2015-02-10 14 views
5

Wdrażam logowanie jednokrotne + pojedyncze wylogowanie w środowisku Java EE za pośrednictwem CAS.Wylogowanie pojedynczego CAS nie działa

Po stronie uwierzytelnienia mam cas-server-webapp v4.0.1. Następnie dwie proste aplikacje internetowe Java + Spring MVC z cas-client-corev3.1.10.

Brak problemów z pojedynczym logowaniem. Jeśli mam dostęp/app1, jestem przekierowywany na stronę logowania do cas w cas-server-webapp. Po wprowadzeniu danych user + pass przekierowanie do/app1 zostało poprawnie uwierzytelnione. Ponadto, jeśli przejdę do/app2, ten otrzyma swój autoryzacyjny bilet. Jak na razie dobrze.

Jak dla pojedynczego wylogowania, może ja źle zrozumiał doc: ale to jest to, co robię:

app1 i app2 mieć każdy kontroler Wiosna odwzorowaną na/wylogowania URL:

@Controller 
public class LogoutController { 

    @RequestMapping("/logout") 
    public String logout(HttpSession session){ 
     session.invalidate(); 
     return "redirect:https://cas-server-host:8443/cas/logout?service=http://cas-server-host:9080/cas1/action/index"; 
    } 
} 

Oznacza to, że unieważniam sesję http i przekierowuję do adresu wylogowania z serwera cas, aby bilety zostały unieważnione.

W dzienniku serwera CAS widzę, że niszczy bilet TGT i wysyła żądanie wylogowania do filtra CAS każdej aplikacji:

DEBUG [org.jasig.cas.CentralAuthenticationServiceImpl] - <Removing ticket [TGT-9-inxrphuRfIFpkbPTvNf6v1bAx7RlR7IMeMUFU0aokNCdbZ43Ij-cas01.example.org] from registry.> 
DEBUG [org.jasig.cas.ticket.registry.DefaultTicketRegistry] - <Attempting to retrieve ticket [TGT-9-inxrphuRfIFpkbPTvNf6v1bAx7RlR7IMeMUFU0aokNCdbZ43Ij-cas01.example.org]> 
DEBUG [org.jasig.cas.ticket.registry.DefaultTicketRegistry] - <Ticket [TGT-9-inxrphuRfIFpkbPTvNf6v1bAx7RlR7IMeMUFU0aokNCdbZ43Ij-cas01.example.org] found in registry.> 
DEBUG [org.jasig.cas.CentralAuthenticationServiceImpl] - <Ticket found. Processing logout requests and then deleting the ticket...> 
DEBUG [org.jasig.cas.logout.SamlCompliantLogoutMessageCreator] - <Generated logout message: [<samlp:LogoutRequest xmlns:samlp="urn:oasis:names:tc:SAML:2.0:protocol" ID="LR-13-TfRj1HnvAjpBjNIdaDvDMJUMXk7wffdXgB5" Version="2.0" IssueInstant="2015-02-10T12:18:18Z"><saml:NameID xmlns:saml="urn:oasis:names:tc:SAML:2.0:assertion">@[email protected]</saml:NameID><samlp:SessionIndex>ST-16-aXpUJpwO4MQ09caXZRKX-cas01.example.org</samlp:SessionIndex></samlp:LogoutRequest>]> 
DEBUG [org.jasig.cas.logout.LogoutManagerImpl] - <Sending logout request for: [http://localhost:9080/cas2]> 
DEBUG [org.jasig.cas.util.SimpleHttpClient] - <Attempting to access http://localhost:9080/cas2> 
DEBUG [org.jasig.cas.logout.SamlCompliantLogoutMessageCreator] - <Generated logout message: [<samlp:LogoutRequest xmlns:samlp="urn:oasis:names:tc:SAML:2.0:protocol" ID="LR-14-BaKvuaIbwxg9Le9H3QIvWORfNSE0dxaxsCE" Version="2.0" IssueInstant="2015-02-10T12:18:20Z"><saml:NameID xmlns:saml="urn:oasis:names:tc:SAML:2.0:assertion">@[email protected]</saml:NameID><samlp:SessionIndex>ST-15-zaX6aojKs0PiggCles6J-cas01.example.org</samlp:SessionIndex></samlp:LogoutRequest>]> 
DEBUG [org.jasig.cas.util.SimpleHttpClient] - <Finished sending message to http://localhost:9080/cas2> 
DEBUG [org.jasig.cas.logout.LogoutManagerImpl] - <Sending logout request for: [http://localhost:9080/cas1]> 
DEBUG [org.jasig.cas.ticket.registry.DefaultTicketRegistry] - <Removing ticket [TGT-9-inxrphuRfIFpkbPTvNf6v1bAx7RlR7IMeMUFU0aokNCdbZ43Ij-cas01.example.org] from registry> 
DEBUG [org.jasig.cas.ticket.registry.DefaultTicketRegistry] - <Attempting to retrieve ticket [TGT-9-inxrphuRfIFpkbPTvNf6v1bAx7RlR7IMeMUFU0aokNCdbZ43Ij-cas01.example.org]> 
DEBUG [org.jasig.cas.util.SimpleHttpClient] - <Attempting to access http://localhost:9080/cas1> 
INFO [com.github.inspektr.audit.support.Slf4jLoggingAuditTrailManager] - <Audit trail record BEGIN 
============================================================= 
WHO: audit:unknown 
WHAT: TGT-9-inxrphuRfIFpkbPTvNf6v1bAx7RlR7IMeMUFU0aokNCdbZ43Ij-cas01.example.org 
ACTION: TICKET_GRANTING_TICKET_DESTROYED 
APPLICATION: CAS 
WHEN: Tue Feb 10 12:18:20 CET 2015 
CLIENT IP ADDRESS: 192.168.13.164 
SERVER IP ADDRESS: 192.168.13.164 
============================================================= 

Teraz załóżmy, że wylogowanie z/cas1, jestem odesłany z powrotem na stronę logowania na serwer cas-server. Bez logowania ponownie, jeśli mam dostęp/app2, mogę poruszać się po tej aplikacji, tak jakbym nadal był uwierzytelniany i mogę uzyskać dostęp zarówno do jego java.user.Principal, jak i sesji. Jak to możliwe? Czy otrzymane żądanie wylogowania w/app2 nie powinno zniszczyć sesji Principal i http?

+0

Czy możesz podzielić się swoim deployerConfigContext.xml? – Ani

Odpowiedz

5

... moja wina, zgodnie z oczekiwaniami, czegoś mi brakowało. Musiałem uwzględnić filtr pojedynczego wylogowania i odbiornik w obu aplikacjach:

<filter> 
     <filter-name>CAS Single Sign Out Filter</filter-name> 
     <filter-class>org.jasig.cas.client.session.SingleSignOutFilter 
     </filter-class> 
    </filter> 
    <filter-mapping> 
     <filter-name>CAS Single Sign Out Filter</filter-name> 
     <url-pattern>/*</url-pattern></filter-mapping> 
    <listener>  
     <listener-class>org.jasig.cas.client.session.SingleSignOutHttpSessionListener</listener-class> 
    </listener> 

    <filter> 
     <filter-name>CAS Authentication Filter</filter-name> 
     <filter-class>org.jasig.cas.client.authentication.AuthenticationFilter</filter-class> 
     <init-param> 
      <param-name>casServerLoginUrl</param-name> 
      <param-value>https://cas-server-host:8443/cas/login</param-value> 
     </init-param> 
     <init-param> 
      <param-name>service</param-name> 
      <param-value>http://localhost:9080/cas1</param-value> 
     </init-param> 
    </filter> 
    <filter-mapping> 
     <filter-name>CAS Authentication Filter</filter-name> 
     <url-pattern>/*</url-pattern> 
    </filter-mapping> 

    <filter> 
     <filter-name>CAS Validation Filter</filter-name> 
     <filter-class>org.jasig.cas.client.validation.Cas20ProxyReceivingTicketValidationFilter</filter-class> 
     <init-param> 
      <param-name>casServerUrlPrefix</param-name> 
      <param-value>https://cas-server-host:8443/cas/</param-value> 
     </init-param> 
     <init-param> 
      <param-name>service</param-name> 
      <param-value>http://localhost:9080/cas1</param-value> 
     </init-param> 
    </filter> 
    <filter-mapping> 
     <filter-name>CAS Validation Filter</filter-name> 
     <url-pattern>/*</url-pattern> 
    </filter-mapping> 

    <filter> 
     <filter-name>CAS HttpServletRequest Wrapper Filter</filter-name> 
     <filter-class>org.jasig.cas.client.util.HttpServletRequestWrapperFilter</filter-class> 
    </filter> 
    <filter-mapping> 
     <filter-name>CAS HttpServletRequest Wrapper Filter</filter-name> 
     <url-pattern>/*</url-pattern> 
    </filter-mapping> 
+0

hej Próbowałem tego samego .. ale wciąż nie wylogowuję się .. czy należy wprowadzić zmiany w cas webappie? – tarkikshah

+0

co to są te tagi i do czego odnoszą się te adresy URL? serwis http: // localhost: 9080/cas1 tarkikshah

+0

Ten parametr odnosi się do aplikacji klienckiej cas. Zajrzyj na https://wiki.jasig.org/display/CASC/Configuring+Jasig+CAS+Client+do+Java+w+the+web.xml – codependent

Powiązane problemy