简单的商城(据情况定)

版权声明:本文为博主原创文章,未经博主允许不得转载。 https://blog.csdn.net/zly145236/article/details/85007471

1表设计

  • cart(购物车)
private double total;
	private Map<String, CartItem> map=new HashMap<>();
  • cartItem(单个商品)0
private Product product;
 private Integer count;
 private double subtotal;
  • order(订单)
    private String oid;
	private Double total;
	private Integer state;
	private String address;
	private String name;
	private String telephone;
	private User user;
	private List<OrderItem> list=new ArrayList<>();
  • orderItem(订单集合)
    private String item_id;
	private Integer count;
	private Double subtotal;
	private Product product;
	private Order order;
  • product(商品)
        private String pid;
		private String pname;
		private String pimage;
		private double price;
		private Integer succ_count;
		private String pdesc;
		private Integer is_hot;
		private Date pdate;
		private Category category;
		private Integer pnumber;
		private Integer pflag;
  • Category(库存)
private String cid;
	private String cname;
  • user(用户)
private String uid;
	private String username;
	private String password;
	private String name;
	private String sex;
	private String email;

2 商城要用到的单点登陆

(1)单系统的单点登陆

  核心是  会话机制,浏览器第一次请求服务器,服务器创建一个会话,并将会话的id作为响应的一部分发送给浏览器,浏览器存储会话id,并在后续第二次和第三次请求中带上会话id,服务器取得请求中的会话id就知道是不是同一个用户了,这个过程用下图说明,后续请求与第一次请求产生了关联

8a9fb230-d506-4b19-b821-4001c68c4588

首先在会话中设置登陆状态

HttpSession session = request.getSession();
session.setAttribute("isLogin", true);

然后再次登陆的时候  在会话状态中查看登陆状态是否为true

HttpSession session = request.getSession();
session.getAttribute("isLogin");

70e396fa-1bf2-42f8-a504-ce20306e31fa

(2)多系统的单点登陆

单系统登录解决方案的核心是cookie,cookie携带会话id在浏览器与服务器之间维护会话状态。但cookie是有限制的,这个限制就是cookie的域(通常对应网站的域名),浏览器发送http请求时会自动携带与该域匹配的cookie,而不是所有cookie

五、实现

  只是简要介绍下基于java的实现过程,不提供完整源码,明白了原理,我相信你们可以自己实现。sso采用客户端/服务端架构,我们先看sso-client与sso-server要实现的功能(下面:sso认证中心=sso-server)

扫描二维码关注公众号,回复: 4593030 查看本文章

  sso-client

  1. 拦截子系统未登录用户请求,跳转至sso认证中心
  2. 接收并存储sso认证中心发送的令牌
  3. 与sso-server通信,校验令牌的有效性
  4. 建立局部会话
  5. 拦截用户注销请求,向sso认证中心发送注销请求
  6. 接收sso认证中心发出的注销请求,销毁局部会话

  sso-server

  1. 验证用户的登录信息
  2. 创建全局会话
  3. 创建授权令牌
  4. 与sso-client通信发送令牌
  5. 校验sso-client令牌有效性
  6. 系统注册
  7. 接收sso-client注销请求,注销所有会话

  接下来,我们按照原理来一步步实现sso吧!

1、sso-client拦截未登录请求

  java拦截请求的方式有servlet、filter、listener三种方式,我们采用filter。在sso-client中新建LoginFilter.java类并实现Filter接口,在doFilter()方法中加入对未登录用户的拦截

1

2

3

4

5

6

7

8

9

10

11

12

public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain) throws IOException, ServletException {

    HttpServletRequest req = (HttpServletRequest) request;

    HttpServletResponse res = (HttpServletResponse) response;

    HttpSession session = req.getSession();

     

    if (session.getAttribute("isLogin")) {

        chain.doFilter(request, response);

        return;

    }

    //跳转至sso认证中心

    res.sendRedirect("sso-server-url-with-system-url");

}

2、sso-server拦截未登录请求

  拦截从sso-client跳转至sso认证中心的未登录请求,跳转至登录页面,这个过程与sso-client完全一样

3、sso-server验证用户登录信息

  用户在登录页面输入用户名密码,请求登录,sso认证中心校验用户信息,校验成功,将会话状态标记为“已登录”

1

2

3

4

5

6

@RequestMapping("/login")

public String login(String username, String password, HttpServletRequest req) {

    this.checkLoginInfo(username, password);

    req.getSession().setAttribute("isLogin"true);

    return "success";

}

4、sso-server创建授权令牌

  授权令牌是一串随机字符,以什么样的方式生成都没有关系,只要不重复、不易伪造即可,下面是一个例子

1

String token = UUID.randomUUID().toString();

5、sso-client取得令牌并校验

  sso认证中心登录后,跳转回子系统并附上令牌,子系统(sso-client)取得令牌,然后去sso认证中心校验,在LoginFilter.java的doFilter()中添加几行

1

2

3

4

5

6

7

8

9

10

11

// 请求附带token参数

String token = req.getParameter("token");

if (token != null) {

    // 去sso认证中心校验token

    boolean verifyResult = this.verify("sso-server-verify-url", token);

    if (!verifyResult) {

        res.sendRedirect("sso-server-url");

        return;

    }

    chain.doFilter(request, response);

}

  verify()方法使用httpClient实现,这里仅简略介绍,httpClient详细使用方法请参考官方文档

1

2

HttpPost httpPost = new HttpPost("sso-server-verify-url-with-token");

HttpResponse httpResponse = httpClient.execute(httpPost);

6、sso-server接收并处理校验令牌请求

  用户在sso认证中心登录成功后,sso-server创建授权令牌并存储该令牌,所以,sso-server对令牌的校验就是去查找这个令牌是否存在以及是否过期,令牌校验成功后sso-server将发送校验请求的系统注册到sso认证中心(就是存储起来的意思)

  令牌与注册系统地址通常存储在key-value数据库(如redis)中,redis可以为key设置有效时间也就是令牌的有效期。redis运行在内存中,速度非常快,正好sso-server不需要持久化任何数据。

  令牌与注册系统地址可以用下图描述的结构存储在redis中,可能你会问,为什么要存储这些系统的地址?如果不存储,注销的时候就麻烦了,用户向sso认证中心提交注销请求,sso认证中心注销全局会话,但不知道哪些系统用此全局会话建立了自己的局部会话,也不知道要向哪些子系统发送注销请求注销局部会话

3b221593-f9c4-45af-a567-4937786993e8

7、sso-client校验令牌成功创建局部会话

  令牌校验成功后,sso-client将当前局部会话标记为“已登录”,修改LoginFilter.java,添加几行

1

2

3

if (verifyResult) {

    session.setAttribute("isLogin"true);

}

  sso-client还需将当前会话id与令牌绑定,表示这个会话的登录状态与令牌相关,此关系可以用java的hashmap保存,保存的数据用来处理sso认证中心发来的注销请求

8、注销过程

  用户向子系统发送带有“logout”参数的请求(注销请求),sso-client拦截器拦截该请求,向sso认证中心发起注销请求

1

2

3

4

String logout = req.getParameter("logout");

if (logout != null) {

    this.ssoServer.logout(token);

}

  sso认证中心也用同样的方式识别出sso-client的请求是注销请求(带有“logout”参数),sso认证中心注销全局会话

1

2

3

4

5

6

7

8

@RequestMapping("/logout")

public String logout(HttpServletRequest req) {

    HttpSession session = req.getSession();

    if (session != null) {

        session.invalidate();//触发LogoutListener

    }

    return "redirect:/";

}

  sso认证中心有一个全局会话的监听器,一旦全局会话注销,将通知所有注册系统注销

1

2

3

4

5

6

7

8

public class LogoutListener implements HttpSessionListener {

    @Override

    public void sessionCreated(HttpSessionEvent event) {}

    @Override

    public void sessionDestroyed(HttpSessionEvent event) {

        //通过httpClient向所有注册系统发送注销请求

    }

}

http://www.cnblogs.com/ywlaker/p/6113927.html

猜你喜欢

转载自blog.csdn.net/zly145236/article/details/85007471