SpringCloudAlibaba Nacos開啟鑒權(quán)解決跳過登錄頁面問題
最近在Nacos使用中,發(fā)現(xiàn)訪問Nacos頁面,跳過鑒權(quán)認(rèn)證,不需要登錄就進(jìn)去了。。。
先說個前提: 用了以下方法開啟鑒權(quán),記住,一定要記住,一定一定一定要記住:以后但凡項目的yml文件中要使用Nacos的話,一定要配置username和password。
廢話不多說,直接開整:
一:修改 /nacos/conf/application.properties 配置文件
啟動登錄認(rèn)證功能 原本是false修改為true
nacos.core.auth.enabled=true
客戶端和服務(wù)端交互時用于加密的密鑰,可以防止認(rèn)證過程中的信息泄露。
nacos.core.auth.server.identity.key=yourKey ???????nacos.core.auth.server.identity.value=yourKey
設(shè)置 Token 認(rèn)證的密鑰
nacos.core.auth.plugin.nacos.token.secret.key=SecretKey012345678901234567890123456789012345678901234567890123456789
Nacos集成SpringBoot實現(xiàn)服務(wù)注冊與發(fā)現(xiàn),操作服務(wù)注冊是,yml文件中需要添加 username和passwrod
cloud: nacos: discovery: username: nacos password: nacos
此時關(guān)閉服務(wù)( sh shutdown.sh ),再重啟服務(wù)( sh startup.sh -m standalone ),進(jìn)入nacos頁面就可以登錄了。
二:具體分析一下上邊修改的這些配置
1.nacos.core.auth.enabled 是 Nacos 中的一個配置,用于控制是否開啟登錄認(rèn)證功能。
當(dāng) nacos.core.auth.enabled=true 時,Nacos 啟動登錄認(rèn)證功能。此時訪問 Nacos 服務(wù)端 API 和控制臺,都需要輸入用戶名和密碼。
默認(rèn)的用戶名和密碼都是 nacos。
當(dāng) nacos.core.auth.enabled=false 時,Nacos 禁用登錄認(rèn)證功能。此時訪問 Nacos 服務(wù)端 API 和控制臺,不需要任何登錄,可以匿名訪問。
啟用認(rèn)證功能可以提高 Nacos 的安全性,防止服務(wù)端被非授權(quán)訪問。所以對于生產(chǎn)環(huán)境中的 Nacos Server,推薦設(shè)置為 true。
當(dāng)認(rèn)證功能被啟用時,如果客戶端(其他服務(wù)或控制臺用戶)無法提供正確的用戶名和密碼,將無法訪問 Nacos Server。這可以防止非授權(quán)用戶訪問可能的敏感信息。
Nacos 還支持更高級的認(rèn)證方式,如 LDAP 認(rèn)證。但基于 username/password 的簡單認(rèn)證已經(jīng)可以滿足大多數(shù)安全需求。
理解 Nacos 服務(wù)端的各項認(rèn)證配置,有助于我們保障 Nacos 系統(tǒng)的安全可靠運(yùn)行。
2.nacos.core.auth.server.identity.key/value
nacos.core.auth.server.identity.key是 Nacos 中的一個配置,用于身份驗證的對稱加密密鑰。
nacos.core.auth.server.identity.value 是 Nacos 中的一個配置,用于身份驗證的對稱加密密鑰值
當(dāng) Nacos 啟用更高級的 LDAP/AD 認(rèn)證方式時,nacos.core.auth.server.identity.key/value 配置非常重要。它作為客戶端和服務(wù)端交互時用于加密的密鑰,可以防止認(rèn)證過程中的信息泄露。
如果不配置此項,Nacos 在 LDAP/AD 認(rèn)證過程中會使用默認(rèn)密鑰,這會造成安全隱患。
所以在生產(chǎn)環(huán)境下,強(qiáng)烈建議設(shè)置 nacos.core.auth.server.identity.key/value。
3.nacos.core.auth.plugin.nacos.token.secret.key 是 Nacos 中的一個配置,用于設(shè)置 Token 認(rèn)證的密鑰。
當(dāng) Nacos 啟用 Token 認(rèn)證方式時,nacos.core.auth.plugin.nacos.token.secret.key 用于生成和驗證 Token。
如果不配置此項,默認(rèn)會使用一個不安全的隨機(jī)密鑰,這會帶來安全隱患。
所以在生產(chǎn)環(huán)境下使用 Token 認(rèn)證方式時,強(qiáng)烈建議設(shè)置 nacos.core.auth.plugin.nacos.token.secret.key。
到此這篇關(guān)于SpringCloudAlibaba Nacos開啟鑒權(quán)解決跳過登錄頁面問題的文章就介紹到這了,更多相關(guān)SpringCloudAlibaba Nacos開啟鑒權(quán)內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!
相關(guān)文章
java swing標(biāo)準(zhǔn)對話框具體實現(xiàn)
這篇文章介紹了swing標(biāo)準(zhǔn)對話框的具體實現(xiàn)方法,有需要的朋友可以參考一下2013-06-06
Java String index out of range:100錯誤解決方案詳解
這篇文章主要介紹了Java String index out of range:100錯誤解決方案詳解,本篇文章通過簡要的案例,講解了該項技術(shù)的了解與使用,以下就是詳細(xì)內(nèi)容,需要的朋友可以參考下2021-08-08
SpringBoot全局異常與數(shù)據(jù)校驗的方法
這篇文章主要介紹了SpringBoot全局異常與數(shù)據(jù)校驗的方法,小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧2018-11-11
關(guān)于重寫equals()方法和hashCode()方法及其簡單的應(yīng)用
這篇文章主要介紹了關(guān)于重寫equals()方法和hashCode()方法及其簡單的應(yīng)用,網(wǎng)上的知識有些可能是錯誤的,關(guān)于?equals()?方法的理解,大家討論不一樣,需要的朋友可以參考下2023-04-04
通過JDK源碼學(xué)習(xí)InputStream詳解
InputStream抽象類是所有字節(jié)輸入流的類的超類。這篇文章主要給大家介紹了關(guān)于通過JDK源碼學(xué)習(xí)InputStream的相關(guān)資料,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧。2017-11-11
使用java.util.Timer實現(xiàn)任務(wù)調(diào)度
這篇文章主要為大家詳細(xì)介紹了使用java.util.Timer實現(xiàn)任務(wù)調(diào)度,具有一定的參考價值,感興趣的小伙伴們可以參考一下2018-03-03
Spring?Security短信驗證碼實現(xiàn)詳解
本文主要介紹了Spring?Security短信驗證碼的實現(xiàn)詳解,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧2021-11-11

