【问题标题】:Is it good to to implement oAuth for SSO?为 SSO 实施 oAuth 好不好?
【发布时间】:2019-09-07 19:31:55
【问题描述】:

我想为我的产品创建 SSO 支持。我打算进行 oAuth 登录,而不是正常的登录流程。为我自己的服务器登录实现 oAuth 好不好?

如果可以的话,我应该如何实现 oAuth 以及如何在不同产品的 SSO 中维护会话?

使用 Node.js、Express.js。

【问题讨论】:

    标签: node.js express oauth oauth-2.0 single-sign-on


    【解决方案1】:

    实际上 OAuth2 是关于委托授权,SSO 是关于身份,因此您最好查看 OpenID Connect。

    【讨论】:

    • 我没有使用任何第三方服务登录。所以要登录到我自己的服务器,我应该使用 openID 还是更好我维护 SSO 会话并使用正常登录流程进行身份验证和授权?
    【解决方案2】:

    如果您决定实施 OAuth,请务必查看规范。

    OAuth 2.0 规范:https://www.rfc-editor.org/rfc/rfc6749

    为我自己的服务器登录实现 oAuth 好不好?

    您是在问是否应该自己实施 OAuth 还是使用服务或产品?

    免责声明:我为 Ping Identity 工作

    Ping Identity 有一个免费试用版,如果您选择走这条路,您可以评估一下。有很多安全性,因为它是一个在过去十年左右不断改进的协议。 https://developer.pingidentity.com/en/signup.html

    【讨论】:

    • 我想创建自己的 oAuth 服务器,并将其用于我自己的产品。我的意思是在产品中而不是正常的登录流程中,我将使用密码授予类型进行登录。这会是一个好方法吗?还是我应该使用正常的登录流程?
    • 如果您创建自己的 OAuth2 兼容服务器,您必须完全实施规范!
    • @BernhardThalmayr 使用 oAuth 登录我自己的服务器是一种好习惯吗?就像 Gmail 询问 login with google 一样。那么我可以使用密码授权类型登录到我的系统吗?或在数据库中使用匹配用户和密码的正常登录流程并对其进行身份验证。
    • 使用 Google 登录也可能意味着 OIDC,而不是 OAuth2。同样,如果您想构建产品,则需要实施规范。
    • 好的,谢谢你的提醒。我不是想偷偷摸摸。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2023-03-10
    • 2021-04-16
    • 1970-01-01
    • 2014-02-18
    • 1970-01-01
    • 2010-11-21
    • 1970-01-01
    相关资源
    最近更新 更多