阿里云
阿里云多端小程序中小企业获客首选
发表主题 回复主题
  • 1242阅读
  • 0回复

[云安全技术和产品专区 ]访问控制签名

级别: 论坛粉丝
发帖
1227
云币
2325
,7nA:0P  
 RAM服务会对每个访问的请求进行身份验证,所以无论使用HTTP还是HTTPS协议提交请求,都需要在请求中包含签名(Signature)信息。RAM通过使用[backcolor=transparent]Access Key ID和[backcolor=transparent]Access Key Secret进行对称加密的方法来验证请求的发送者身份。[backcolor=transparent]Access Key ID和[backcolor=transparent]Access Key Secret由阿里官方颁发给访问者(可以通过阿里云官方网站申请和管理),其中[backcolor=transparent]Access Key ID用于标识访问者的身份;[backcolor=transparent]Access Key Secret是用于加密签名字符串和服务端验证签名字符串的密钥,必须严格保密,只有阿里云和用户知道。 B!zqvShF  
k=):>}  
签名步骤 eGh7,wngH  
KK4"H]!.  
  1. lc2RMu  
    使用请求参数构造规范化的请求字符串(Canonicalized Query String) XT0:$0F  
    [backcolor=transparent]a) 按照参数名称的字典顺序对请求中所有的请求参数(包括文档中描述的“公共请求参数”和给定了的请求接口的定义参数,但不能包括“公共请求参数”中提到Signature参数本身)进行排序。 &i%1\ o  
    注:当使用GET方法提交请求时,这些参数就是请求URI中的参数部分(即URI中“?”之后由“&”连接的部分)。 cPm-)/E)i  
    [backcolor=transparent]b) 对每个请求参数的名称和值进行编码。名称和值要使用UTF-8字符集进行URL编码,URL编码的编码规则是:
    • 对于字符 A-Z、a-z、0-9以及字符“-”、“_”、“.”、“~”不编码;
    • 对于其他字符编码成“%XY”的格式,其中XY是字符对应ASCII码的16进制表示。比如英文的双引号(")对应的编码就是%22
    • 需要说明的是英文空格( )要被编码是%20,而不是加号(+)。
bD;c>5t  
注:一般支持URL编码的库(比如Java中的java.net.URLEncoder)都是按照“application/x-www-form-urlencoded”的MIME类型的规则进行编码的。实现时可以直接使用这类方式进行编码,把编码后的字符串中加号(+)替换成%20、星号(*)替换成%2A、%7E替换回波浪号(~),即可得到上述规则描述的编码字符串。 8Q Nd t  
[backcolor=transparent]c) 对编码后的参数名称和值使用英文等号(=)进行连接。 CiSl 0  
[backcolor=transparent]d) 再把英文等号连接得到的字符串按参数名称的字典顺序依次使用&符号连接,即得到规范化请求字符串。
  • <OC|z3na_  
    使用上一步构造的规范化字符串按照下面的规则构造用于计算签名的字符串:StringToSign=HTTPMethod + “&” +percentEncode(“/”) + ”&” +percentEncode(CanonicalizedQueryString) &9F(uk=X  
      其中HTTPMethod是提交请求用的HTTP方法,比GET。 percentEncode(“/”)是按照1.b中描述的URL编码规则对字符“/”进行编码得到的值,即“%2F”。 V9Gk``F<RZ  
      percentEncode(CanonicalizedQueryString)是对第1步中构造的规范化请求字符串按1.b中描述的URL编码规则编码后得到的字符串。
  • K0Zq )<  
    按照RFC2104的定义,使用上面的用于签名的字符串计算签名HMAC值。注意:计算签名时使用的Key就是用户持有的Access Key Secret并加上一个“&”字符(ASCII:38),使用的哈希算法是SHA1。
  • 1_z6O!rx  
    按照Base64编码规则把上面的HMAC值编码成字符串,即得到签名值(Signature)。
  • 将得到的签名值作为Signature参数添加到请求参数中,即完成对请求签名的过程。 注意:得到的签名值在作为最后的请求参数值提交给RAM服务器的时候,要和其他参数一样,按照RFC3986的规则进行URL编码)。
  • I{0bs Tp;  
    78i"3Tm)w  
    示例 `DPR >dd@  
    bhb*,iWA  
    $=-Q]ld&]  
    以CreateUser为例,签名前的请求URL为:https://ram.aliyuncs.com/?UserName=test&SignatureVersion=1.0&Format=JSON&Timestamp=2015-08-18T03%3A15%3A45Z&AccessKeyId=testid&SignatureMethod=HMAC-SHA1&Version=2015-05-01&Action=CreateUser&SignatureNonce=6a6e0ca6-4557-11e5-86a2-b8e8563dc8d2 Vt!<.8&`  
    对应的StringToSign是:GET&%2F&AccessKeyId%3Dtestid%26Action%3DCreateUser%26Format%3DJSON%26SignatureMethod%3DHMAC-SHA1%26SignatureNonce%3D6a6e0ca6-4557-11e5-86a2-b8e8563dc8d2%26SignatureVersion%3D1.0%26Timestamp%3D2015-08-18T03%253A15%253A45Z%26UserName%3Dtest%26Version%3D2015-05-01 IAJYD/Y&?  
    假如使用的Access Key Id是“testid”,Access Key Secret是“testsecret”,用于计算HMAC的Key就是“testsecret&”,则计算得到的签名值是:kRA2cnpJVacIhDMzXnoNZG9tDCI%3D f; "6I  
    签名后的请求URL为(注意增加了Signature参数):https://ram.aliyuncs.com/?UserName=test&SignatureVersion=1.0&Format=JSON&Timestamp=2015-08-18T03%3A15%3A45Z&Ac
    发表主题 回复主题
    « 返回列表上一主题下一主题

    限100 字节
    如果您在写长篇帖子又不马上发表,建议存为草稿
     
    验证问题: ECS是阿里云提供的什么服务? 正确答案:云服务器
    上一个 下一个
        ×
        全新阿里云开发者社区, 去探索开发者的新世界吧!
        一站式的体验,更多的精彩!
        通过下面领域大门,一起探索新的技术世界吧~ (点击图标进入)