FastAPI 與 OpenIddict 的微服務鑒權整合方案

架構概述

基于微服務的身份認證架構采用OAuth 2.0/OpenID Connect協議,OpenIddict作為認證服務器,FastAPI作為資源服務器。系統包含三個核心組件:認證服務、API網關和業務微服務。OpenIddict負責頒發令牌,FastAPI通過JWT驗證訪問權限。

技術棧選型
  • 認證服務器: OpenIddict 4.8(基于ASP.NET Core)
  • 資源服務器: FastAPI 0.95+(Python 3.10+)
  • 令牌格式: JWT with RSA256簽名
  • 數據庫: PostgreSQL 14用于存儲客戶端和令牌數據
  • 消息隊列: Redis 7用于授權碼流處理
認證服務設計

OpenIddict配置需啟用授權碼、客戶端憑證和刷新令牌流程。關鍵配置項包括:

services.AddOpenIddict().AddCore(options => options.UseEntityFrameworkCore().UseDbContext<AuthDbContext>()).AddServer(options => {options.SetTokenEndpointUris("/connect/token");options.SetAuthorizationEndpointUris("/connect/authorize");options.AllowAuthorizationCodeFlow().AllowClientCredentialsFlow();options.RegisterScopes("api1", "offline_access");options.AddDevelopmentEncryptionCertificate().AddDevelopmentSigningCertificate();}).AddValidation(options => options.UseLocalServer());

FastAPI 資源服務器實現

安裝必需依賴:

pip install fastapi uvicorn python-jose[cryptography] passlib bcrypt

JWT驗證中間件示例:

from fastapi import Depends, HTTPException
from fastapi.security import OAuth2AuthorizationCodeBearer
from jose import JWTError, jwtoauth2_scheme = OAuth2AuthorizationCodeBearer(authorizationUrl="http://auth-server/connect/authorize",tokenUrl="http://auth-server/connect/token"
)async def verify_token(token: str = Depends(oauth2_scheme)):try:payload = jwt.decode(token,key=public_key,  # 從認證服務獲取的公鑰algorithms=["RS256"],audience="api1")return payloadexcept JWTError:raise HTTPException(status_code=401, detail="Invalid token")

微服務間通信安全

服務到服務通信采用客戶端憑證流程,需在OpenIddict注冊機器客戶端:

{"client_id": "service_account","client_secret": "your-secret","grant_types": ["client_credentials"],"scopes": ["api1"]
}

Python客戶端實現示例:

import httpxasync def get_service_token():async with httpx.AsyncClient() as client:response = await client.post("http://auth-server/connect/token",data={"grant_type": "client_credentials","client_id": "service_account","client_secret": "your-secret","scope": "api1"})return response.json()["access_token"]

權限控制設計

基于RBAC模型實現細粒度權限控制,OpenIddict scope與角色權限映射示例:

from fastapi import Securitydef require_permission(permission: str):async def checker(payload: dict = Security(verify_token)):if permission not in payload.get("scope", "").split():raise HTTPException(status_code=403, detail="Insufficient permissions")return payloadreturn checker# 使用示例
@app.get("/admin")
async def admin_route(user: dict = Depends(require_permission("admin"))):return {"message": "Admin access granted"}

性能優化策略
  1. 令牌緩存: Redis緩存已驗證的JWT,減少重復驗證開銷
  2. 公鑰輪換: JWKS端點實現自動密鑰輪換
  3. 批量驗證: 對微服務批量請求采用令牌哈希校驗

Redis緩存實現示例:

from redis import asyncio as aioredisasync def cached_verify_token(token: str):redis = aioredis.from_url("redis://localhost")cache_key = f"token:{hashlib.sha256(token.encode()).hexdigest()}"if await redis.exists(cache_key):return json.loads(await redis.get(cache_key))payload = await verify_token(token)await redis.setex(cache_key, 3600, json.dumps(payload))return payload

安全增強措施
  1. 令牌綁定: 實現DPoP機制防止令牌重放
  2. 審計日志: 記錄所有令牌頒發和驗證事件
  3. 令牌撤銷: 實時檢查Redis黑名單
部署架構

建議采用容器化部署方案:

# Auth服務
FROM mcr.microsoft.com/dotnet/sdk:7.0 AS auth-server
EXPOSE 5000
COPY --from=builder /app .
ENTRYPOINT ["dotnet", "AuthServer.dll"]# FastAPI服務
FROM python:3.10-slim
EXPOSE 8000
COPY ./app /app
RUN pip install -r /app/requirements.txt
CMD ["uvicorn", "main:app", "--host", "0.0.0.0"]

監控指標

關鍵監控項包括:

  • 認證服務QPS和響應時間
  • JWT驗證失敗率
  • 令牌緩存命中率
  • 權限檢查延遲

Prometheus監控示例配置:

scrape_configs:- job_name: 'auth'metrics_path: '/metrics'static_configs:- targets: ['auth-server:5000']- job_name: 'api'static_configs:- targets: ['api-service:8000']

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/90615.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/90615.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/90615.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

計算兩個點的歐式距離

目錄 一、概述 二、公式 1、二維空間 2、三維空間 3、n 維空間 三、python實現 一、概述 歐式距離&#xff08;Euclidean Distance&#xff09;是一種在歐幾里得空間中度量兩個點之間距離的常用方法&#xff0c;其公式根據空間維度的不同而不同 二、公式 1、二維空間 對于二…

八股訓練--RabbitMQ

一、經典問題 1.為什么要用MQ&#xff1f; MQ的作用主要是3個&#xff0c; 第一個是流量削峰&#xff1a;當某個活動舉行時&#xff0c;訪問量可能是平時的幾百倍&#xff0c;可能一下會把服務器弄崩潰&#xff0c;所以通過MQ的形式&#xff0c;引入中間者&#xff0c;客戶端…

Elasticsearch 文檔檢索系統

學習筆記&#xff1a;Elasticsearch 文檔檢索系統 1. 技術棧與核心組件 Node.js&#xff1a;后端運行環境&#xff0c;適合構建高性能 Web 服務。Express&#xff1a;Node.js 的 Web 框架&#xff0c;簡化 API 開發。Elasticsearch&#xff1a;分布式全文檢索引擎&#xff0c;支…

如何準確查看服務器網絡的利用率?

在服務器運維與性能調優過程中&#xff0c;網絡利用率是一個不容忽視的關鍵指標。它反映了服務器帶寬資源的實際使用情況&#xff0c;是判斷系統瓶頸、規劃資源擴展、排查連接問題的重要依據。很多人誤以為網絡是否正常只要“能上網”或“Ping得通”就可以了&#xff0c;實際上…

掌握Spring聲明式事務傳播機制:AOP與ThreadLocal的協同工作

聲明式事務的傳播機制是解決多個事務方法嵌套調用時&#xff0c;事務如何創建、復用、掛起或隔離的核心邏輯。它的實現依賴于事務管理器、事務狀態管理、線程上下文綁定等組件的協同&#xff0c;本質是通過一套 “規則判斷 狀態維護” 的邏輯&#xff0c;在方法調用時動態決定…

@Transactional事務注解的批量回滾機制

關鍵機制說明&#xff1a;1.??事務注解生效??&#xff1a;Transactional(rollbackFor Exception.class)Override Transactional(rollbackFor Exception.class) public Boolean saveUser(UserDTO userDto) {SysUser sysUser new SysUser();BeanUtils.copyProperties(user…

飛算 JavaAI 深度體驗:開啟 Java 開發智能化新紀元

個人主頁&#xff1a;?喜歡做夢 歡迎 &#x1f44d;點贊 ?關注 ??收藏 &#x1f4ac;評論 目錄 一、引言 二、飛算 JavaAI 初印象與功能概覽 &#xff08;一&#xff09;初識飛算 JavaAI &#xff08;二&#xff09;核心功能模塊概覽 三、智能代碼生成功能深度體…

pandas銷售數據分析

pandas銷售數據分析 數據保存在data目錄 消費者數據&#xff1a;customers.csv商品數據&#xff1a;products.csv交易數據&#xff1a;transactions.csv customers.csv數據結構&#xff1a;字段描述customer_id客戶IDgender性別age年齡region地區membership_date會員日期produc…

訪問Windows服務器備份SQL SERVER數據庫

以前沒有直接訪問過Windows服務器,今天剛一看到的是時候有點懵,竟然下意識的使用SecureCRT遠程工具去連了一下,然后領導說,看一下用戶名,突然意識到,跟我們平時遠程桌面是一樣的。 一、 win + R 打開命令窗口 二、 輸入 mstsc 三、 輸入遠程地址 四、點擊連接,如果有彈…

C++ 面向對象 - 對象定義方法匯總

C對象定義方法匯總 1. 棧上定義方式 1.1 調用無參構造函數的定義方式 無參構造函數有兩種&#xff1a; 默認無參構造函數Demo(){}默認值列表構造函數。Demo():a{1},b{2}{} // 使用初始化列表實現對象定義方式&#xff1a; Demo d; Demo d1{}; // 以下定義方式還調用了拷貝構造…

指尖上的魔法:優雅高效的Linux命令手冊

一、Linux基礎指令 1. ls ls&#xff1a;對于目錄&#xff0c;列出該目錄下的所有子目錄與文件&#xff0c;對于文件&#xff0c;將列出文件名以及其他信息。 -a&#xff1a;列出目錄下的所有文件&#xff0c;包含以.開頭的隱藏文件 -l:列出文件的詳細信息 -d&#xff1a;將目錄…

《磁力下載工具實測:資源搜索+高速下載一站式解決方案》

嘿&#xff0c;朋友們&#xff01;我是阿燦&#xff0c;今天給大家帶來一個超實用的看片神器&#xff0c;特別適合老司機們使用&#xff0c;保證讓你眼前一亮&#xff01;推薦一款比某雷更好用的下載工具&#xff0c;搭配資源搜索神器&#xff0c;輕松獲取資源不限速。超強磁力…

Go網絡編程基礎:網絡模型與協議棧概述 - 從理論到實踐的完整指南

1. 引言 在當今的互聯網時代&#xff0c;網絡編程已經成為后端開發的核心技能。Go語言以其出色的并發性能和簡潔的語法&#xff0c;在網絡編程領域展現出了強大的優勢。從Docker、Kubernetes到眾多微服務框架&#xff0c;Go已經成為構建高性能網絡應用的首選語言之一。 你是否…

Web攻防-SSTI服務端模版注入利用分類語言引擎數據渲染項目工具挖掘思路

知識點&#xff1a; 1、WEB攻防-SSTI-利用分類&功能點 2、WEB攻防-SSTI-利用項目&挖掘思路 SSTI(Server Side Template Injection) 服務器模板注入, 服務端接收了用戶的輸入&#xff0c;將其作為 Web 應用模板內容的一部分&#xff0c;在進行目標編譯渲染的過程中&…

李沐動手學深度學習Pytorch-v2筆記【07自動求導代碼實現】

文章目錄前言自動求導實現非標量變量的反向傳播分離計算Python控制流的梯度計算前言 關于走動求導的理論知識個人有點難以理解&#xff0c;推薦大家去看https://blog.csdn.net/weixin_42831564/article/details/135658138這篇文章&#xff0c;講的很好。 自動求導實現 impor…

strchr 與 strstr 函數詳解

一.strchr - 字符查找函數1.函數原型char *strchr(const char *str, int c);2.核心功能在字符串中查找特定字符的第一次出現位置3.參數說明參數 類型 說明str const char* 要搜索的字符串c int 要查找的字符&#xff08;自動轉換為char&#xff09;4.返回值…

jakes信道模型

Jakes 模型 前面我們介紹了多徑信道合成信號可表示為&#xff1a; r(t)Re{∑i0N(t)?1ai(t)u(t?τi(t))ej2πfc(t?τi(t))?Di(t)} r(t)Re \left\{\sum_{i0}^{N(t)-1}a_{i}(t)u(t-\tau_{i}(t))e^{j2\pi f_{c}(t-\tau_{i}(t))\phi_{D_{i}}(t)} \right\} r(t)…

JVM類加載機制解析

什么是類加載器&#xff1f; 類加載器是JVM的核心組件之一&#xff0c;負責將Java字節碼文件&#xff08;.class文件&#xff09;加載到JVM內存中。由于JVM只能執行二進制字節碼&#xff0c;類加載器的作用就是將編譯后的.class文件轉換為JVM可以理解和執行的格式&#xff0c;使…

用Python和OpenCV從零搭建一個完整的雙目視覺系統(二)

本系列文章旨在系統性地闡述如何利用 Python 與 OpenCV 庫&#xff0c;從零開始構建一個完整的雙目立體視覺系統。 本項目github地址&#xff1a;https://github.com/present-cjn/stereo-vision-python.git 項目架構設計&#xff1a;藍圖、分工與工作流 在上一篇文章中&#…

億級流量下的緩存架構設計:Redis+Caffeine多級緩存實戰

億級流量下的緩存架構設計&#xff1a;RedisCaffeine多級緩存實戰 一、為什么需要多級緩存&#xff1f; 在億級流量場景下&#xff0c;單純依賴Redis會遇到三大瓶頸&#xff1a;網絡延遲&#xff1a;Redis遠程訪問通常需要1-5ms&#xff0c;QPS超過10萬時成為瓶頸資源成本&…