6 og JWT-autentisering på CoddyKit. Dette er leksjon 1 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Spring Security 6 og JWT-autentisering, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Spring Security 6 og JWT-autentisering inneholder totalt 4 leksjoner.
Hva er OAuth2?
Velkommen til OAuth2! Det er en mye brukt åpen standard for delegert autorisering. Det betyr at en applikasjon kan få tilgang til ressurser på vegne av en bruker uten å trenge brukerens faktiske påloggingsopplysninger.
Tenk på det som å gi en parkeringsvakt en betjentnøkkel i stedet for hovednøkkelen din. Parkeringsvakten kan parkere bilen din, men kan ikke åpne huset ditt.
Autorisering, ikke autentisering
Dette er et viktig skille! OAuth2 handler først og fremst om autorisering, ikke autentisering.
- Autentisering: Å bekrefte hvem du er, for eksempel ved å logge på med brukernavn og passord.
- Autorisering: Hva du har lov til å gjøre, for eksempel å få tilgang til bildene dine.
OAuth2 hjelper deg med å gi en applikasjon tillatelse til å utføre handlinger på dine vegne, uten å fortelle applikasjonen hvem du er.
Problemet OAuth2 løser
Tenk deg at du vil at en tjeneste for bildeutskrift skal få tilgang til bildene dine i Google Photos. Før OAuth2 måtte du kanskje ha gitt utskriftstjenesten Google-brukernavnet og -passordet ditt.
Det er risikabelt! Tjenesten kunne da også fått tilgang til e-postene, dokumentene og alt annet som er knyttet til Google-kontoen din. OAuth2 løser dette ved å tilby en sikker måte å gi begrenset tilgang på.
Rolle 1: Ressurseier
Ressurseieren er personen som eier de beskyttede ressursene.
Dette er vanligvis deg, sluttbrukeren. Du eier bildene, kontaktene, profilinformasjonen og så videre, som er lagret hos ulike tjenester.
Du gir applikasjoner tillatelse til å få tilgang til disse ressursene.
Rolle 2: Klientapplikasjon
Klientapplikasjonen (eller bare «klienten») er applikasjonen som ønsker tilgang til de beskyttede ressursene dine.
Det kan være en mobilapp, en nettapplikasjon eller til og med et skrivebordsprogram. Eksempler er bildeutskriftstjenesten eller en administrator for sosiale medier.
Den trenger tillatelse fra deg for å kunne gjøre noe som helst.
Rolle 3: Ressursserver
Ressursserveren er stedet der de beskyttede ressursene dine faktisk befinner seg. Det er serveren som leverer API-ene for dataene dine.
Hvis du for eksempel bruker Google Photos, er Google Photos API ressursserveren. Den beskytter dataene dine og tillater bare tilgang med gyldige tokens.
Rolle 4: Autorisasjonsserver
Autorisasjonsserveren er kjernen i OAuth2. Den har ansvar for å autentisere ressurseieren og utstede tilgangstokens.
Når du gir tillatelse, kommuniserer du med autorisasjonsserveren. Den utsteder deretter et spesielt token til klienten, som klienten bruker til å kommunisere med ressursserveren.
Kjerneideen: Tilgangstokens
I stedet for å dele passordet ditt mottar klientapplikasjonen et tilgangstoken fra autorisasjonsserveren.
- Dette tokenet fungerer som en midlertidig nøkkel med bestemte tillatelser.
- Det gir begrenset tilgang til bestemte ressurser, for eksempel å lese bilder, men ikke slette dem.
- Det har en utløpstid, noe som øker sikkerheten.
Klienten presenterer dette tokenet for ressursserveren for å hente dataene dine.
Forenklet oversikt over flyten
Her er en overordnet oversikt over hvordan det fungerer:
- Du (ressurseieren) vil bruke en applikasjon (klienten).
- Klienten ber deg om tillatelse til å få tilgang til dataene dine.
- Du videresendes til tjenesteleverandøren (autorisasjonsserveren) for å bekrefte.
- Du gir tillatelse.
- Autorisasjonsserveren gir klienten et tilgangstoken.
- Klienten bruker dette tokenet til å be ressursserveren om data.
Fordeler med OAuth2
OAuth2 gir betydelige fordeler:
- Økt sikkerhet: Ingen deling av passord og tilgangstokens med begrenset tilgang.
- Brukerkontroll: Du bestemmer hvilke data en applikasjon kan få tilgang til, og hvor lenge.
- Samhandling: En standardprotokoll som er bredt tatt i bruk på nettet.
- Redusert risiko: Hvis et token kompromitteres, har det begrenset omfang og levetid.
Den er selve grunnlaget for hvordan mange moderne nettjenester kommuniserer sikkert.
Test forståelsen din
Hvilket av følgende beskriver best hovedformålet med OAuth2?
Oppsummering: Oversikt over OAuth2
I denne leksjonen utforsket vi grunnleggende prinsipper for OAuth2. Vi lærte at det er en protokoll for delegert autorisering, som gjør det mulig for applikasjoner å få tilgang til ressursene dine uten å trenge passordet ditt.
Vi identifiserte de fire viktigste rollene: ressurseier (deg), klientapplikasjon (applikasjonen), ressursserver (der dataene befinner seg) og autorisasjonsserver (som gir ut tokens).
Deretter skal vi se nærmere på hvordan OpenID Connect bygger videre på OAuth2 for identitet.
Lær deg Java med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 12
- Leksjoner
- 48
Ofte stilte spørsmål
Er leksjonen «Oversikt over OAuth2-protokollen» gratis?
Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Spring Security 6 og JWT-autentisering, inkludert «Oversikt over OAuth2-protokollen», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Spring Security 6 og JWT-autentisering inneholder totalt 4 leksjoner.
Hva lærer jeg i «Oversikt over OAuth2-protokollen»?
Lær de grunnleggende konseptene i OAuth2, de ulike rollene (klient, resurseier, autorisasjonsserver) og formålet med protokollen. Du øver på Spring Security 6 og JWT-autentisering med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Spring Security 6 og JWT-autentisering?
Ingen tidligere erfaring er nødvendig. Spring Security 6 og JWT-autentisering på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.
Hvor lang tid tar leksjonen «Oversikt over OAuth2-protokollen»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Spring Security 6 og JWT-autentisering-leksjonen?
Ja. Alle Spring Security 6 og JWT-autentisering-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Oversikt over OAuth2-protokollen
- Introduksjon til OpenID Connect
- Vanlige OAuth2 grant-typer
- PKCE og sikring av offentlige klienter