首先感谢你把这么枯燥的技术选型问题坚持看到了这里。这篇文章不是官方文档的复读,而是我在微服务改造过程中,把Spring Cloud体系下分布式权限校验从零到一完整落地的一份经验沉淀。如果你正在被跨服务session共享、网关认证、方法级权限控制这些问题折腾,可以直接照着这套思路去盘。
开篇先回答一个最常见的问题:为什么单体时代好好的权限校验,一拆成微服务就处处碰壁?这个根子上的问题不想明白,后面接OAuth、JWT、网关过滤器都会觉得是在盲目堆技术。
1. 先想清楚:分布式权限校验到底在解决什么问题
1.1 单体时代的权限校验,为什么在微服务里撑不住
传统的单体应用普遍走Spring Security加Session这套组合拳。用户登录成功之后,session状态保存在服务端内存里,浏览器通过Cookie里的sessionId关联到这份状态。单体只有一个进程,所有功能模块共享同一份内存,权限校验时直接通过session拿用户信息即可,简单可靠,也没有分布式带来的网络开销。
然而微服务拆分之后,用户请求要经过API网关,再转发到用户服务、订单服务、库存服务等不同进程。session到底存在哪里?如果只存在某一个服务,其他服务怎么知道当前用户是谁?大家最先想到的往往是session复制、粘滞会话、共享session存储这老三样,但每一条路走深了都有坑。
- Session复制:在集群内把session广播到所有实例,实例一多,同步延迟和网络带宽都是问题,而且每次请求还要找正确的session版本。
- 粘滞会话:负载均衡器按用户维度把请求固定到一台实例,确实能访问到本地session,但实例重启或宕机时,上面所有用户的会话全部失效,轻则重新登录,重则影响正在进行的业务操作。
- 共享Session存储:把session统一存到Redis,思路是对的,但需要改造session的存取机制,还要处理序列化、过期、并发等细节。更关键的是,这种方式会把所有服务重新绑定到一个集中的会话状态上,和微服务独立部署、独立扩展的初衷有很大冲突。
所以单体时代的方案并不是不能做分布式改造,而是改来改去都绕不开“会话状态共享”这个死结。只要状态是共享的,服务之间的耦合就在,故障半径就大,扩容也受限制。
1.2 换个思路:从“保存状态”变成“携带状态”
既然共享session这么麻烦,那不如换一个方向:服务端不保存登录状态,而是给客户端发一个令牌,令牌本身携带用户的标识、有效期、权限范围。客户端每次请求都带上这个令牌,服务端只负责验签和解析,不需要在内存或者Redis里记录“这个用户是否在线”。
这就是无状态认证的基本思路。令牌的格式有很多种,最常被拿来做对比的是普通随机字符串和JWT:
- 普通随机字符串令牌:服务端签发一个UUID给客户端,然后在Redis里存一份映射表,记录这个UUID对应的用户和过期时间。这种方案本质上还是有状态,因为服务端必须保存令牌和用户的关系。
- JWT令牌:把用户ID、过期时间、权限范围等信息经过签名编码到令牌本身,服务端拿到令牌后用公钥验签,签名合法就信任token里的claims。这就是真正的无状态。
从工程角度看,JWT特别适合微服务场景,因为验签动作可以在网关层并发完成,业务服务只需要信任网关透传过来的用户信息,或者自己再做一次轻量验签,根本不需要每次请求都访问一次共享存储。网关集群里的任何一台机器都能独立完成校验,天生支持水平扩展。
1.3 OAuth 2.0解决的不只是“登录”,更是“授权边界”
很多初学者会把OAuth理解成“一种登录方式”,严格来说并不准确。OAuth 2.0是一套授权框架,它解决的问题是:一个客户端应用在资源所有者授权之后,如何安全地获取访问受保护资源的令牌。它把“登录认证”和“授权访问”做了明确区分。
在微服务架构里,OAuth的价值尤其明显。它把签发令牌的动作收敛到授权服务器,令牌的校验动作下放到各个资源服务。前端App不再到处传递用户名密码,而是统一到授权服务器换token;业务服务只认token,不关心前端是怎么登录的。
我自己早年也图省事,写过简单的token工具类,用Redis保存token映射关系,看起来也能跑。可一旦遇到多客户端接入、有效期管理、刷新令牌、权限审计、第三方系统对接这些需求,自研方案就会越改越复杂。切换到OAuth标准之后,这些能力全是现成的,团队沟通成本低,后续扩展也顺畅。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. OAuth 2.0核心概念与方案选型
2.1 四个角色,先在心里搭一个模型
OAuth 2.0定义了四个基础角色,理解它们就能看懂整套协议,也能知道自己在微服务里该把代码放到哪里。
- 资源所有者:拥有受保护资源的人或者系统,在业务系统里通常就是用户。
- 客户端:需要访问资源所有者的受保护资源的应用,可以是Web应用、移动App,也可以是另一个微服务。
- 授权服务器:负责验证资源所有者的身份并颁发访问令牌,相当于独立出来的认证中心。
- 资源服务器:托管受保护资源的服务,在微服务架构里就是订单服务、用户服务、库存服务这些业务系统。
拿电商网站举例。用户打开App点“登录”,App作为客户端把用户引导到授权服务器;授权服务器校验用户名密码,用户确认授权后,授权服务器给App一个授权码;App拿着授权码向授权服务器换访问令牌;之后App带着令牌请求订单服务,订单服务验签通过才返回订单数据。
这里最关键的设计是:用户的账号密码全程只经过授权服务器,客户端和业务服务都接触不到密码。这样可以大大缩小密码泄露的攻击面,也是OAuth在安全性上优于裸token的地方。
2.2 四种授权模式,该选哪一种
OAuth 2.0根据客户端类型和使用场景,定义了四种授权模式。选错模式是很多项目后续越改越痛苦的根源,这里我把适用场景说清楚。
- 授权码模式:安全性最高,流程最完整,适合有后端服务的前端应用。用户在前端登录后,授权服务器先返回授权码,后端用授权码再换token,token不经过浏览器,最大程度避免暴露。
- 隐藏式模式:适合纯前端单页应用,直接以URL片段方式返回token。实现简单,但token可能被浏览器历史记录、第三方脚本截获,OAuth社区现在普遍不推荐,主流做法是仍然由后端代理完成授权码流程。
- 密码模式:客户端直接拿用户名密码换token,实现最快,但客户端保存用户密码,安全性依赖客户端的可信程度。官方文档并不特别推荐,但在高度可信的内部系统中仍然可以见到。
- 客户端模式:没有用户概念,客户端以自身凭证去授权服务器申请token,代表客户端自己访问资源。适合服务间调用、定时任务、后台批处理这些机器对机器的场景。
微服务权限改造的选型建议很直接:面向用户的Web应用优先走授权码模式;内部服务间调用走客户端模式;密码模式能用授权码替代就替代,尤其是外部敏感系统,真不建议为了省事让密码满天飞。
2.3 JWT作为令牌格式,是规避分布式状态的关键
授权服务器签发的令牌有两种形态:不透明令牌和JWT。不透明令牌是一串随机字符串,本身不含业务信息,资源服务器收到令牌后必须去授权服务器或者Redis查一次才能知道用户是谁。JWT则自带payload,包含用户标识、scope、过期时间等,服务端本地验签就可以信任。
在分布式架构下,JWT的价值体现在每个资源服务都能独立完成验证,不需要一个集中的会话存储。而它的问题也很直接:签发之后无法立刻吊销,必须等它自然过期;payload越大,网络传输开销越高。
我的实践组合是JWT做访问令牌,有效期设短一些,比如15到30分钟;Refresh Token做续期凭证,有效期可以是一周甚至更长;Redis承担黑名单和动态开关的职责。这样既保留了无状态验签的速度,又补上了JWT无法吊销的短板,算是一个很实用的折中方案。
3. 完整落地:Spring Cloud Gateway + OAuth2 + JWT
3.1 整体架构设计
我落地的这套架构以Spring Cloud生态为基础,核心组件分工如下。
- 授权服务器:基于Spring Authorization Server 1.x搭建,负责登录认证、签发JWT、签发Refresh Token。
- API网关:基于Spring Cloud Gateway,负责统一token校验、白名单放行、用户信息透传。
- 资源服务:各个业务微服务,接入Spring Security的资源服务器配置,方法级做权限控制。
- Nacos:注册中心,网关和业务服务都注册进来,通过服务名做负载均衡。
- Redis:保存Refresh Token、黑名单、公钥缓存,同时承担分布式锁的存储。
完整的请求链路大致是这样:用户访问登录页,通过授权码流程拿到Authorization Code;后端用Code向授权服务器的/oauth2/token端点换取JWT访问令牌;前端请求网关时在Header里带Authorization: Bearer
这套结构把认证收敛在网关,把授权分散到业务服务,两类职责分离之后,每个环节的代码都变得单一清晰,排查问题也简单得多。
3.2 授权服务器:基于Spring Authorization Server搭建
Spring Security团队已经停止维护旧版的spring-security-oauth2项目,新项目我建议直接用Spring Authorization Server 1.x。它集成度高,配置起来也不复杂。
引入依赖:
xml复制<dependency>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-starter-oauth2-authorization-server</artifactId>
</dependency>
授权服务器最核心的配置是RegisteredClient,它定义了一个客户端应用的基本信息。下面是我的一个典型配置,走授权码模式:
java复制@Bean
public RegisteredClientRepository registeredClientRepository() {
RegisteredClient webClient = RegisteredClient.withId(UUID.randomUUID().toString())
.clientId("web-client")
.clientSecret("{noop}web-secret")
.authorizationGrantType(AuthorizationGrantType.AUTHORIZATION_CODE)
.authorizationGrantType(AuthorizationGrantType.REFRESH_TOKEN)
.redirectUri("https://api.example.com/login/oauth2/code/gateway")
.scope("biz.read")
.scope("biz.write")
.tokenSettings(TokenSettings.builder()
.accessTokenTimeToLive(Duration.ofMinutes(30))
.refreshTokenTimeToLive(Duration.ofDays(7))
.reuseRefreshTokens(false)
.build())
.build();
return new InMemoryRegisteredClientRepository(webClient);
}
这里有三个细节需要注意:
- clientSecret在演示中用了{noop}表示明文,生产环境必须用PasswordEncoder做哈希存储,比如BCrypt。
- accessTokenTimeToLive我一般设为15到30分钟。短一点可以让权限变更更快生效,配合Refresh Token自动续期,用户感知不到差异。
- reuseRefreshTokens(false)表示每次刷新会生成新的Refresh Token,减少重放攻击的风险。
JWT签名用的密钥对需要单独配置。生产环境建议使用RSA非对称密钥:授权服务器用私钥签发,网关和资源服务用公钥验签。公钥通过JWK Set端点发布,默认地址是/oauth2/jwks。网关和资源服务只需要配置这个地址,就能自动拉取公钥完成验签。
3.3 网关统一认证:GlobalFilter里做验签与信息透传
Spring Cloud Gateway本身不关心用户身份,但所有外部请求都会经过它,所以在这里做统一token校验是成本最低的方案。我采用的是自定义GlobalFilter,在过滤器顺序比较靠前的位置完成认证。
核心校验逻辑用NimbusJwtDecoder加载JWK公钥,然后解析token:
java复制@Component
public class AuthGlobalFilter implements GlobalFilter, Ordered {
private final JwtDecoder jwtDecoder;
private final BlackListService blackListService;
public AuthGlobalFilter(JwtDecoder jwtDecoder, BlackListService blackListService) {
this.jwtDecoder = jwtDecoder;
this.blackListService = blackListService;
}
@Override
public Mono<Void> filter(ServerWebExchange exchange, GatewayFilterChain chain) {
String path = exchange.getRequest().getURI().getPath();
if (whiteList.contains(path)) {
return chain.filter(exchange);
}
String token = resolveToken(exchange.getRequest());
if (token == null) {
return unauthorized(exchange);
}
try {
Jwt jwt = jwtDecoder.decode(token);
if (blackListService.isBlacked(jwt.getId())) {
return unauthorized(exchange);
}
ServerWebExchange mutatedExchange = exchange.mutate()
.request(builder -> builder
.header("X-User-Id", jwt.getClaimAsString("uid"))
.header("X-User-Name", jwt.getClaimAsString("user_name"))
.header("X-Authorities", String.join(",", jwt.getClaimAsStringList("authorities")))
.build())
.build();
return chain.filter(mutatedExchange);
} catch (JwtException e) {
return unauthorized(exchange);
}
}
@Override
public int getOrder() {
return -100;
}
}
有几个工程细节必须强调:
- 白名单不只是登录接口,还要包括健康检查、静态资源、开放接口。白名单建议放到配置中心,用的时候直接刷新,不改代码。
- 校验通过后,一定要先把请求里已有的X-User-Id、X-Authorities等Header删掉,再写入我们自己的值,防止调用方伪造用户身份。
- getOrder()返回-100,目的是让这个过滤器在其他业务过滤器之前执行,否则可能出现业务过滤链已经跑了一半,用户身份还没填充的情况。
如果项目里想用现成的组件,Spring Security在网关侧的OAuth2ResourceServer过滤器链也支持JWT验签,但自定义Filter在业务扩展上更灵活,团队也更容易掌控。
3.4 资源服务:方法级权限控制的配置
业务服务接入权限相对简单,主要做两件事:信网关注入的Header,以及方法级权限判断。
先引入依赖:
xml复制<dependency>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-starter-oauth2-resource-server</artifactId>
</dependency>
然后在配置文件里指定JWK集合地址,让业务服务也能独立验签。虽然网关已经验过一次签,但服务被直连时也要能拦下非法请求:
yaml复制spring:
security:
oauth2:
resourceserver:
jwt:
jwk-set-uri: http://auth-server/oauth2/jwks
开启方法级安全校验:
java复制@Configuration
@EnableGlobalMethodSecurity(prePostEnabled = true)
public class ResourceServerConfig {
// 配置SecurityFilterChain,放行OPTIONS和健康检查等
}
在业务方法上使用注解控制权限:
java复制@PreAuthorize("hasAnyAuthority('biz.read', 'biz.write')")
public OrderDetail getOrderDetail(String orderId) {
// 业务逻辑
}
@PreAuthorize("hasAuthority('biz.write')")
public void updateOrder(Order order) {
// 业务逻辑
}
实战中遇到最多的问题有两个:
第一,JWT里的权限字段是scope,而业务库里用的是角色编码,直接hasRole('ADMIN')不生效。解决方式是在ResourceServer里自定义JwtGrantedAuthoritiesConverter,把scope和其他自定义authorities字段统一映射到Spring Security的权限列表里。
第二,跨服务调用时,Header丢失,导致被调用服务拿不到用户身份。需要给Feign配置RequestInterceptor,把上游传递的用户信息继续传给下游。
java复制@Bean
public RequestInterceptor requestInterceptor() {
return requestTemplate -> {
RequestAttributes attributes = RequestContextHolder.getRequestAttributes();
if (attributes instanceof ServletRequestAttributes servletRequestAttributes) {
HttpServletRequest request = servletRequestAttributes.getRequest();
requestTemplate.header("X-User-Id", request.getHeader("X-User-Id"));
requestTemplate.header("X-User-Name", request.getHeader("X-User-Name"));
requestTemplate.header("X-Authorities", request.getHeader("X-Authorities"));
}
};
}
4. 网关集群、缓存与分布式场景下的关键坑
4.1 Spring Cloud Gateway集群部署,验签状态怎么处理
Spring Cloud Gateway是可以做集群的。它本身无状态,启动多个实例挂到负载均衡后面,流量自动分摊,某个实例掉线也不会影响整体可用性。集群模式下认证的关键是:每个网关实例都必须能独立完成JWT验签,不能依赖本机内存保存的“登录状态”。
我在3.3节的方案已经满足了无状态要求:JWT验签只依赖公钥,不依赖session。真正需要优化的点是公钥获取。默认情况下,网关第一次校验时会从授权服务器拉取公钥,如果授权服务器短暂不可用,新启动的网关实例可能连公钥都拿不到,进而影响整个入口的可用性。
我的处理方式是在授权服务器和网关之间加一层缓存。网关启动时主动拉一次公钥存入Redis,本地也保留一份缓存;后续验签优先使用本地缓存,本地没有或者失败时再查Redis,最后才去授权服务器拉取。这样授权服务器即使短暂抖动,网关也能基于已有公钥继续工作。
4.2 用户信息透传,安全红线不能踩
网关注入Header传递用户信息,看似简单,最容易诱发安全事故的点是:调用方自己伪造一个X-User-Id传进来,而网关没有清理,下游服务直接信任。这种漏洞一旦被利用,后果会非常严重。
安全的做法分三步:
- 网关在转发前,先删除请求里所有以X-开头的自定义Header,再写入网关注入的可信Header。
- 下游服务解析用户信息只能通过固定的入口方法读取,不能直接在业务代码里读原始Header。
- 内部服务之间用Feign传递时,也要相信请求是来自内部链路的,所以要在网关这一层就统一设置可信Header,内部服务不要对外暴露可以自定义Header的入口。
Spring Cloud Gateway在处理Header时,如果原Header已经存在,默认可能会保留多个值,需要设置去重策略。在配置里加一段:
yaml复制spring:
cloud:
gateway:
default-filters:
- DedupeResponseHeader=Access-Control-Allow-Origin Access-Control-Allow-Credentials, RETAIN_FIRST
自定义Filter里,修改Header时也要先remove再add,避免多个同名Header导致下游解析异常。
4.3 token刷新并发,用Redis分布式锁兜底
JWT访问令牌生命周期短,客户端拿Refresh Token去刷新是高频操作。刷新接口在高并发下有一个隐患:多个线程同时拿着同一个Refresh Token去刷,可能刷出多个Access Token,而且旧Refresh Token在第一次刷新时已经被标记失效,其他线程再用旧Token刷新就直接失败,引发线上偶发401。
我们的解决方案是给刷新接口加分布式锁。Spring Cloud生态中Redis分布式锁的落地方式很多,Redisson是最顺手的一个:
java复制RLock lock = redissonClient.getLock("auth:refresh:" + refreshToken);
boolean locked = lock.tryLock(0, 5, TimeUnit.SECONDS);
if (!locked) {
throw new BizException("正在刷新中,请稍后重试");
}
try {
// 检查refreshToken是否有效,再签发新token
} finally {
if (lock.isHeldByCurrentThread()) {
lock.unlock();
}
}
锁的key粒度要控制好:按Refresh Token的哈希或者用户维度加锁,这样同一个用户并发刷新时能串行化,不同用户之间互不影响。如果锁成全局唯一key,一个用户刷新会阻塞所有人,并发能力会白白浪费。
分布式锁在权限体系里还有一个容易被忽视的场景:用户权限变更时的缓存刷新。如果用户权限被修改后缓存不生效,业务服务会一直按旧权限放行。我们把权限缓存key设计成包含用户版本号,比如auth:perm:{userId}:{version}。权限变更时把版本号加一,同时通过Redis删除旧缓存,这样新请求拿到新版本号,自然加载新权限数据。
4.4 JWT吊销:黑名单、版本号与刷新令牌联动
JWT天然无法立即吊销,这是无状态令牌的固有短板。用户注销、强制下线、改密码这些场景,都需要额外的机制让令牌立刻失效。
我采用的组合方案是:
- 用户退出时,调用授权服务器的登出接口,把当前access token的jti加入Redis黑名单。
- 网关的GlobalFilter在校验签名和有效期之后,再查一次Redis黑名单,命中直接返回401。
- 管理员强制下线某用户时,把该用户所有access token的jti批量加入黑名单,并禁用对应的refresh token。
黑名单不能无限增长,每个黑名单项的过期时间等于原token剩余有效期。这样Redis里不会堆积大量无用的key,也不会因长期不清理导致内存膨胀。
4.5 定时任务、服务间调用、分布式事务如何做身份传递
网关只拦截外部进来的HTTP请求,但微服务内部还有很多不带用户上下文的调用场景,典型的有两类。
第一类是定时任务。像xxl-job这类分布式任务调度平台在跑批任务时,执行器可能也要调用受保护的微服务接口。这时不能伪造用户身份,更合理的做法是用OAuth的客户端模式申请系统账号token,代表系统身份去调用接口。配置一个clientId为scheduler-client的客户端,授权模式设为CLIENT_CREDENTIALS,scope限制在任务需要的范围内。任务执行器每次执行任务前拿到token,再带着token调用业务服务,业务侧按系统权限来校验。
第二类是分布式事务。在下单扣库存这种场景里,如果第一个服务本地事务已经提交,第二个服务因为权限校验失败导致调用中断,就会造成数据不一致。所以权限校验不能等到业务代码的最后一层才发现错误,要在服务入口的过滤器中尽早拦截,在开启全局事务之前就完成鉴权。另外,使用Seata等分布式事务框架时,事务上下文里的Header传递也要走Seata自身的透传机制,把网关下发的用户信息一路带过去,否则分支事务调用的接口会因为没有用户身份而拒绝执行。
4.6 分布式监控:在权限链路里打上标识
权限问题日常排查最让人头疼的是跨服务定位,你不知道用户到底是在网关被拦,还是在业务服务的方法级权限被拒。我们团队在网关和所有资源服务里统一打印了traceId和userId。traceId在网关生成后透传到下游所有服务,日志能按一次请求完整串联起来。
如果团队接入了CAT这类分布式监控,可以在网关过滤器里把requestId放入CatContext,然后在资源服务的过滤器中继续传递。这样监控平台上按requestId搜索,能看到一次请求在网关、授权服务器、资源服务的耗时分别多少,也能定位是在哪一步被拒绝。审计日志也建议记录:谁在什么时间访问了什么资源,结果是放行还是拒绝。这些数据对排查权限问题和安全审计都非常有意义。
5. 常见问题速查表与排障心法
5.1 高频问题速查
我把实际运维中遇到过的问题整理成一张速查表,方便大家对照处理。
| 现象 | 可能原因 | 排查方向 |
|---|---|---|
| 请求返回401 Unauthorized | token缺失、过期、签名错误、黑名单命中 | 先看网关日志是否进入GlobalFilter,再解析JWT检查exp、签名 |
| 请求返回403 Forbidden | token有效但权限不足 | 查看JWT里的authorities或scope,对比接口需要的权限表达式 |
| 刷新token接口偶尔失败 | 并发刷新、refresh token被重放 | 检查是否加了分布式锁,确认reuseRefreshTokens配置 |
| 上游Header丢失 | Feign未传递Header | 检查Feign RequestInterceptor是否生效 |
| 上游拿到伪造用户身份 | 网关未清理用户自定义Header | 在转发前移除所有X-开头的Header再注入可信值 |
| 方法级权限不生效 | 未开启@EnableGlobalMethodSecurity | 确认配置类和注解扫描路径 |
| scope映射不生效 | 权限转换器没配置 | 自定义JwtGrantedAuthoritiesConverter映射scope |
| 网关集群某些实例验签失败 | 公钥缓存未刷新或未加载 | 检查Redis缓存和JWK Set端点 |
| 定时任务调用接口401 | 客户端凭证未配置或scope不对 | 用客户端模式确认系统账号token |
5.2 一套白话排查顺序
遇到权限问题,我的排查习惯是固定四步走。
第一步,确认问题出在认证还是授权。返回401是认证问题,token有效但返回403是授权问题。
第二步,用本地工具解码JWT,看exp、nbf、iss、aud、authorities这些字段是否正常。这里要特别注意,JWT是Base64编码,不是加密,每个人都解的开,所以别把敏感信息塞进去。
第三步,看网关日志里的traceId和userId。如果网关已经放行但业务服务报错,大概率是Header传递或权限表达式有问题。
第四步,查Redis的key。黑名单、权限缓存、refresh token是否存在,TTL是否符合预期。
这套顺序虽然看起来原始,但能把大部分问题控制在10分钟以内定位。
6. 关于OAuth与权限落地,我的几点额外心得
写到最后,再聊几个我坚持的原则,算是对整篇文章的补充。
第一,不要在微服务里到处重复“登录”。认证是一次性的,授权是分布式的。登录交给授权服务器,授权下放到业务服务,两个职责别混淆。最初我见过有团队在每个服务里都维护一套登录和session,结果权限管理越来越失控,改一个登录逻辑要发十几个服务。
第二,JWT里的claims能少就少。我曾经把用户的扩展信息全部塞进JWT,结果一个token蹭蹭涨到十几KB,网关转发压力大,出了问题还不好定位。JWT只需要放用户ID、用户名、登录来源、权限编码这些必要信息,其他业务数据走接口查询,千万别图省事往令牌里堆。
第三,token有效期要结合业务来调。后台管理系统可以短一点,移动端可以适当拉长;高安全场景要做主动吊销,普通场景依赖过期和刷新机制控制风险。没有一套参数适合所有系统,必须根据业务场景压一压、测一测再定。
第四,权限模型不要一上来就设计得很重。先用简单的authorities配合方法级注解跑通,等真的出现角色、部门、数据范围这些复杂需求,再逐步扩展PermissionEvaluator和数据权限过滤器。过度设计往往会让整个安全框架变得又重又难维护,最后连基本需求都不敢改。
这套方案我在生产环境跑了很长时间,从授权服务器、网关到资源服务的完整链路,遇到过的问题和对应解法基本都写在上面了。如果你正在做Spring Cloud微服务的权限改造,照着这条链路走一遍,能少踩不少我之前踩过的坑。
