【问题标题】:OpenAM Agentless Architecture optionsOpenAM 无代理架构选项
【发布时间】:2015-09-07 13:10:51
【问题描述】:

大多数关于使用 OpenAM 设计身份验证解决方案的文档都建议使用 Web 服务器策略代理或 Java EE 策略代理。

我正在寻找不需要使用策略代理的替代方案。这将帮助我避免维护,例如与策略代理相关的升级等,这些代理将安装在我场中的数百个 Web 服务器中。

一个明显的解决方案是在我的应用程序代码中实现类似的“会话评估”功能。

在 OpenAM 中是否可以在无代理模式下使用其他替代方案。

PS:会话评估是指验证会话是否正在进行并相应地允许访问受保护资源或通过重定向到 OpenAM 来启动身份验证过程的功能。

感谢和问候

【问题讨论】:

    标签: java architecture agent openam amazon-iam


    【解决方案1】:

    您实际上是在提议编写自己的代理,并将其嵌入到您的项目中。这没有什么问题,只要注意你在做什么。

    我会先拆开另一个OpenAM agents,然后决定你可以利用多少。如果你不能利用那里的东西,看看REST API,他们有一些不错的例子。

    【讨论】:

    • 感谢 Rob 的回复。我不打算写我自己的代理。我正在寻找一种方法,其中我不使用代理以及编写零或最少的代码进行会话评估。
    • 继续或我之前的评论 - 一种选择是使用像 OpenIG 这样的反向代理。我正在查看 OpenIG v2.1.0 文档 Sec 6.5 here。来自文档:italic_下图说明了联合网关作为 OpenAM 策略代理的基于标准的替代品。_italic。但是在最新版本的文档中没有提到这种方法。我试图理解为什么不鼓励这种方法。
    【解决方案2】:

    您可以使用 JWT 令牌(将 OpenAM 配置为 OpenID Connect 提供程序)。您的应用程序将需要使用库来内省 JWT 令牌

    您可以使用 Spring Security SAML 过滤器之类的东西。

    以上两者均不提供策略执行 - 它们仅是 AuthN。如果您的应用程序想要使用这种方法执行策略,他们将不得不调用 REST API。

    您可以在较小的 Web 层(Apache 或类似 OpenIG)上安装代理,并将这些请求反向代理到您的应用程序。维护较小的网络层将使升级更容易。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2017-03-08
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2012-08-05
      相关资源
      最近更新 更多