一个应用划分为 10 多个子系统,每个子系统可能由不同的团队负责。
那么关于用户体系这一块涉及两部分:
1 认证:肯定不可能让每个子系统做独立的认证,打算拆分出一个独立的“认证子系统”做用户认证,这个认证可以实现用户名密码,也可以接入 qq 、微信等。其他子系统再跟这个“认证子系统”进行交互,那么问题是采用什么交互方式?第一反应是 SSO,不知道是否合适,是不是目前主流的做法?
OAuth2 好像是实现的一种方式,但是个人不是很倾向于这个方案,首先过于负责(涉及的名词、角色等等),其次每个子系统好像是互相独立的,认证成功后用户登录状态是各自维护的,一个退出不影响另一个,而且登陆流程好像是显式的(点击、弹出窗口、返回),我们需要无感。 这部分可能理解有误,欢迎批评指正。
2 授权:粗权限(能否访问某个系统)、细权限(能够有某个功能的某个操作)。前者感觉可以在网关层面设置,后者是不是必须在单独的业务子系统里面设置?那是不是意味着权限设置是比较分散的? 有没有办法在一条统一的地方实现所有的用户、权限(包括粗、细粒度)设置?
这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。
V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。
V2EX is a community of developers, designers and creative people.