讲师中心 微信公众号
AI工具推荐 视频效率加速

Golang gRPC如何实现认证_Golang gRPC鉴权方案

老芳小哥_6320

老芳小哥_6320

发布时间:2026-02-07 08:25:02

|

920人浏览过

|

来源于php中文网

原创

gRPC服务端必须启用TLS,否则JWT认证无效;需用ServerTLSFromFile加载证书,客户端用ClientTLSFromFile并校验域名;AuthInterceptor统一校验JWT,禁用HS256;PerRPCCredentials自动携带token;mTLS是服务间认证基线,需双向验证与证书轮换机制。

golang grpc如何实现认证_golang grpc鉴权方案

gRPC服务端必须启用TLS,否则JWT认证形同虚设

不启用TLS就传JWT,相当于把密码写在明信片上寄出去——authorization header 会被中间人直接截获复用。gRPC 的 metadata 在 HTTP/2 层透传,但本身不加密;没 TLS,所有认证信息都裸奔。

  • 服务端必须用 credentials.NewServerTLSFromFile("server.crt", "server.key") 加载证书,不能用 grpc.WithInsecure()
  • 客户端连接时,必须用 credentials.NewClientTLSFromFile("ca.crt", "your-service.example"),其中域名要和证书 CN 或 SAN 匹配,否则校验失败
  • 开发阶段若用自签名证书,客户端别跳过验证(即不要设 RequireTransportSecurity()=false),而应加载 CA 证书池:credentials.NewClientTLSFromCert(pool, "")

用 UnaryInterceptor 统一校验 JWT,但别在每个方法里重复写

把 token 解析、签名校验、过期检查、iss/aud 校验全塞进每个 RPC 方法里,既难维护又容易漏逻辑。正确做法是写一个 AuthInterceptor,用 grpc.UnaryInterceptor 注册到 server。

  • 拦截器里用 metadata.FromIncomingContext(ctx) 提取 authorization,注意 key 是小写,且值格式为 "Bearer xxx"
  • 校验必须用 RS256/ES256,禁止 HS256:私钥只存于授权中心,服务端只加载公钥(*rsa.PublicKey),避免密钥泄露风险
  • 失败时统一返回 status.Error(codes.Unauthenticated, "invalid token"),不要暴露是 exp 过期还是 aud 不匹配——防止信息泄露

PerRPCCredentials 比手动 AppendToOutgoingContext 更可靠

有人喜欢在每次调用前用 metadata.AppendToOutgoingContext(ctx, "authorization", "Bearer "+token),这看似简单,但极易遗漏或错放在错误的 context 上(比如用了 background context 而非带 timeout 的)。更健壮的方式是实现 credentials.PerRPCCredentials 接口。

Golang Naming
Golang Naming

Go(Golang)命名规范 — 包括包、构造函数、结构体、接口、常量、枚举、错误、布尔值、接收器、getter/setter、函数等。

下载
  • 结构体只需实现两个方法:GetRequestMetadata() 返回 map[string]string,RequireTransportSecurity() 必须返回 true
  • 初始化 client 时直接传 grpc.WithPerRPCCredentials(&auth{token: tokenStr}),后续所有 RPC 自动携带,无需每处手动构造 context
  • 如果 token 需刷新(如短期 JWT),可在此结构体中加锁 + 延迟加载逻辑,比在业务层轮询续期更集中可控

mTLS 不是“锦上添花”,而是服务间通信的基线要求

只靠 JWT 不足以证明“你是谁”,只能证明“你持有某个 token”;而 mTLS 才能确认“你确实是 service-a.prod.svc.cluster.local”。尤其在 Kubernetes 内部服务调用场景下,mTLS 是零信任架构的起点。

立即学习“go语言免费学习笔记(深入)”;

  • 服务端开启双向认证需设置 ClientAuth: tls.RequireAndVerifyClientCert,并用 loadCA() 加载客户端根证书池
  • 客户端连接时,除了服务端 CA,还需提供自己的证书+私钥:credentials.NewClientTLSFromFile("ca.crt", "") 不够,得用 credentials.NewTLS(&tls.Config{...}) 显式配置 Certificates
  • 务必检查 req.TLS.PeerCertificates 是否非空且长度 > 0,这是 mTLS 成功建立的唯一可信信号,不能只依赖 metadata 中的 token

真正棘手的不是“怎么写认证代码”,而是如何让 TLS 证书轮换、JWT 公钥更新、mTLS 客户端证书吊销这些运维动作不中断服务——它们往往在深夜生效,而你的拦截器可能正拿着过期公钥校验新 token。

热门AI工具

更多
讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

LibLibAI
LibLibAI Hot

一款AI视频创作工具,主要用于国内领先的AI创意平台,以海量模型、低门槛操作与“创作-分享-商业化”生态,让小白与专业创作者都能高效实现图文乃至视频创意表达,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

相关专题

更多
golang如何定义变量
golang如何定义变量

golang定义变量的方法:1、声明变量并赋予初始值“var age int =值”;2、声明变量但不赋初始值“var age int”;3、使用短变量声明“age :=值”等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

499

2024.02.23

golang有哪些数据转换方法
golang有哪些数据转换方法

golang数据转换方法:1、类型转换操作符;2、类型断言;3、字符串和数字之间的转换;4、JSON序列化和反序列化;5、使用标准库进行数据转换;6、使用第三方库进行数据转换;7、自定义数据转换函数。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

596

2024.02.23

golang常用库有哪些
golang常用库有哪些

golang常用库有:1、标准库;2、字符串处理库;3、网络库;4、加密库;5、压缩库;6、xml和json解析库;7、日期和时间库;8、数据库操作库;9、文件操作库;10、图像处理库。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1056

2024.02.23

golang和python的区别是什么
golang和python的区别是什么

golang和python的区别是:1、golang是一种编译型语言,而python是一种解释型语言;2、golang天生支持并发编程,而python对并发与并行的支持相对较弱等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

771

2024.03.05

golang是免费的吗
golang是免费的吗

golang是免费的。golang是google开发的一种静态强类型、编译型、并发型,并具有垃圾回收功能的开源编程语言,采用bsd开源协议。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1566

2024.05.21

golang结构体相关大全
golang结构体相关大全

本专题整合了golang结构体相关大全,想了解更多内容,请阅读专题下面的文章。

4354

2025.06.09

golang相关判断方法
golang相关判断方法

本专题整合了golang相关判断方法,想了解更详细的相关内容,请阅读下面的文章。

1974

2025.06.10

golang数组使用方法
golang数组使用方法

本专题整合了golang数组用法,想了解更多的相关内容,请阅读专题下面的文章。

3886

2025.06.17

FrankenPHP集成Laravel详细教程
FrankenPHP集成Laravel详细教程

本专题提供FrankenPHP集成Laravel的详细配置指南,全面解析运行原理、开发环境搭建、Caddyfile配置、Octane工作模式、数据库连接、队列任务、定时任务和生产环境优化,解决部署过程中常见的报错与兼容性问题。

0

2026.10.08

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn