Единый вход с весенним идентификатором сессии cookie? - PullRequest
0 голосов
/ 31 мая 2019

Я работаю над проектом, который реализует аутентификацию пользователя через Spring Security с использованием идентификатора сеанса Spring, который хранится в файле cookie в браузере клиента.Там нет сервера аутентификации, тот же сервер управляет аутентификацией и всем приложением как монолитом.
Так что теперь нам нужно внедрить SSO с системой стороннего производителя, так что пока все, что я прочитал по этому вопросу, требует OAuth илинекоторая другая реализация аутентификации на основе токенов, которая поддерживает внешний поставщик удостоверений.Я бы предпочел не переносить стратегию аутентификации, так как мы все время работаем.
Я работаю над другим проектом, в котором используется аутентификация OAuth, поэтому я не новичок в этой теме (хотя на самом деле не эксперт).
Может кто-нибудь пролить свет на это?Мне просто нужно знать, возможно ли это или нет другого способа перенести стратегию аутентификации.

1 Ответ

1 голос
/ 31 мая 2019

Единый вход в систему на основе файлов cookie возможен (простым способом), если вы используете так называемый «файл cookie домена».Технически все приложения должны совместно использовать один и тот же «домен cookie».Однако с точки зрения безопасности это крайне нежелательно, так как возможен захват файлов cookie.

...