服务器之家:专注于服务器技术及软件下载分享
分类导航

PHP教程|ASP.NET教程|Java教程|ASP教程|编程技术|正则表达式|C/C++|IOS|C#|Swift|Android|VB|R语言|JavaScript|易语言|vb.net|

服务器之家 - 编程语言 - Java教程 - Spring Cloud Feign如何实现JWT令牌中继以传递认证信息

Spring Cloud Feign如何实现JWT令牌中继以传递认证信息

2021-10-22 22:33码农小胖哥 Java教程

令牌中继(Token Relay)是比较正式的说法,说白了就是让Token令牌在服务间传递下去以保证资源服务器能够正确地对调用方进行鉴权。

Spring Cloud Feign如何实现JWT令牌中继以传递认证信息

令牌中继

令牌中继(Token Relay)是比较正式的说法,说白了就是让Token令牌在服务间传递下去以保证资源服务器能够正确地对调用方进行鉴权。

令牌难道不能在Feign自动中继吗?

如果我们携带Token去访问A服务,A服务肯定能够鉴权,但是A服务又通过Feign调用B服务,这时候A的令牌是无法直接传递给B服务的。

这里来简单说下原因,服务间的调用通过Feign接口来进行。在调用方通常我们编写类似下面的Feign接口:

  1. @FeignClient(name = "foo-service",fallback = FooClient.Fallback.class) 
  2. public interface FooClient { 
  3.     @GetMapping("/foo/bar"
  4.     Rest<Map<String, String>> bar(); 
  5.  
  6.     @Component 
  7.     class Fallback implements FooClient { 
  8.         @Override 
  9.         public Rest<Map<String, String>> bar() { 
  10.             return RestBody.fallback(); 
  11.         } 
  12.     } 

当我们调用Feign接口后,会通过动态代理来生成该接口的代理类供我们调用。如果我们不打开熔断我们可以从Spring Security提供SecurityContext对象中提取到资源服务器的认证对象JwtAuthenticationToken,它包含了JWT令牌然后我们可以通过实现Feign的拦截器接口RequestInterceptor把Token放在请求头中,伪代码如下:

  1. /** 
  2.  * 需要注入Spring IoC 
  3.  **/ 
  4. static class BearerTokenRequestInterceptor implements RequestInterceptor { 
  5.         @Override 
  6.         public void apply(RequestTemplate template) { 
  7.             final String authorization = HttpHeaders.AUTHORIZATION
  8.             Authentication authentication = SecurityContextHolder.getContext().getAuthentication(); 
  9.              
  10.             if (authentication instanceof JwtAuthenticationToken){ 
  11.                 JwtAuthenticationToken jwtAuthenticationToken = (JwtAuthenticationToken) authentication; 
  12.                 String tokenValue = jwtAuthenticationToken.getToken().getTokenValue(); 
  13.                 template.header(authorization,"Bearer "+tokenValue); 
  14.             } 
  15.         } 
  16.     } 

如果我们不开启熔断这样搞问题不大,为了防止调用链雪崩服务熔断基本没有不打开的。这时候从SecurityContextHolder就无法获取到Authentication了。因为这时Feign调用是在调用方的调用线程下又开启了一个子线程中进行的。由于我使用的熔断组件是Resilience4J,对应的线程源码在Resilience4JCircuitBreaker中:

  1. Supplier<Future<T>> futureSupplier = () -> executorService.submit(toRun::get); 

SecurityContextHolder保存信息是默认是通过ThreadLocal实现的,我们都知道这个是不能跨线程的,而Feign的拦截器这时恰恰在子线程中,因此开启了熔断功能(circuitBreaker)的Feign无法直接进行令牌中继。

熔断组件有过时的Hystrix、Resilience4J、还有阿里的哨兵Sentinel,它们的机制可能有小小的不同。

实现令牌中继

虽然直接不能实现令牌中继,但是我从中还是找到了一些信息。在Feign接口代理的处理器FeignCircuitBreakerInvocationHandler中发现了下面的代码:

  1. private Supplier<Object> asSupplier(final Method method, final Object[] args) { 
  2.   final RequestAttributes requestAttributes = RequestContextHolder.getRequestAttributes(); 
  3.   return () -> { 
  4.    try { 
  5.     RequestContextHolder.setRequestAttributes(requestAttributes); 
  6.     return this.dispatch.get(method).invoke(args); 
  7.    } 
  8.    catch (RuntimeException throwable) { 
  9.     throw throwable; 
  10.    } 
  11.    catch (Throwable throwable) { 
  12.     throw new RuntimeException(throwable); 
  13.    } 
  14.    finally { 
  15.     RequestContextHolder.resetRequestAttributes(); 
  16.    } 
  17.   }; 
  18.  } 

这是Feign代理类的执行代码,我们可以看到在执行前:

  1. final RequestAttributes requestAttributes = RequestContextHolder.getRequestAttributes(); 

这里是获得调用线程中请求的信息,包含了ServletHttpRequest、ServletHttpResponse等信息。紧接着又在lambda代码中把这些信息又Setter了进去:

  1. RequestContextHolder.setRequestAttributes(requestAttributes); 

如果这是一个线程中进行的简直就是吃饱了撑的,事实上Supplier返回值是在另一个线程中执行的。这样做的目的就是为了跨线程保存一些请求的元数据。

InheritableThreadLocal

  1. public abstract class RequestContextHolder  { 
  2.   
  3.  private static final ThreadLocal<RequestAttributes> requestAttributesHolder = 
  4.    new NamedThreadLocal<>("Request attributes"); 
  5.  
  6.  private static final ThreadLocal<RequestAttributes> inheritableRequestAttributesHolder = 
  7.    new NamedInheritableThreadLocal<>("Request context"); 
  8. // 省略 

RequestContextHolder 维护了两个容器,一个是不能跨线程的ThreadLocal,一个是实现了InheritableThreadLocal的NamedInheritableThreadLocal。InheritableThreadLocal是可以把父线程的数据传递到子线程的,基于这个原理RequestContextHolder把调用方的请求信息带进了子线程,借助于这个原理就能实现令牌中继了。

实现令牌中继

把最开始的Feign拦截器代码改动了一下就实现了令牌的中继:

  1. /** 
  2.  * 令牌中继 
  3.  */ 
  4. static class BearerTokenRequestInterceptor implements RequestInterceptor { 
  5.     private static final Pattern BEARER_TOKEN_HEADER_PATTERN = Pattern.compile("^Bearer (?<token>[a-zA-Z0-9-._~+/]+=*)$"
  6.             Pattern.CASE_INSENSITIVE); 
  7.  
  8.     @Override 
  9.     public void apply(RequestTemplate template) { 
  10.         final String authorization = HttpHeaders.AUTHORIZATION
  11.         ServletRequestAttributes requestAttributes = (ServletRequestAttributes) RequestContextHolder.getRequestAttributes(); 
  12.         if (Objects.nonNull(requestAttributes)) { 
  13.             String authorizationHeader = requestAttributes.getRequest().getHeader(HttpHeaders.AUTHORIZATION); 
  14.             Matcher matcher = BEARER_TOKEN_HEADER_PATTERN.matcher(authorizationHeader); 
  15.             if (matcher.matches()) { 
  16.                 // 清除token头 避免传染 
  17.                 template.header(authorization); 
  18.                 template.header(authorization, authorizationHeader); 
  19.             } 
  20.         } 
  21.     } 

这样当你调用FooClient.bar()时,在foo-service中资源服务器(OAuth2 Resource Server)也可以获得调用方的令牌,进而获得用户的信息来处理资源权限和业务。

不要忘记将这个拦截器注入Spring IoC。

总结

微服务令牌中继是非常重要的,保证了用户状态在调用链路的传递。而且这也是微服务的难点。今天借助于Feign的一些特性和ThreadLocal的特性实现了令牌中继供大家参考。

原文链接:https://mp.weixin.qq.com/s/F8-KLy-uKUwQZJgbvy00RQ

延伸 · 阅读

精彩推荐
  • Java教程Java使用SAX解析xml的示例

    Java使用SAX解析xml的示例

    这篇文章主要介绍了Java使用SAX解析xml的示例,帮助大家更好的理解和学习使用Java,感兴趣的朋友可以了解下...

    大行者10067412021-08-30
  • Java教程xml与Java对象的转换详解

    xml与Java对象的转换详解

    这篇文章主要介绍了xml与Java对象的转换详解的相关资料,需要的朋友可以参考下...

    Java教程网2942020-09-17
  • Java教程Java BufferWriter写文件写不进去或缺失数据的解决

    Java BufferWriter写文件写不进去或缺失数据的解决

    这篇文章主要介绍了Java BufferWriter写文件写不进去或缺失数据的解决方案,具有很好的参考价值,希望对大家有所帮助。如有错误或未考虑完全的地方,望...

    spcoder14552021-10-18
  • Java教程Java8中Stream使用的一个注意事项

    Java8中Stream使用的一个注意事项

    最近在工作中发现了对于集合操作转换的神器,java8新特性 stream,但在使用中遇到了一个非常重要的注意点,所以这篇文章主要给大家介绍了关于Java8中S...

    阿杜7472021-02-04
  • Java教程小米推送Java代码

    小米推送Java代码

    今天小编就为大家分享一篇关于小米推送Java代码,小编觉得内容挺不错的,现在分享给大家,具有很好的参考价值,需要的朋友一起跟随小编来看看吧...

    富贵稳中求8032021-07-12
  • Java教程20个非常实用的Java程序代码片段

    20个非常实用的Java程序代码片段

    这篇文章主要为大家分享了20个非常实用的Java程序片段,对java开发项目有所帮助,感兴趣的小伙伴们可以参考一下 ...

    lijiao5352020-04-06
  • Java教程升级IDEA后Lombok不能使用的解决方法

    升级IDEA后Lombok不能使用的解决方法

    最近看到提示IDEA提示升级,寻思已经有好久没有升过级了。升级完毕重启之后,突然发现好多错误,本文就来介绍一下如何解决,感兴趣的可以了解一下...

    程序猿DD9332021-10-08
  • Java教程Java实现抢红包功能

    Java实现抢红包功能

    这篇文章主要为大家详细介绍了Java实现抢红包功能,采用多线程模拟多人同时抢红包,文中示例代码介绍的非常详细,具有一定的参考价值,感兴趣的小伙...

    littleschemer13532021-05-16