版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1T/ZGCSA1.7—2024数字政府应用服务规范第7部分:单点登录服务接口规范该部分规定了单点登录服务接口,定义了单点登录票据的模式。规定了生物认证登录服务接口和非生物认证登录服务接口,适用于需做单点登录整合的应用系统。本部分适用于全国各级党政机关、企事业单位、国土、财政、水利、统计等行业以及NGO的信息系统规划、建设,以及系统集成商、软件开发商和监理单位进行数字政府信息系统的开发与整合。在涉及国家秘密的信息系统规划、建设中,需参照《涉及国家秘密的信息系统分级保护管理办法》和相关标准、规定。2规范性引用文件下列文件中的条款通过本部分的引用而成为本部分的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本部分,然而,鼓励根据本部分达成协议的各方研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本部分。T/ZGCSA1.1—2024数字政府应用服务规范第1部分:总则T/ZGCSA1.2—2024数字政府应用服务规范第2部分:组织身份模型数据规范T/ZGCSA1.3—2024数字政府应用服务规范第3部分:组织身份服务接口规范3术语和定义票据:用户在通过单点登录验证后获得,包含用户的基本信息,如唯一标识、登录名、票据的有效期等。票据标识:用户在通过单点登录验证后获得票据的唯一标识。OAuth(OpenAuthorization是一个开放标准协议,在无需将用户账号密码告诉给第三方应用的基础上,允许第三方应用在授权的情况下访问用户应用上存储的信息资源。4作用通过单点登录服务让用户在一次输入用户名密码验证登录后,访问所有应用系统而不需要再输入用户名和密码进行验证;用户在一次注销后,即可在所有应用系统实现注销。T/ZGCSA1.7—2024单点登录服务以组织身份模型为数据基础,以组织身份服务为运行支撑。实现单点登录服务的前提是,各应用系统采用统一的组织身份数据模型。单点登录服务中的认证及获取用户信息均应调用组织身份服务接口。5单点登录服务逻辑5.1服务代理为用户提供单点登录认证,认证成功后为该用户颁发对应的票据。将票据和票据标识保存在服务器上,同时将票据的标识保存在用户的客户端。在用户请求注销时,负责通知各应用系统注销该用户。5.2访问拦截组件拦截用户对应用系统的访问请求,根据保存在客户端的用户票据标识,向单点登录代理服务器请求用户的票据,如果正确地得到了用户的票据,则调用应用系统二次认证接口(参见6.4)。如果二次认证通过,则允许用户访问该应用系统;如果票据标识不存在或者票据无效,则不允许用户访问该应用系统。5.3对应用系统的约束5.3.1应用系统二次认证根据用户的票据标识从单点登录代理服务器中获得用户票据,从票据中获得用户的基本信息,再进行应用系统的本地认证。5.3.2应用系统本地注销用户在入口点注销后,由单点登录服务代理通知各应用系统,在所有的应用系统中注销该用户。6接口描述统一身份认证平台将基于Oauth2.0协议授权码模式与应用系统实现技术对接。T/ZGCSA1.7—2024上图为OAuth2.0授权码模式认证时序图,描述了一个应用的授权认证及访问过程,分两个阶段。a)阶段一为单点认证阶段:1)访问应用系统,应用系统检测未登录;2)请求获取授权码端口/sso/oauth2.0/authorize;3)系统检测到用户未登录,重定向至登录页面;4)用户输入用户名密码登录;5)认证服务认证通过后携带授权码code重定向;6)浏览器跳转至应用;7)应用系统前端调用应用系统后端访问令牌接口;8)后端资源服务服务器再去调用统一认证/sso/oauth2.0/accessToken接口获取访问令牌access_token。因为client_secret存储在后端服务器中更为安全;9)认证服务返回访问令牌access_token给应用系统后端;4T/ZGCSA1.7—202410)应用系统前端拿到应用系统后端返回的访问令牌access_token后将其缓存在本地;11)应用通过获取用户信息接口/sso/oauth2.0/profile获取用户信息;12)认证服务返回用户信息。b)阶段二为访问后端接口:1)检测应用系统中的access_token是否存在;2)应用系统前端可先检查访问令牌access_token是否过期,过期的令牌可通过调用刷新访问令牌的接口,应用系统前端调用应用系统后端的刷新令牌接口。如果检查访问令牌没有过期可以直接到第六步执行访问接口;3)应用系统后端再调用统一认证的刷新访问令牌接口/sso/oauth2.0/accessToken刷新令牌;4)认证服务返回访问令牌access_token到应用系统后端;5)应用系统前端拿到应用系统后端返回的访问令牌access_token后将其缓存在本地;6)请求应用系统后端接口,并在请求头中带上访问令牌access_token;7)应用系统后端接收到请求后调用统一认证的访问令牌校验接口/sso/oauth2.0/introspect进行令牌校验;8)校验通过应用系统后端会收到令牌状态、用户信息等返回,之后可继续进行业务的处理;9)应用系统前端收到后端返回的业务数据;10)浏览器渲染数据显示。7服务接口7.1获取授权码接口地址:https://ip:port/sso/oauth2.0/authorize请求方法:GETContent-Type:multipart/form-data接口描述:授权用户启动身份验证流程,浏览器访问该端口请求参数:参数名response_type为固定值codeclient_id申请的客户端id。redirect_uri重定向url,认证通过后会重定向回来并以授权码code作为请求参数。7.2获取访问令牌接口地址:https://ip:port/sso/oauth2.0/accessToken5T/ZGCSA1.7—2024请求方法:POST接口描述:通过授权码code获取访问令牌请求参数:参数名grant_type授权类型为固定值authorization_code。client_id申请的客户端id。client_secret申请的客户端密钥。请求授权返回的授权码code,一个授权码使用一次后便会失效。redirect_uri重定向url。响应字段:字段access_token访问令牌。refresh_token刷新令牌。token_type令牌类型。expires_in权限范围。{access_token:"AT-54-1EupnbVn1TkmLbALdI-WcvXaoKfzyzHM",refresh_token:"RT-54-KpmWKmYFR4Fcqxfn9P4psadOtfvNRo-C",token_type:"bearer",expires_in:28800,}7.3获取用户信息接口地址:https://ip:port/sso/oauth2.0/profile请求方法:GET描述:获取认证过的用户信息请求参数:参数名access_token访问令牌响应字段:字段avator头像urlCAIDCAID由name组成的父子关系列表(倒序),之间用逗号分隔6T/ZGCSA1.7—2024guidPath由ID组成的父子关系列表(正序),之间用逗号分隔身份证号isValidateIE是否为合法的IE版本(针对使用IE的情况)loginNameloginType登录类型mobilename姓名oauthClientIdoauth客户端idoriginal是否为原始账号(针对多岗)originalID原始账号idparentID人员父节点idpassword密码personIDpersonType人员类型roles性别tenantIDtenantLoginName租户登录名tenantManager是否为租户管理员tenantName租户名service授权认证的服务urlclient_idoauth客户端id{CAID:"",dn:"cn=张三,ou=XX部门,o=XX集团",guidPath:"4868e899c5034a87a49b5cd9d345de96,dea693bbd9434bc0afdc81701efbf545,4c106ab010ef47858e0acc84f98ea2a1",isValidateIE:"true",loginName:"张三",loginType:"loginName",mobile:"135*****412",name:"张三",oauthClientId:"clientid",original:1,originalID:"",parentID:"dea693bbd9434bc0afdc81701efbf545",password:"20:45:41:09:B4:4F:B4:1F:BD:C4:A9:C6:CC:79:4E:F9:01:06:5F:E6",personID:"4c106ab010ef47858e0acc84f98ea2a1",7T/ZGCSA1.7—2024personType:"deptPerson",roles:"110414316670487a830302c6cb0b377a,bcf4575777b848a2ac2895d82114c0b8,4077f1d749ea422fafb3dd8edf62c520,4a9ab012256244359d3784ef39571421,33cf7e2e32fd4c1f880dd5c18062a6b4,efcb36000f58463995bf2b4ca3d668f8,81071e045d1844e783b07f6fa1f54fec,13fcfb1ef8d14d60922b894457fb2ac9,6c23871ef38842d4b88a10f3996462f5,b0f5787cd3834fa9b54f61420b7fe3e9,0ac46d6772734d33a8c0cf2791fb38df,9b104ecf820f453d8840a35b7253249e,636559a379a74dc09024065094b85c43,fc188d02dc30491b8902f839c7385a58,fe3a4bbbbc5d4c55890ed61e434235b6,fbc01a1a4f754331bbab077db661eb16,7c1a43e45c034752a9e2c781d0df7cbe,761132882ee949438dc975413490283c,32bdfd9969f343988e6516c6c4a42605,117c27048dfc4af98841b4771f4a64eb",tenantLoginName:"risesoft",tenantManager:true,tenantName:"XX公司",service:"https://localhost:port/platform",client_id:"clientid"}7.4刷新访问令牌接口地址:https://ip:port/sso/oauth2.0/accessToken请求方法:POST描述:当访问令牌过期了可通过refresh_token去获取新的访问令牌请求参数:参数名grant_type授权类型为固定值refresh_tokenclient_id申请的客户端idclient_secret申请的客户端密钥refresh_token刷新令牌{access_token:"AT-80-YwO-UIy7ZkDaNHPQRZv5WE8nSFsBiOn7",refresh_token:"RT-80-3DQO8G4lkqa9fgMGhVVbrRZqGEPnhakP",token_type:"bearer",expires_in:28800,}7.5访问令牌校验8T/ZGCSA1.7—2024接口地址:https://ip:port/sso/oauth2.0/introspect请求方法:POST描述:查询访问令牌access_token的状态,其中应用的凭证client_id和client_secret需以BasicAuth的形式提供请求参数:token访问令牌access_token请求头:参数名Authorization应用的凭证,参数值为Basic<Auth>,其中<Auth>为经过base64编码的client_id和client_secret,即base64_encode(client_id:client_secret){"active":true,"attr":"{\"tenantLoginName\":\"risesoft\",\"oauthClientId\":\"clientid\",\"loginType\":\"loginName\",\"roles\":\"035fc633bc624890bcefdceebf86e487,b3a518829f2443ee806f9d8331017b48,093e6250f1fd44e0bc1312322e8271f6,5c460016c5c44412ac629a8ff2e7d5cf\",\"dn\":\"cn=张三,o=XX公司\",\"parentID\":\"4a725fe6f01b41ee9d5670a8bb2702de\",\"IDNum\":\"\",\"password\":\"3D:4F:2B:F0:7D:C1:BE:38:B2:0C:D6:E4:69:49:A1:07:1F:9D:0E:3D\",\"tenantName\":\"XX公司\",\"loginName\":\"swadmin\",\"tenantID\":\"8b60c9b967c947e6b6b5a5fe37525cdb\",\"personID\":\"8ae05acc257b4a499b5d153db99a2e77\",\"originalID\":\"\",\"personType\":\"\",\"tenantManager\":true,\"email\":\"\",\"original\":1,\"CAID\":\"_0000000000000000000000\",\"sex\":0,\"guidPath\":\"4a725fe6f01b41ee9d5670a8bb2702de,8ae05acc257b4a499b5d153db99a2e77\",\"mobile\":\"1304*****11\",\"isValidateIE\":\"true\",\"positionId\":\
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 船舶电工班组协作能力考核试卷含答案
- 2025年下半年全国教师资格证考试中学《综合素质》真题及答案
- 2025年山东省初中信息技术学业水平考试试题模拟题及答案解析
- 2025年教师资格证考试《初中语文》真题及答案
- 2026年秋季开学初三书写训练加油鼓劲课件
- 2026浙江省直及地市、县事业单位招聘考试(职业能力倾向测验·A类)历年参考题库含答案详解3卷
- 2026注册核安全工程师执业资格考试(核安全专业实务·核工程)历年参考题库含答案详解3卷
- 2026河南省公职招录考试(省情时政)历年参考题库含答案详解3卷
- 2026河南机关事业单位工勤技能岗位等级考试(水工闸门运行工·中级/四级)历年参考题库含答案详解2卷
- 2026河南事业单位招聘考试(财会专业知识)历年参考题库含答案详解2卷
- 暖通空调设备选型配置方案
- 2026年内蒙古包头市社区工作者招聘考试真题试卷(完整版含答案解析)
- 2026年市场营销专员岗位笔试题及答案解析
- 2026年医师定期考核考前冲刺练习题库附参考答案详解【综合卷】
- 2026中国银联校园招聘145人笔试历年备考题库附带答案详解
- 2026年企业家健康管理方案设计与案例分析
- 急诊预检分诊专家共识课件
- 广联达对标行业分析报告
- 起搏器的特殊功能及心电图表现
- 2026年面向6G的智能协作无线接入网(CIS-RAN)白皮书-
- 建筑施工图设计审查要点、常见问题及规范解读课件
评论
0/150
提交评论