|
|
1
7
第三个无状态身份验证,基于令牌。假设传输级别加密。
目标: 客户C希望与服务S通话。
这不会是太多的开销;验证签名是一项非常快速的操作。 证书问题' C# Sign Data with RSA using Bouncy Castle '显示了如何对正在发送的消息进行签名和验证。 你需要证书;如果你正在使用配置管理器(你应该这样做!;)),就像木偶一样,那么你 create a certificate signing request (CSR) 然后 sign it using puppet 。 在上发布脚本 未经认证 特别是
有一种叫做
证书吊销请求
,基本上是已撤回且不可信任/使用的公钥的列表。位置
此外,如果您想要特定的过期功能
代币
,将唯一ID(UUID/GGUID)添加到令牌
基于哈希的令牌看看软件巨头们在做什么。例如,使用共享密钥的亚马逊REST接口:
上面的子版本/攻击向量
|
|
|
2
-1
选择的方法:完全无状态认证和未认证 最后,我得出了一个结论 协议 以便切换到整个完全无状态的基于令牌的认证和未认证。 如何实现? 首先,这就是应用程序需要的无状态基于令牌的身份验证(但用户身份验证的工作方式相同,不包括此清单):
这是验证应用程序的流程:
关于.NET实现这种身份验证方法的一些提示和细节:
感谢Henrik的努力。我在你自己的回答中采纳了一些概念,并将它们与我自己的结论混合在一起。 |