0

0

Golang gRPC如何实现认证_Golang gRPC鉴权方案

P粉602998670

P粉602998670

发布时间:2026-02-07 08:25:02

|

860人浏览过

|

来源于php中文网

原创

gRPC服务端必须启用TLS,否则JWT认证无效;需用ServerTLSFromFile加载证书,客户端用ClientTLSFromFile并校验域名;AuthInterceptor统一校验JWT,禁用HS256;PerRPCCredentials自动携带token;mTLS是服务间认证基线,需双向验证与证书轮换机制。

golang grpc如何实现认证_golang grpc鉴权方案

gRPC服务端必须启用TLS,否则JWT认证形同虚设

不启用TLS就传JWT,相当于把密码写在明信片上寄出去——authorization header 会被中间人直接截获复用。gRPC 的 metadata 在 HTTP/2 层透传,但本身不加密;没 TLS,所有认证信息都裸奔。

  • 服务端必须用 credentials.NewServerTLSFromFile("server.crt", "server.key") 加载证书,不能用 grpc.WithInsecure()
  • 客户端连接时,必须用 credentials.NewClientTLSFromFile("ca.crt", "your-service.example"),其中域名要和证书 CNSAN 匹配,否则校验失败
  • 开发阶段若用自签名证书,客户端别跳过验证(即不要设 RequireTransportSecurity()=false),而应加载 CA 证书池:credentials.NewClientTLSFromCert(pool, "")

用 UnaryInterceptor 统一校验 JWT,但别在每个方法里重复写

把 token 解析、签名校验、过期检查、iss/aud 校验全塞进每个 RPC 方法里,既难维护又容易漏逻辑。正确做法是写一个 AuthInterceptor,用 grpc.UnaryInterceptor 注册到 server。

  • 拦截器里用 metadata.FromIncomingContext(ctx) 提取 authorization,注意 key 是小写,且值格式为 "Bearer xxx"
  • 校验必须用 RS256/ES256,禁止 HS256:私钥只存于授权中心,服务端只加载公钥(*rsa.PublicKey),避免密钥泄露风险
  • 失败时统一返回 status.Error(codes.Unauthenticated, "invalid token"),不要暴露是 exp 过期还是 aud 不匹配——防止信息泄露

PerRPCCredentials 比手动 AppendToOutgoingContext 更可靠

有人喜欢在每次调用前用 metadata.AppendToOutgoingContext(ctx, "authorization", "Bearer "+token),这看似简单,但极易遗漏或错放在错误的 context 上(比如用了 background context 而非带 timeout 的)。更健壮的方式是实现 credentials.PerRPCCredentials 接口。

  • 结构体只需实现两个方法:GetRequestMetadata() 返回 map[string]string,RequireTransportSecurity() 必须返回 true
  • 初始化 client 时直接传 grpc.WithPerRPCCredentials(&auth{token: tokenStr}),后续所有 RPC 自动携带,无需每处手动构造 context
  • 如果 token 需刷新(如短期 JWT),可在此结构体中加锁 + 延迟加载逻辑,比在业务层轮询续期更集中可控

mTLS 不是“锦上添花”,而是服务间通信的基线要求

只靠 JWT 不足以证明“你是谁”,只能证明“你持有某个 token”;而 mTLS 才能确认“你确实是 service-a.prod.svc.cluster.local”。尤其在 Kubernetes 内部服务调用场景下,mTLS 是零信任架构的起点。

剪小映
剪小映

记录美好智能成片,AI智能视频剪辑

下载

立即学习go语言免费学习笔记(深入)”;

  • 服务端开启双向认证需设置 ClientAuth: tls.RequireAndVerifyClientCert,并用 loadCA() 加载客户端根证书池
  • 客户端连接时,除了服务端 CA,还需提供自己的证书+私钥:credentials.NewClientTLSFromFile("ca.crt", "") 不够,得用 credentials.NewTLS(&tls.Config{...}) 显式配置 Certificates
  • 务必检查 req.TLS.PeerCertificates 是否非空且长度 > 0,这是 mTLS 成功建立的唯一可信信号,不能只依赖 metadata 中的 token

真正棘手的不是“怎么写认证代码”,而是如何让 TLS 证书轮换、JWT 公钥更新、mTLS 客户端证书吊销这些运维动作不中断服务——它们往往在深夜生效,而你的拦截器可能正拿着过期公钥校验新 token。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
golang如何定义变量
golang如何定义变量

golang定义变量的方法:1、声明变量并赋予初始值“var age int =值”;2、声明变量但不赋初始值“var age int”;3、使用短变量声明“age :=值”等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

184

2024.02.23

golang有哪些数据转换方法
golang有哪些数据转换方法

golang数据转换方法:1、类型转换操作符;2、类型断言;3、字符串和数字之间的转换;4、JSON序列化和反序列化;5、使用标准库进行数据转换;6、使用第三方库进行数据转换;7、自定义数据转换函数。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

231

2024.02.23

golang常用库有哪些
golang常用库有哪些

golang常用库有:1、标准库;2、字符串处理库;3、网络库;4、加密库;5、压缩库;6、xml和json解析库;7、日期和时间库;8、数据库操作库;9、文件操作库;10、图像处理库。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

344

2024.02.23

golang和python的区别是什么
golang和python的区别是什么

golang和python的区别是:1、golang是一种编译型语言,而python是一种解释型语言;2、golang天生支持并发编程,而python对并发与并行的支持相对较弱等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

210

2024.03.05

golang是免费的吗
golang是免费的吗

golang是免费的。golang是google开发的一种静态强类型、编译型、并发型,并具有垃圾回收功能的开源编程语言,采用bsd开源协议。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

398

2024.05.21

golang结构体相关大全
golang结构体相关大全

本专题整合了golang结构体相关大全,想了解更多内容,请阅读专题下面的文章。

282

2025.06.09

golang相关判断方法
golang相关判断方法

本专题整合了golang相关判断方法,想了解更详细的相关内容,请阅读下面的文章。

196

2025.06.10

golang数组使用方法
golang数组使用方法

本专题整合了golang数组用法,想了解更多的相关内容,请阅读专题下面的文章。

641

2025.06.17

Golang处理数据库错误教程合集
Golang处理数据库错误教程合集

本专题整合了Golang数据库错误处理方法、技巧、管理策略相关内容,阅读专题下面的文章了解更多详细内容。

2

2026.02.06

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Go 教程
Go 教程

共32课时 | 4.7万人学习

Go语言实战之 GraphQL
Go语言实战之 GraphQL

共10课时 | 0.8万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号