首页 诗词 字典 板报 句子 名言 友答 励志 学校 网站地图
当前位置: 首页 > 教程频道 > 其他教程 > 开源软件 >

施用 CAS 在 Tomcat 中实现单点登录

2012-07-23 
使用 CAS 在 Tomcat 中实现单点登录单点登录(Single Sign On , 简称 SSO )是目前比较流行的服务于企业业务

使用 CAS 在 Tomcat 中实现单点登录

单点登录(Single Sign On , 简称 SSO )是目前比较流行的服务于企业业务整合的解决方案之一, SSO使得在多个应用系统中,用户只需要登录一次就可以访问所有相互信任的应用系统。CAS(Central AuthenticationService)是一款不错的针对 Web 应用的单点登录框架,本文介绍了 CAS 的原理、协议、在 Tomcat 中的配置和使用,对于采用CAS 实现轻量级单点登录解决方案的入门读者具有一定指导作用。

CAS Client 与受保护的客户端应用部署在一起,以 Filter 方式保护受保护的资源。对于访问受保护资源的每个 Web请求,CAS Client 会分析该请求的 Http 请求中是否包含 ServiceTicket,如果没有,则说明当前用户尚未登录,于是将请求重定向到指定好的 CAS Server 登录地址,并传递 Service(也就是要访问的目的资源地址),以便登录成功过后转回该地址。用户在第 3 步中输入认证信息,如果登录成功,CAS Server随机产生一个相当长度、唯一、不可伪造的 Service Ticket,并缓存以待将来验证,之后系统自动重定向到 Service所在地址,并为客户端浏览器设置一个 Ticket Granted Cookie(TGC),CAS Client 在拿到 Service和新产生的 Ticket 过后,在第 5,6 步中与 CAS Server 进行身份合适,以确保 Service Ticket 的合法性。

在该协议中,所有与 CAS 的交互均采用 SSL 协议,确保,ST 和 TGC 的安全性。协议工作过程中会有 2 次重定向的过程,但是 CAS Client 与 CAS Server 之间进行 Ticket 验证的过程对于用户是透明的。

另外,CAS 协议中还提供了 Proxy (代理)模式,以适应更加高级、复杂的应用场景,具体介绍可以参考 CAS 官方网站上的相关文档。


施用 CAS 在 Tomcat 中实现单点登录
施用 CAS 在 Tomcat 中实现单点登录
回页首




清单 6. 使用 SearchModeSearchDatabaseAuthenticationHandler

?

另外,由于存放在数据库中的密码通常是加密过的,所以 AuthenticationHandler 在匹配时需要知道使用的加密方法,在deployerConfigContext.xml 文件中我们可以为具体的 AuthenticationHandler 类配置一个property,指定加密器类,比如对于 QueryDatabaseAuthenticationHandler,可以修改如清单7所示:


清单 7. 添加 passwordEncoder

?

其中 myPasswordEncoder 是对清单 8 中设置的实际加密器类的引用:


清单 8. 指定具体加密器类


施用 CAS 在 Tomcat 中实现单点登录
施用 CAS 在 Tomcat 中实现单点登录
施用 CAS 在 Tomcat 中实现单点登录
回页首



施用 CAS 在 Tomcat 中实现单点登录
施用 CAS 在 Tomcat 中实现单点登录
施用 CAS 在 Tomcat 中实现单点登录
回页首


?

在上面所有配置结束过后,分别在 A, B, C上启动 cas, casTest1 和 casTest2,按照下面步骤来访问 casTest1 和 casTest2:

    打开浏览器,访问 http://domainB:8080/casTest1/WelcomePage ,浏览器会弹出安全提示,接受后即转到 CAS 的登录页面,如图 2 所示:


图 2. CAS 登录页面
施用 CAS 在 Tomcat 中实现单点登录

    登录成功后,再重定向到 casTest1 的 WelcomePage 页面,如图 所示:


图 3. 登录后访问 casTest1 的效果
施用 CAS 在 Tomcat 中实现单点登录

可以看到图 中地址栏里的地址多出了一个 ticket 参数,这就是 CAS 分配给当前应用的 ST(Service Ticket)。

    再在同一个浏览器的地址栏中输入 http://domainC:8080/casTest2/WelcomePage ,系统不再提示用户登录,而直接出现如图 4 所示的页面,并且显示在 casTest1 中已经登录过的用户。


图 4. 在 casTest1 中登录过后访问 casTest2 的效果
施用 CAS 在 Tomcat 中实现单点登录

    重新打开一个浏览器窗口,先输入 http://domainC:8080/casTest2/WelcomePage ,系统要求登录,在登录成功过后,正确显示 casTest2 的页面。之后再在地址栏重新输入 http://domainB:8080/casTest1/WelcomePage ,会直接显示 casTest1 的页面而无需再次登录。

?

施用 CAS 在 Tomcat 中实现单点登录
施用 CAS 在 Tomcat 中实现单点登录
施用 CAS 在 Tomcat 中实现单点登录
回页首


结束语

本文介绍了 CAS 单点登录解决方案的原理,并结合实例讲解了在 Tomcat 中使用 CAS 的配置、部署方法以及效果。CAS 是作为开源单点登录解决方案的一个不错选择,更多的使用细节可以参考 CAS 官方网站。


参考资料

有关 CAS 方面的信息, 请参考CAS 官方网站。

浏览JA-SIG 社区,与社区分享 Java 技术。

热点排行