FastAPI 与 OpenIddict 的微服务鉴权整合方案

架构概述

基于微服务的身份认证架构采用OAuth 2.0/OpenID Connect协议,OpenIddict作为认证服务器,FastAPI作为资源服务器。系统包含三个核心组件:认证服务、API网关和业务微服务。OpenIddict负责颁发令牌,FastAPI通过JWT验证访问权限。

技术栈选型
  • 认证服务器: OpenIddict 4.8(基于ASP.NET Core)
  • 资源服务器: FastAPI 0.95+(Python 3.10+)
  • 令牌格式: JWT with RSA256签名
  • 数据库: PostgreSQL 14用于存储客户端和令牌数据
  • 消息队列: Redis 7用于授权码流处理
认证服务设计

OpenIddict配置需启用授权码、客户端凭证和刷新令牌流程。关键配置项包括:

services.AddOpenIddict().AddCore(options => options.UseEntityFrameworkCore().UseDbContext<AuthDbContext>()).AddServer(options => {options.SetTokenEndpointUris("/connect/token");options.SetAuthorizationEndpointUris("/connect/authorize");options.AllowAuthorizationCodeFlow().AllowClientCredentialsFlow();options.RegisterScopes("api1", "offline_access");options.AddDevelopmentEncryptionCertificate().AddDevelopmentSigningCertificate();}).AddValidation(options => options.UseLocalServer());

FastAPI 资源服务器实现

安装必需依赖:

pip install fastapi uvicorn python-jose[cryptography] passlib bcrypt

JWT验证中间件示例:

from fastapi import Depends, HTTPException
from fastapi.security import OAuth2AuthorizationCodeBearer
from jose import JWTError, jwtoauth2_scheme = OAuth2AuthorizationCodeBearer(authorizationUrl="http://auth-server/connect/authorize",tokenUrl="http://auth-server/connect/token"
)async def verify_token(token: str = Depends(oauth2_scheme)):try:payload = jwt.decode(token,key=public_key,  # 从认证服务获取的公钥algorithms=["RS256"],audience="api1")return payloadexcept JWTError:raise HTTPException(status_code=401, detail="Invalid token")

微服务间通信安全

服务到服务通信采用客户端凭证流程,需在OpenIddict注册机器客户端:

{"client_id": "service_account","client_secret": "your-secret","grant_types": ["client_credentials"],"scopes": ["api1"]
}

Python客户端实现示例:

import httpxasync def get_service_token():async with httpx.AsyncClient() as client:response = await client.post("http://auth-server/connect/token",data={"grant_type": "client_credentials","client_id": "service_account","client_secret": "your-secret","scope": "api1"})return response.json()["access_token"]

权限控制设计

基于RBAC模型实现细粒度权限控制,OpenIddict scope与角色权限映射示例:

from fastapi import Securitydef require_permission(permission: str):async def checker(payload: dict = Security(verify_token)):if permission not in payload.get("scope", "").split():raise HTTPException(status_code=403, detail="Insufficient permissions")return payloadreturn checker# 使用示例
@app.get("/admin")
async def admin_route(user: dict = Depends(require_permission("admin"))):return {"message": "Admin access granted"}

性能优化策略
  1. 令牌缓存: Redis缓存已验证的JWT,减少重复验证开销
  2. 公钥轮换: JWKS端点实现自动密钥轮换
  3. 批量验证: 对微服务批量请求采用令牌哈希校验

Redis缓存实现示例:

from redis import asyncio as aioredisasync def cached_verify_token(token: str):redis = aioredis.from_url("redis://localhost")cache_key = f"token:{hashlib.sha256(token.encode()).hexdigest()}"if await redis.exists(cache_key):return json.loads(await redis.get(cache_key))payload = await verify_token(token)await redis.setex(cache_key, 3600, json.dumps(payload))return payload

安全增强措施
  1. 令牌绑定: 实现DPoP机制防止令牌重放
  2. 审计日志: 记录所有令牌颁发和验证事件
  3. 令牌撤销: 实时检查Redis黑名单
部署架构

建议采用容器化部署方案:

# Auth服务
FROM mcr.microsoft.com/dotnet/sdk:7.0 AS auth-server
EXPOSE 5000
COPY --from=builder /app .
ENTRYPOINT ["dotnet", "AuthServer.dll"]# FastAPI服务
FROM python:3.10-slim
EXPOSE 8000
COPY ./app /app
RUN pip install -r /app/requirements.txt
CMD ["uvicorn", "main:app", "--host", "0.0.0.0"]

监控指标

关键监控项包括:

  • 认证服务QPS和响应时间
  • JWT验证失败率
  • 令牌缓存命中率
  • 权限检查延迟

Prometheus监控示例配置:

scrape_configs:- job_name: 'auth'metrics_path: '/metrics'static_configs:- targets: ['auth-server:5000']- job_name: 'api'static_configs:- targets: ['api-service:8000']

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/diannao/90615.shtml
繁体地址,请注明出处:http://hk.pswp.cn/diannao/90615.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

计算两个点的欧式距离

目录 一、概述 二、公式 1、二维空间 2、三维空间 3、n 维空间 三、python实现 一、概述 欧式距离&#xff08;Euclidean Distance&#xff09;是一种在欧几里得空间中度量两个点之间距离的常用方法&#xff0c;其公式根据空间维度的不同而不同 二、公式 1、二维空间 对于二…

八股训练--RabbitMQ

一、经典问题 1.为什么要用MQ&#xff1f; MQ的作用主要是3个&#xff0c; 第一个是流量削峰&#xff1a;当某个活动举行时&#xff0c;访问量可能是平时的几百倍&#xff0c;可能一下会把服务器弄崩溃&#xff0c;所以通过MQ的形式&#xff0c;引入中间者&#xff0c;客户端…

Elasticsearch 文档检索系统

学习笔记&#xff1a;Elasticsearch 文档检索系统 1. 技术栈与核心组件 Node.js&#xff1a;后端运行环境&#xff0c;适合构建高性能 Web 服务。Express&#xff1a;Node.js 的 Web 框架&#xff0c;简化 API 开发。Elasticsearch&#xff1a;分布式全文检索引擎&#xff0c;支…

如何准确查看服务器网络的利用率?

在服务器运维与性能调优过程中&#xff0c;网络利用率是一个不容忽视的关键指标。它反映了服务器带宽资源的实际使用情况&#xff0c;是判断系统瓶颈、规划资源扩展、排查连接问题的重要依据。很多人误以为网络是否正常只要“能上网”或“Ping得通”就可以了&#xff0c;实际上…

掌握Spring声明式事务传播机制:AOP与ThreadLocal的协同工作

声明式事务的传播机制是解决多个事务方法嵌套调用时&#xff0c;事务如何创建、复用、挂起或隔离的核心逻辑。它的实现依赖于事务管理器、事务状态管理、线程上下文绑定等组件的协同&#xff0c;本质是通过一套 “规则判断 状态维护” 的逻辑&#xff0c;在方法调用时动态决定…

@Transactional事务注解的批量回滚机制

关键机制说明&#xff1a;1.​​事务注解生效​​&#xff1a;Transactional(rollbackFor Exception.class)Override Transactional(rollbackFor Exception.class) public Boolean saveUser(UserDTO userDto) {SysUser sysUser new SysUser();BeanUtils.copyProperties(user…

飞算 JavaAI 深度体验:开启 Java 开发智能化新纪元

个人主页&#xff1a;♡喜欢做梦 欢迎 &#x1f44d;点赞 ➕关注 ❤️收藏 &#x1f4ac;评论 目录 一、引言 二、飞算 JavaAI 初印象与功能概览 &#xff08;一&#xff09;初识飞算 JavaAI &#xff08;二&#xff09;核心功能模块概览 三、智能代码生成功能深度体…

pandas销售数据分析

pandas销售数据分析 数据保存在data目录 消费者数据&#xff1a;customers.csv商品数据&#xff1a;products.csv交易数据&#xff1a;transactions.csv customers.csv数据结构&#xff1a;字段描述customer_id客户IDgender性别age年龄region地区membership_date会员日期produc…

访问Windows服务器备份SQL SERVER数据库

以前没有直接访问过Windows服务器,今天刚一看到的是时候有点懵,竟然下意识的使用SecureCRT远程工具去连了一下,然后领导说,看一下用户名,突然意识到,跟我们平时远程桌面是一样的。 一、 win + R 打开命令窗口 二、 输入 mstsc 三、 输入远程地址 四、点击连接,如果有弹…

C++ 面向对象 - 对象定义方法汇总

C对象定义方法汇总 1. 栈上定义方式 1.1 调用无参构造函数的定义方式 无参构造函数有两种&#xff1a; 默认无参构造函数Demo(){}默认值列表构造函数。Demo():a{1},b{2}{} // 使用初始化列表实现对象定义方式&#xff1a; Demo d; Demo d1{}; // 以下定义方式还调用了拷贝构造…

指尖上的魔法:优雅高效的Linux命令手册

一、Linux基础指令 1. ls ls&#xff1a;对于目录&#xff0c;列出该目录下的所有子目录与文件&#xff0c;对于文件&#xff0c;将列出文件名以及其他信息。 -a&#xff1a;列出目录下的所有文件&#xff0c;包含以.开头的隐藏文件 -l:列出文件的详细信息 -d&#xff1a;将目录…

《磁力下载工具实测:资源搜索+高速下载一站式解决方案》

嘿&#xff0c;朋友们&#xff01;我是阿灿&#xff0c;今天给大家带来一个超实用的看片神器&#xff0c;特别适合老司机们使用&#xff0c;保证让你眼前一亮&#xff01;推荐一款比某雷更好用的下载工具&#xff0c;搭配资源搜索神器&#xff0c;轻松获取资源不限速。超强磁力…

Go网络编程基础:网络模型与协议栈概述 - 从理论到实践的完整指南

1. 引言 在当今的互联网时代&#xff0c;网络编程已经成为后端开发的核心技能。Go语言以其出色的并发性能和简洁的语法&#xff0c;在网络编程领域展现出了强大的优势。从Docker、Kubernetes到众多微服务框架&#xff0c;Go已经成为构建高性能网络应用的首选语言之一。 你是否…

Web攻防-SSTI服务端模版注入利用分类语言引擎数据渲染项目工具挖掘思路

知识点&#xff1a; 1、WEB攻防-SSTI-利用分类&功能点 2、WEB攻防-SSTI-利用项目&挖掘思路 SSTI(Server Side Template Injection) 服务器模板注入, 服务端接收了用户的输入&#xff0c;将其作为 Web 应用模板内容的一部分&#xff0c;在进行目标编译渲染的过程中&…

李沐动手学深度学习Pytorch-v2笔记【07自动求导代码实现】

文章目录前言自动求导实现非标量变量的反向传播分离计算Python控制流的梯度计算前言 关于走动求导的理论知识个人有点难以理解&#xff0c;推荐大家去看https://blog.csdn.net/weixin_42831564/article/details/135658138这篇文章&#xff0c;讲的很好。 自动求导实现 impor…

strchr 与 strstr 函数详解

一.strchr - 字符查找函数1.函数原型char *strchr(const char *str, int c);2.核心功能在字符串中查找特定字符的第一次出现位置3.参数说明参数 类型 说明str const char* 要搜索的字符串c int 要查找的字符&#xff08;自动转换为char&#xff09;4.返回值…

jakes信道模型

Jakes 模型 前面我们介绍了多径信道合成信号可表示为&#xff1a; r(t)Re{∑i0N(t)−1ai(t)u(t−τi(t))ej2πfc(t−τi(t))ϕDi(t)} r(t)Re \left\{\sum_{i0}^{N(t)-1}a_{i}(t)u(t-\tau_{i}(t))e^{j2\pi f_{c}(t-\tau_{i}(t))\phi_{D_{i}}(t)} \right\} r(t)…

JVM类加载机制解析

什么是类加载器&#xff1f; 类加载器是JVM的核心组件之一&#xff0c;负责将Java字节码文件&#xff08;.class文件&#xff09;加载到JVM内存中。由于JVM只能执行二进制字节码&#xff0c;类加载器的作用就是将编译后的.class文件转换为JVM可以理解和执行的格式&#xff0c;使…

用Python和OpenCV从零搭建一个完整的双目视觉系统(二)

本系列文章旨在系统性地阐述如何利用 Python 与 OpenCV 库&#xff0c;从零开始构建一个完整的双目立体视觉系统。 本项目github地址&#xff1a;https://github.com/present-cjn/stereo-vision-python.git 项目架构设计&#xff1a;蓝图、分工与工作流 在上一篇文章中&#…

亿级流量下的缓存架构设计:Redis+Caffeine多级缓存实战

亿级流量下的缓存架构设计&#xff1a;RedisCaffeine多级缓存实战 一、为什么需要多级缓存&#xff1f; 在亿级流量场景下&#xff0c;单纯依赖Redis会遇到三大瓶颈&#xff1a;网络延迟&#xff1a;Redis远程访问通常需要1-5ms&#xff0c;QPS超过10万时成为瓶颈资源成本&…