Apereo CAS 基于 MongoDB 的用户名密码认证实战:配置、属性映射与源码解析
后端认证鉴权单点登录【免费下载链接】casApereo CAS - Identity Single Sign On for all earthlings and beyond.项目地址https://gitcode.com/gh_mirrors/ca/cas点击查看免费下载本文介绍如何在 Apereo CAS 中启用基于 MongoDB 的用户名密码认证账号数据存储在 MongoDB 集合中用户提交的用户名/密码将与该集合中的文档进行比对。读完本文你将掌握cas-server-support-mongo模块的依赖引入方式、cas.authn.mongo.*全套配置参数的含义与默认值、MongoDB 中账户文档的标准结构以及认证处理器在源码层面的完整执行流程可直接在 WAR overlay 中落地配置。认证场景与文档结构Apereo CAS 的 MongoDb 认证模块用于验证用户凭据并依据 MongoDB 实例中的数据完成认证。账户数据以 JSON 文档形式存储在指定数据库的集合collection中每个文档代表一个账户其核心字段如下此结构即原文档给出的标准示例{ username: casuser, password: 34598dfkjdjk3487jfdkh874395, first_name: john, last_name: smith }其中username与password字段的名称并非写死而是可以通过配置项cas.authn.mongo.username-attribute与cas.authn.mongo.password-attribute灵活指定默认值恰好就是username与password。除这两个字段外的其余字段会被收集并作为认证成功后的 Principal 属性释放给后续流程如属性解析、服务授权等例如上面的first_name、last_name。引入支持模块该功能由cas-server-support-mongo模块提供。在原文档中通过 CAS 标准的casmodule模板引入该依赖在 WAR overlay 的build.gradle中实际写法为implementation org.apereo.cas:cas-server-support-mongo:${project.casVersion}引入后CAS 会通过 CasMongoAuthenticationAutoConfiguration 自动装配 MongoDb 认证相关的三个 BeanmongoPrincipalFactory用于创建认证后的 PrincipalmongoAuthenticationHandler核心认证处理器即MongoDbAuthenticationHandlermongoAuthenticationEventExecutionPlanConfigurer将上述处理器与默认PrincipalResolver注册到认证执行计划中。值得注意的是该自动配置带有条件开关ConditionalOnFeatureEnabled(feature Authentication, module mongo)并且只有满足cas.authn.mongo.client-uri或cas.authn.mongo.host存在、且cas.authn.mongo.collection已配置时处理器才会真正被实例化见 CasMongoAuthenticationAutoConfiguration.java否则以代理 Bean 占位不会启动不必要的连接。配置参数详解全部配置项以cas.authn.mongo为前缀对应配置模型类 MongoDbAuthenticationProperties。下面按连接参数、集合与字段映射、认证行为三个层次逐项说明。1. 连接参数继承自 BaseMongoDbProperties这些参数定义如何连接 MongoDB 实例对应 BaseMongoDbProperties配置项默认值说明cas.authn.mongo.client-uri空MongoDB 连接 URI形如mongodb://user:pswds135522.somewhere.com:35522/db。一旦指定将覆盖其余连接设置未指定时回退到 host/port 等单项配置cas.authn.mongo.hostlocalhost数据库主机地址支持多个地址用逗号分隔。若配置了多个 host则默认假定每个 host 自带端口否则回退到下方portcas.authn.mongo.port27017数据库端口cas.authn.mongo.user-id空连接数据库的用户名cas.authn.mongo.password空连接数据库的密码cas.authn.mongo.database-name空要连接的数据库实例名cas.authn.mongo.authentication-database-name空用于认证的数据库名可与业务库分离cas.authn.mongo.timeoutPT5S连接超时支持 ISO-8601 时长格式cas.authn.mongo.write-concernACKNOWLEDGED写关注级别对认证只读场景影响不大cas.authn.mongo.read-concernAVAILABLE读关注级别可选LOCAL、MAJORITY、LINEARIZABLE、SNAPSHOT、AVAILABLEcas.authn.mongo.read-preferencePRIMARY读偏好可选PRIMARY、SECONDARY、SECONDARY_PREFERRED、PRIMARY_PREFERRED、NEARESTcas.authn.mongo.retry-writesfalse网络错误时是否重试写操作cas.authn.mongo.ssl-enabledfalse连接是否启用 SSLcas.authn.mongo.replica-set空副本集名称用于生产环境的高可用部署从源码看连接对象由 MongoDbConnectionFactory 构建自动配置会传入CasSSLContext提供的SSLContext当ssl-enabledtrue时用于建立 TLS 连接同时工厂内部注册了大量 Spring Data MongoDB 类型转换器Converter保证认证流程中的数据类型正确转换。2. 集合与字段映射继承自 SingleCollectionMongoDbProperties这两个配置项位于 SingleCollectionMongoDbProperties配置项默认值说明cas.authn.mongo.collection无必填存放账户文档的集合名例如userscas.authn.mongo.drop-collectionfalse启动时是否先删除集合再重建通常仅用于测试3. 认证行为参数MongoDbAuthenticationProperties 自身配置项默认值说明cas.authn.mongo.username-attributeusername文档中承载用户名的字段名cas.authn.mongo.password-attributepassword文档中承载密码的字段名cas.authn.mongo.attributes空指定从 MongoDB 中获取的属性列表逗号分隔留空时沿用默认行为cas.authn.mongo.principal-id-attribute空用于建立已认证档案Principal的字段cas.authn.mongo.name空认证处理器的名称用于日志与异常信息标识cas.authn.mongo.orderInteger.MAX_VALUE认证处理器在认证链中的执行顺序数值越小优先级越高cas.authn.mongo.password-encoder.typeNONE密码编码器类型详见下文cas.authn.mongo.password-encoder.encoding-algorithm空编码算法如MD5当 type 为DEFAULT或GLIBC_CRYPT时生效配合PBKDF2时可选PBKDF2WithHmacSHA1/SHA256/SHA512cas.authn.mongo.principal-transformation.*—认证前对用户名的预处理支持prefix、suffix、pattern正则提取第一个匹配组、blocking-pattern命中即拒绝等子项4. 密码编码器password-encoder认证必然涉及密码比对cas.authn.mongo.password-encoder.type支持以下取值详见 PasswordEncoderProperties 的注释NONE明文比对默认DEFAULTCAS 默认编码器基于character-encoding与encoding-algorithm做消息摘要BCRYPT/SCRYPT/PBKDF2/STANDARDSpring Security 系列编码器SSHALDAP SHA/SSHAbase-64 编码并带{SHA}或{SSHA}前缀GLIBC_CRYPT基于 glibc crypt 算法自定义实现类全限定名实现 Spring SecurityPasswordEncoder接口file:///path/to/script.groovy指向处理密码编码的 Groovy 脚本。编码器由PasswordEncoderUtils在自动配置中实例化并注入处理器见 CasMongoAuthenticationAutoConfiguration.java。若数据库中密码以哈希形式存储如 BCrypt必须将type设置为对应算法否则认证将因明文比对失败而拒绝登录。认证流程源码级原理认证的核心逻辑位于 MongoDbAuthenticationHandler它继承自AbstractUsernamePasswordAuthenticationHandler。整体流程如下通过mongoTemplate.getCollection(collection)获取配置指定的集合以Filters.eq(usernameAttribute, username)构造精确匹配查询按提交的用户名查找账户文档查无此人抛出AccountNotFoundExceptionUnable to locate user account文档中不存在密码字段抛出FailedLoginExceptionNo password attribute found ...取出文档中的密码值交给PasswordEncoder.matches()与用户提交的密码比对不一致则抛出FailedLoginException比对通过后将文档中除username-attribute与password-attribute之外的所有字段收集为属性集合键值会被包装成列表结构由PrincipalFactory构建 Principal调用createHandlerResult生成认证成功结果交还认证执行计划。值得说明的是属性收集细节从 MongoDbAuthenticationHandler.java 的实现看处理器会收集文档中除用户名、密码两个字段外的全部字段作为 Principal 属性测试中也印证了这一点——插入文档时写入loc与state两个附加字段认证成功后断言attributes.containsKey(loc)与attributes.containsKey(state)成立。因此原文档示例中的first_name、last_name等自定义字段在认证成功后即可自动进入认证档案无需额外属性解析配置。认证通过后处理器通过mongoAuthenticationEventExecutionPlanConfigurer与默认PrincipalResolver绑定注册意味着认证产生的 Principal 会交给解析器做进一步的属性充实如结合 Person Directory 目录源再进入后续的授权与服务流程。测试用例验证仓库提供了完整的单元测试 MongoDbAuthenticationHandlerTests测试前会真实连接localhost:27017EnabledIfListeningOnPort(port 27017)保证仅在端口可用时执行并向cas库的users集合插入两类文档带密码的u1/p1含loc、state属性和不带密码字段的userPlain。四个用例分别验证测试方法场景期望结果verifyAuthentication正确用户名密码u1/p1认证成功Principal id 为u1且loc、state属性存在verifyAuthenticationFails不存在的用户unknown抛出AccountNotFoundExceptionverifyNoPsw账户文档缺少密码字段抛出FailedLoginExceptionverifyBadPsw密码错误抛出FailedLoginException测试中的配置即实际配置的最小范例MongoDbAuthenticationHandlerTests.javacas.authn.mongo.client-urimongodb://root:secretlocalhost:27017/admin cas.authn.mongo.collectionusers cas.authn.mongo.database-namecas cas.authn.mongo.attributesloc,state cas.authn.mongo.username-attributeusername cas.authn.mongo.password-attributepassword生产配置建议与注意事项最小可用配置示例在application.properties中按如下方式配置也可将client-uri拆分为host/port/user-id/password/database-name单项# 依赖cas-server-support-mongo cas.authn.mongo.client-urimongodb://casusr:secretmongo.example.org:27017/cas cas.authn.mongo.collectionusers cas.authn.mongo.username-attributeusername cas.authn.mongo.password-attributepassword # 若密码以 BCrypt 存储 cas.authn.mongo.password-encoder.typeBCRYPT # 可选认证前对用户名做大小写转换/正则提取 cas.authn.mongo.principal-transformation.pattern(.)example\.org数据准备使用mongosh向cas库的users集合插入账户文档use cas db.users.insertOne({ username: casuser, password: $2a$10$..., // BCrypt 哈希 first_name: john, last_name: smith, department: engineering })常见问题client-uri与单项配置的关系只要client-uri非空它即接管所有连接设置其余 host/port 等项失效排查连接问题时先确认 URI 是否正确、URI 中是否已携带认证库。密码比对失败优先检查password-encoder.type是否与库中密码的编码方式一致NONE仅适用于明文存储场景。属性未出现在认证档案中确认属性字段与username-attribute、password-attribute不重名——这两个字段会被排除在 Principal 属性之外。处理器未生效mongoAuthenticationHandler的创建同时要求连接参数client-uri 或 host存在与collection 已配置两个条件缺一不可若日志中未见 Mongo 连接先检查这两个前缀是否完整。小结MongoDb 认证是 Apereo CAS 中实现账号库即 MongoDB场景的最直接方案只需引入cas-server-support-mongo依赖、配置cas.authn.mongo.*连接与字段映射、保证集合中的账户文档结构正确即可完成用户名密码认证并自动将文档中其余字段作为 Principal 属性用于下游流程。其认证处理器的实现路径清晰精确查询 → 密码校验 → 属性收集 → 构建 Principal配合仓库内的自动配置类与集成测试可以很方便地在本地复现、调试并投入生产使用。赞分享后端认证鉴权单点登录【免费下载链接】casApereo CAS - Identity Single Sign On for all earthlings and beyond.项目地址https://gitcode.com/gh_mirrors/ca/cas点击查看免费下载相关推荐Apereo CAS 集成 Apache Cassandra 认证配置详解与源码剖析Apereo CAS 集成 Apache Cassandra 认证配置详解与源码剖析 本文基于 Cassandra Authentication.md htt后端认证鉴权单点登录Apereo CAS 接入 Amazon Cognito 认证基于 ADMIN_NO_SRP_AUTH 的用户池登录实战Apereo CAS 接入 Amazon Cognito 认证基于 ADMIN_NO_SRP_AUTH 的用户池登录实战 本篇技术指南以 AWS Cognit后端认证鉴权单点登录gh_mirrors/cas/cas用户属性映射详解从认证源到服务授权的数据流gh_mirrors/cas/cas用户属性映射详解从认证源到服务授权的数据流 在现代身份认证与授权系统中用户属性的精准传递与映射是实现细粒度权限控制的核心后端认证鉴权单点登录上一篇免费音乐歌词获取终极方案163MusicLyrics工具全攻略下一篇OptiScaler终极指南打破显卡壁垒的AI超分辨率神器创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

palera1n 旧 iPhone 越狱教程:从编译到 DFU 引导的 checkm8 漏洞完整走查

palera1n 旧 iPhone 越狱教程:从编译到 DFU 引导的 checkm8 漏洞完整走查

palera1n 旧 iPhone 越狱教程:从编译到 DFU 引导的 checkm8 漏洞完整走查 【免费下载链接】palera1n Jailbreak for A8 through A11, T2 devices, on iOS/iPadOS/tvOS 15.0, bridgeOS 5.0 and higher. 项目地址: https://gitcode.com/GitHub_Trending/pa/palera1n…

2026/9/24 16:13:21 阅读更多 →
AI-Research-SKILLs npm 包设计与实现:用 npx 一键为编码 Agent 安装 AI 研究技能

AI-Research-SKILLs npm 包设计与实现:用 npx 一键为编码 Agent 安装 AI 研究技能

AI-Research-SKILLs npm 包设计与实现:用 npx 一键为编码 Agent 安装 AI 研究技能 【免费下载链接】AI-Research-SKILLs Comprehensive open-source library of AI research and engineering skills for any AI model. Package the skills and your claude code/cod…

2026/9/24 16:13:21 阅读更多 →
老款 iPhone 还能越狱吗?palera1n 完整指南:从判断兼容性到第一次越狱

老款 iPhone 还能越狱吗?palera1n 完整指南:从判断兼容性到第一次越狱

老款 iPhone 还能越狱吗?palera1n 完整指南:从判断兼容性到第一次越狱 【免费下载链接】palera1n Jailbreak for A8 through A11, T2 devices, on iOS/iPadOS/tvOS 15.0, bridgeOS 5.0 and higher. 项目地址: https://gitcode.com/GitHub_Trending/pa/…

2026/9/24 16:13:21 阅读更多 →

最新新闻

电路板元器件检测:YOLO小目标漏检与密集框调参实战

电路板元器件检测:YOLO小目标漏检与密集框调参实战

简介:本资源面向从事电子制造质检、PCB缺陷检测及YOLO目标检测实战的开发者与研究人员,提供一套可直接用于训练的电路板元器件图像数据集,覆盖目标检测、小目标检测与密集检测等典型场景。压缩包共约2000个文件,以1660个txt标签、…

2026/9/24 22:03:05 阅读更多 →
单片机基础核心知识点汇总(四十三)

单片机基础核心知识点汇总(四十三)

目录 前言 一、软件定时器的核心本质 1、核心工作原理 2、核心特性 二、定时器服务任务:软件定时器的核心载体 1、服务任务的特点 2、核心影响 三、两种工作模式与核心 API 1、两种定时模式 2、核心 API 1. 创建定时器 2. 启动 / 停止 / 重置 3. 回调函数格式 四…

2026/9/24 22:03:05 阅读更多 →
2009年408真题:Cache组相联映射地址计算三步拆解

2009年408真题:Cache组相联映射地址计算三步拆解

最近在复盘408真题的计组部分时,又把2009年第14题翻了出来。这道题本身只有短短几行字,考的是Cache组相联映射中最基础的一类计算:给定Cache总块数、每组路数和块大小,让你算主存某个字节地址会被装入到Cache的哪一个组。题目不长…

2026/9/24 22:03:05 阅读更多 →
车辆检测数据集实战:从VOC转YOLO到yolov5训练避坑指南

车辆检测数据集实战:从VOC转YOLO到yolov5训练避坑指南

简介:这份资源是面向计算机视觉初学者与目标检测实践者的YOLOv5车辆检测数据集,类别聚焦为car,可用于交通监控、自动驾驶、安全驾驶等场景下的模型训练与验证。压缩包共2000个文件,以1285个txt标签、1284张jpg图像和1284个xml标注…

2026/9/24 22:03:05 阅读更多 →
需求获取方法

需求获取方法

2026/9/24 22:03:05 阅读更多 →
Ekko Studio docx Skill 源码级解析:Word 修订(Tracked Changes)与批注(Comments)的 WordprocessingML 处理

Ekko Studio docx Skill 源码级解析:Word 修订(Tracked Changes)与批注(Comments)的 WordprocessingML 处理

AI 应用人工智能AI Agent本地部署前端后端工作流自动化 【免费下载链接】ekko-studio Ekko Studio is a local-first AI workspace for multi-agent chat, coding, and visual workflows, available on desktop and the web. 项目地址: https://gitcode.com/gh_mirr…

2026/9/24 22:02:05 阅读更多 →

日新闻

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

简介:这是一套面向计算机、人工智能、自动化等专业学生与教师的毕业设计级项目资源,围绕YOLOv8实现渔船作业监控系统,可用于毕设、课程设计、大作业或项目立项演示。压缩包共97个文件,约24.21MB,以70个Python源码文件为…

2026/9/24 0:00:19 阅读更多 →
单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

简介:一份基于单细胞RNA测序数据的细胞类型注释算法研究Python毕业设计源码,针对计算机相关专业正在做毕设或需要项目实战的学习者,可用于课程设计与期末大作业。项目代码完整、经导师指导评审通过,可直接运行,覆盖数据…

2026/9/24 0:00:19 阅读更多 →
C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

第一次在项目里被反射卡住,是在一个老旧的WinForms模块里:几十个类依赖PropertyChanged通知,运行时反射读属性、发通知,每次启动慢半拍不说,一上.NET Native/AOT裁剪模式几乎全面崩盘。后来我把这段逻辑全部改成C#源生…

2026/9/24 0:00:19 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/24 14:34:13 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/24 9:10:42 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/24 14:33:56 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/24 12:50:34 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/24 14:33:48 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/24 12:49:17 阅读更多 →