我有多个用于不同目的的 Spring Boot 应用程序。例如,移动客户端将其 GPS 坐标发送到一个 Spring Boot 微服务,同时这些移动客户端访问另一个 Spring Boot 微服务来执行其 CRUD 操作。
我面临验证客户的问题。我不想对所有服务进行身份验证。相反,我想通过使用另一个身份管理服务器(例如:Kerberos)来做到这一点,它为所有这些微服务生成一个 SSO 令牌。
或者一个代理,它验证所有传入的请求并将它们委托给相关的微服务。
我搜索了几个小时,即使在一般情况下,我也找不到任何关于保护微服务的可靠信息。
- 我采用的设计或架构是否正确?
- 对于这种情况,最好的方法是什么?
- 我怎样才能实现这个身份服务器/代理谁进行身份验证?
- 任何可以轻松与 Spring 集成的技术、已知的身份管理服务器、已知的设计模式是否存在?
还有一个问题,可以在这些服务中的每一个上实现相同的身份验证层吗?(因为我认为这很糟糕,我可能会错)
我想坚持春天。
如果有人可以指导我正确的道路,我将不胜感激。