IdentityServer相关问题

identityServer4相关问题

前言

相信大家IdentityServer相关的文章、视频已经看了不少。甚至实际也写过一些相关的代码。但是,要问你懂了里面的原理吗?我感觉要打一个问号。这一篇不讲原理,只讲一下,ids4作为验证中心,部署发布到K8s存在的一些问题。

chorme浏览器,使用Cookie认证失效。

参考文章:
https://juejin.im/post/6844904088165941262
https://blog.csdn.net/sinat_36521655/article/details/104844667

        public void ConfigureServices(IServiceCollection services)
        {
            services.AddMvc();

            JwtSecurityTokenHandler.DefaultInboundClaimTypeMap.Clear();

            services.AddAuthentication(options =>
                {
                    options.DefaultScheme = "Cookies";
                    options.DefaultChallengeScheme = "oidc";
                })
                .AddCookie("Cookies")
                .AddOpenIdConnect("oidc", options =>
                {
                    options.Authority = "http://localhost:5000";
                    options.RequireHttpsMetadata = false;

                    options.ClientId = "mvc";
                    options.SaveTokens = true;
                });
        }

上面的代码是我的客户端认证代码,可以看到我的本地认证是用的“Cookies” 认证。我输入账户密码后, 通过http://localhost:5000这个地址认证,认证通过后,会往浏览器写入一个Cookie,然后拿着这个cookie,跳转访问到我的MVC客户端的主页。但是我们发现,登陆成功后,我们仍然跳转到了登陆页面。原因是:cookie写入失败,我们跳转访问MVC客户端的主页认证失败,所以重新又跳回了登录页。

image.png

我们看到有两个黄色的感叹号,这代表我请求写入cookie时失败了。这是因为chorme的跨域cookie策略导致的,具体参考我上面的两个链接的文章。那怎么解决呢?因为chorme是有一个策略,使用https时,可以跨站写入cookie。但是我测试环境搭建https比较麻烦,我正式环境为了安全我还是用https。所以我们的解决方案如下:

1.ids4服务端加上cookie策略,当正式环境时,必须为https,测试环境时,可以用http

        public static IServiceCollection AddCustomAuthentication(this IServiceCollection services, 
            IConfiguration configuration, IWebHostEnvironment environment)
        {
            services.AddAuthentication()
                .AddCookie(options =>
                {
                    options.Cookie.SameSite = SameSiteMode.None;
                    options.Cookie.HttpOnly = true;
                    options.Cookie.SecurePolicy = environment.IsDevelopment()
                        ? CookieSecurePolicy.SameAsRequest
                        : CookieSecurePolicy.Always;
                })

            return services;
        }

2.浏览器显式关闭该功能。

地址栏输入:chrome://flags/
找到SameSite by default cookies和Cookies without SameSite must be secure
将上面两项设置为 Disable
这样,我们问题就解决了。

授权服务(ids4)部署到k8s,验证码图片看不到

参考文章:
https://www.cnblogs.com/stulzq/p/10172550.html
https://github.com/dotnet/dotnet-docker/issues/618

其实这个问题,跟ids4没啥关系,只不过我们的登录验证这个项目叫identity,这个是用ids4验证的,就一起写了。我们的验证码请求访问的是identity这个项目,但是我把它发布到k8s后发现看不到验证码的图片。具体原因上面两个文章写的很清楚了,我就不写了。写这个只是上面的dockerfile和命令比较老,docker build时会报错,所以解决方案 具体dockerfile如下:

FROM base AS final
WORKDIR /app

#解决验证码图片不能显示
RUN sed -i "s@http://deb.debian.org@http://mirrors.aliyun.com@g" /etc/apt/sources.list 
RUN apt-get update -y && apt-get install -y libgdiplus && apt-get clean && ln -s /usr/lib/libgdiplus.so /usr/lib/gdiplus.dll

#解决发布k8s后,连接sqlserver连不上
RUN sed -i 's/MinProtocol = TLSv1.2/MinProtocol = TLSv1/g' /etc/ssl/openssl.cnf
RUN sed -i 's/MinProtocol = TLSv1.2/MinProtocol = TLSv1/g' /usr/lib/ssl/openssl.cnf
COPY --from=publish /app/publish .

各位只用将这两行命令,复制进dockerfile就好,第一行是改镜像源,为了加速。第二行是安装。

RUN sed -i "s@http://deb.debian.org@http://mirrors.aliyun.com@g" /etc/apt/sources.list 
RUN apt-get update -y && apt-get install -y libgdiplus && apt-get clean && ln -s /usr/lib/libgdiplus.so /usr/lib/gdiplus.dll

授权服务(ids4)部署到k8s,偶尔登录需要点两次,不稳定

因为ids4自带antiforgery Token检测,而antiforgery Token每次应用程序启动都会变,所以分布式部署时,经常出现登录点两次,将antiforgery Token做持久化,并用redis保存就好

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,457评论 5 459
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,837评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,696评论 0 319
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,183评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,057评论 4 355
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,105评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,520评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,211评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,482评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,574评论 2 309
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,353评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,213评论 3 312
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,576评论 3 298
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,897评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,174评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,489评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,683评论 2 335