色五月色开心色婷婷色丁香,五月婷婷丁香花综合网,婷婷丁香五月激情综合在线,五月婷婷六月丁香动漫,婷婷丁香五月激情综合在线,丁香花中文字幕在线观看,播五月色五月开心五月网,开心激情综合网,狠狠色丁香婷婷综合最新地址,丁香视频在线观看,狠狠做六月爱婷婷综合av,久久激情五月丁香伊人

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運(yùn)營(yíng)的一線實(shí)戰(zhàn)洞察。

基于策略即代碼與OPA構(gòu)建現(xiàn)代化權(quán)限控制中心:從RBAC到所見(jiàn)即所能

基于策略即代碼與OPA構(gòu)建現(xiàn)代化權(quán)限控制中心:從RBAC到所見(jiàn)即所能 在實(shí)際的企業(yè)級(jí)應(yīng)用開(kāi)發(fā)中權(quán)限控制是一個(gè)繞不開(kāi)的核心議題。從簡(jiǎn)單的登錄驗(yàn)證到復(fù)雜的基于角色、資源、甚至數(shù)據(jù)維度的細(xì)粒度授權(quán)如何構(gòu)建一個(gè)安全、靈活、易于維護(hù)的權(quán)限管理體系是每個(gè)后端架構(gòu)師和開(kāi)發(fā)者必須面對(duì)的挑戰(zhàn)。傳統(tǒng)的權(quán)限模型如RBAC基于角色的訪問(wèn)控制雖然經(jīng)典但在面對(duì)動(dòng)態(tài)角色、臨時(shí)授權(quán)、多租戶(hù)等復(fù)雜場(chǎng)景時(shí)其配置的繁瑣性和靈活性不足的問(wèn)題便凸顯出來(lái)。近年來(lái)一種名為“策略即代碼”P(pán)olicy as Code的權(quán)限模型逐漸進(jìn)入主流視野它通過(guò)將權(quán)限規(guī)則定義為可讀、可測(cè)試、可版本化的代碼或配置文件實(shí)現(xiàn)了權(quán)限管理的聲明式、動(dòng)態(tài)化和工程化。本文將以一個(gè)名為“靈御TA2”的權(quán)限控制框架或系統(tǒng)為切入點(diǎn)深入探討如何基于“策略即代碼”的理念從零開(kāi)始構(gòu)建一個(gè)現(xiàn)代化的權(quán)限控制中心。我們將不局限于簡(jiǎn)單的API攔截而是深入到策略定義、策略引擎、決策點(diǎn)、上下文構(gòu)建等核心概念并通過(guò)一個(gè)完整的Spring Boot集成案例展示如何實(shí)現(xiàn)“所見(jiàn)即所能”——即用戶(hù)在前端界面看到的操作按鈕完全由后端動(dòng)態(tài)計(jì)算的權(quán)限策略決定從而實(shí)現(xiàn)界面與權(quán)限的實(shí)時(shí)同步。無(wú)論你是正在為現(xiàn)有系統(tǒng)尋找更優(yōu)的權(quán)限解決方案還是希望理解下一代權(quán)限系統(tǒng)的設(shè)計(jì)思想這篇文章都將提供一條清晰的實(shí)踐路徑。1. 理解“策略即代碼”與靈御TA2的核心思想在深入技術(shù)實(shí)現(xiàn)之前我們必須先厘清幾個(gè)核心概念理解“靈御TA2”這類(lèi)系統(tǒng)試圖解決的根本問(wèn)題。1.1 從RBAC到“策略即代碼”的演進(jìn)傳統(tǒng)的RBAC模型通常將“用戶(hù)-角色-權(quán)限”的關(guān)系固化在數(shù)據(jù)庫(kù)表中。權(quán)限Permission通常是資源:操作的字符串例如article:read、user:delete。當(dāng)需要判斷一個(gè)用戶(hù)能否執(zhí)行某個(gè)操作時(shí)系統(tǒng)需要查詢(xún)多張關(guān)聯(lián)表計(jì)算用戶(hù)擁有的所有角色再聚合這些角色對(duì)應(yīng)的權(quán)限列表最后判斷目標(biāo)權(quán)限是否在列表中。這種方式存在幾個(gè)痛點(diǎn)動(dòng)態(tài)性差臨時(shí)賦予某個(gè)用戶(hù)特定權(quán)限或根據(jù)資源屬性如“只允許作者編輯自己的文章”進(jìn)行判斷需要侵入業(yè)務(wù)代碼編寫(xiě)復(fù)雜的SQL或邏輯。難以測(cè)試權(quán)限邏輯散落在數(shù)據(jù)庫(kù)和業(yè)務(wù)代碼中無(wú)法進(jìn)行單元測(cè)試。版本化管理困難權(quán)限規(guī)則的變更無(wú)法像代碼一樣進(jìn)行Code Review、回滾和追溯。上下文感知弱權(quán)限判斷通常只依賴(lài)用戶(hù)和資源ID難以融入請(qǐng)求時(shí)間、IP地址、資源內(nèi)容等豐富上下文?!安呗约创a”將權(quán)限規(guī)則從數(shù)據(jù)庫(kù)和硬編碼中抽離出來(lái)用一門(mén)特定的策略語(yǔ)言如Rego、CEL或領(lǐng)域特定語(yǔ)言DSL進(jìn)行描述。這些策略文件與應(yīng)用程序代碼一同存儲(chǔ)、測(cè)試和部署。一個(gè)獨(dú)立的策略引擎負(fù)責(zé)解析這些策略并依據(jù)輸入的事實(shí)用戶(hù)信息、資源信息、操作、環(huán)境上下文進(jìn)行邏輯計(jì)算輸出一個(gè)“允許”或“拒絕”的決策。1.2 靈御TA2的架構(gòu)設(shè)想雖然輸入材料未提供“靈御TA2”的具體細(xì)節(jié)但結(jié)合“所見(jiàn)即所能”的描述我們可以推斷其核心目標(biāo)實(shí)現(xiàn)前端界面元素與后端權(quán)限狀態(tài)的實(shí)時(shí)、精準(zhǔn)同步。其架構(gòu)通常包含以下組件策略倉(cāng)庫(kù)存儲(chǔ)所有用策略語(yǔ)言編寫(xiě)的權(quán)限規(guī)則文件。策略引擎核心計(jì)算組件加載策略接收查詢(xún)請(qǐng)求和輸入數(shù)據(jù)執(zhí)行邏輯判斷并返回決策結(jié)果。常見(jiàn)的開(kāi)源引擎有 Open Policy Agent (OPA) 。決策點(diǎn)集成在應(yīng)用程序中的組件負(fù)責(zé)在需要權(quán)限檢查的地方如API入口、服務(wù)方法前收集上下文信息向策略引擎發(fā)起查詢(xún)并執(zhí)行引擎的決策。上下文構(gòu)建器負(fù)責(zé)從請(qǐng)求、會(huì)話(huà)、數(shù)據(jù)庫(kù)等處收集信息組裝成策略引擎所需的輸入事實(shí)JSON格式。權(quán)限同步服務(wù)一個(gè)可選的后端服務(wù)專(zhuān)門(mén)為前端提供當(dāng)前用戶(hù)在當(dāng)前界面下的可用操作列表從而實(shí)現(xiàn)“所見(jiàn)即所能”。1.3 關(guān)鍵優(yōu)勢(shì)“所見(jiàn)即所能”如何實(shí)現(xiàn)“所見(jiàn)即所能”不僅僅是隱藏一個(gè)按鈕。它意味著動(dòng)態(tài)菜單與按鈕前端菜單和操作按鈕的渲染數(shù)據(jù)來(lái)自一個(gè)專(zhuān)門(mén)的權(quán)限查詢(xún)接口該接口返回用戶(hù)在當(dāng)前頁(yè)面/資源下可執(zhí)行的操作列表。即時(shí)生效后臺(tái)權(quán)限策略變更后前端界面無(wú)需重新部署即可刷新權(quán)限狀態(tài)結(jié)合WebSocket或短輪詢(xún)。一致性保障前端展示與后端API攔截使用同一套策略引擎和規(guī)則徹底避免了前后端權(quán)限校驗(yàn)不一致的安全漏洞。接下來(lái)我們將以O(shè)PA作為策略引擎Spring Boot作為應(yīng)用框架演示如何搭建這樣一個(gè)系統(tǒng)。2. 環(huán)境準(zhǔn)備與項(xiàng)目初始化我們將創(chuàng)建一個(gè)標(biāo)準(zhǔn)的Spring Boot項(xiàng)目并引入必要的依賴(lài)。2.1 技術(shù)棧與版本要求組件名稱(chēng)版本說(shuō)明語(yǔ)言Java11推薦11或17框架Spring Boot2.7.x 或 3.x本文以2.7.18為例構(gòu)建工具M(jìn)aven3.6或Gradle策略引擎Open Policy Agent (OPA)最新穩(wěn)定版作為獨(dú)立服務(wù)或庫(kù)集成客戶(hù)端OPA Java SDK與OPA版本兼容用于Java應(yīng)用與OPA通信測(cè)試JUnit 5Spring Boot內(nèi)置2.2 創(chuàng)建Spring Boot項(xiàng)目使用 Spring Initializr 或IDE創(chuàng)建項(xiàng)目選擇以下依賴(lài)Spring Web用于構(gòu)建RESTful API。Spring Security用于基礎(chǔ)的身份認(rèn)證認(rèn)證是授權(quán)的前提本文重點(diǎn)在授權(quán)會(huì)簡(jiǎn)化認(rèn)證部分。Lombok簡(jiǎn)化POJO代碼。Spring Boot DevTools開(kāi)發(fā)熱加載。生成的pom.xml關(guān)鍵依賴(lài)部分如下dependencies dependency groupIdorg.springframework.boot/groupId artifactIdspring-boot-starter-web/artifactId /dependency dependency groupIdorg.springframework.boot/groupId artifactIdspring-boot-starter-security/artifactId /dependency dependency groupIdorg.projectlombok/groupId artifactIdlombok/artifactId optionaltrue/optional /dependency dependency groupIdorg.springframework.boot/groupId artifactIdspring-boot-devtools/artifactId scoperuntime/scope optionaltrue/optional /dependency !-- OPA Java SDK -- dependency groupIdorg.openpolicyagent/groupId artifactIdopa-client-java/artifactId version1.0.0/version !-- 請(qǐng)檢查最新版本 -- /dependency dependency groupIdorg.springframework.boot/groupId artifactIdspring-boot-starter-test/artifactId scopetest/scope /dependency /dependencies注意opa-client-java的版本需要與你的OPA服務(wù)端版本兼容且該庫(kù)可能更新不快。也可以選擇使用Spring的RestTemplate或WebClient直接調(diào)用OPA的HTTP API更為靈活。2.3 啟動(dòng)獨(dú)立的OPA服務(wù)策略引擎OPA可以以獨(dú)立服務(wù)推薦或Go庫(kù)的形式集成。對(duì)于生產(chǎn)環(huán)境獨(dú)立部署更利于維護(hù)、更新和集中管理策略。下載OPA從 OPA官方發(fā)布頁(yè) 下載對(duì)應(yīng)操作系統(tǒng)的二進(jìn)制文件或使用Docker。以獨(dú)立服務(wù)運(yùn)行# 方式一直接運(yùn)行Linux/macOS ./opa run --server # 方式二使用Docker docker run -p 8181:8181 openpolicyagent/opa:latest run --server --log-level debug默認(rèn)情況下OPA服務(wù)會(huì)在localhost:8181啟動(dòng)。驗(yàn)證服務(wù)curl http://localhost:8181/應(yīng)返回OPA的版本信息?,F(xiàn)在我們的基礎(chǔ)環(huán)境已經(jīng)就緒一個(gè)Spring Boot應(yīng)用和一個(gè)獨(dú)立的OPA策略引擎服務(wù)。3. 定義權(quán)限策略編寫(xiě)你的第一條Rego規(guī)則OPA使用名為Rego的聲明式語(yǔ)言來(lái)定義策略。我們將策略文件存儲(chǔ)在項(xiàng)目src/main/resources/policies目錄下。3.1 策略文件結(jié)構(gòu)與示例假設(shè)我們有一個(gè)簡(jiǎn)單的博客系統(tǒng)涉及文章article和用戶(hù)user。我們定義以下策略文件src/main/resources/policies/blog/authz.regopackage blog.authz import future.keywords.in # 默認(rèn)拒絕所有請(qǐng)求 default allow : false # 允許訪問(wèn)的條件請(qǐng)求必須被顯式允許 allow { # 條件1: 用戶(hù)擁有“admin”角色 input.user.roles[_] admin } allow { # 條件2: 請(qǐng)求方法是GET且路徑以“/public”開(kāi)頭 input.method GET startswith(input.path, /public) } allow { # 條件3: 用戶(hù)是文章的作者且執(zhí)行的是更新或刪除自己文章的操作 input.method in {PUT, DELETE} # 從路徑中提取文章ID假設(shè)路徑格式為 /articles/{id} article_id : trim_prefix(input.path, /articles/) # 查詢(xún)文章數(shù)據(jù)這里簡(jiǎn)化實(shí)際應(yīng)從input.context或外部數(shù)據(jù)源獲取 article : data.articles[article_id] article.author input.user.username } # 定義一個(gè)輔助規(guī)則用于查詢(xún)用戶(hù)對(duì)某資源的操作列表 # 這是實(shí)現(xiàn)“所見(jiàn)即所能”的關(guān)鍵 can_do[action] { # 假設(shè)資源類(lèi)型和ID從查詢(xún)輸入中獲取 some resource_type, resource_id input.resource.type resource_type input.resource.id resource_id # 根據(jù)不同的action定義條件 action : read # 讀權(quán)限公開(kāi)資源或用戶(hù)有權(quán)限 is_public_resource(resource_type, resource_id) } can_do[action] { some resource_type, resource_id input.resource.type resource_type input.resource.id resource_id action : edit # 編輯權(quán)限用戶(hù)是作者 article : data.articles[resource_id] article.author input.user.username } # 判斷是否為公開(kāi)資源示例函數(shù) is_public_resource(type, id) { type article data.articles[id].is_public true } # 模擬的文章數(shù)據(jù)實(shí)際應(yīng)從應(yīng)用數(shù)據(jù)庫(kù)注入 articles : { 1: { id: 1, title: 公開(kāi)文章, author: alice, is_public: true }, 2: { id: 2, title: 私有文章, author: bob, is_public: false } }3.2 策略詳解與Rego語(yǔ)法要點(diǎn)package blog.authz定義了策略的命名空間在查詢(xún)時(shí)會(huì)用到。input這是OPA查詢(xún)的輸入對(duì)象由我們的應(yīng)用程序在請(qǐng)求時(shí)構(gòu)造并傳入。它包含了所有決策所需的事實(shí)如用戶(hù)信息、請(qǐng)求方法、路徑、資源詳情等。規(guī)則Rule以allow { ... }形式定義。規(guī)則體是一系列條件只有所有條件都為真規(guī)則才成立allow才被賦值為true。多個(gè)allow規(guī)則是“或”的關(guān)系只要一個(gè)成立最終allow就是true。default allow : false非常重要這是安全默認(rèn)原則。如果沒(méi)有規(guī)則明確允許則默認(rèn)拒絕。can_do規(guī)則這是一個(gè)集合規(guī)則用于生成一個(gè)操作列表。它定義了在給定資源上下文下用戶(hù)可以被允許執(zhí)行哪些操作如“read”, “edit”, “delete”。前端可以通過(guò)查詢(xún)此規(guī)則來(lái)動(dòng)態(tài)渲染按鈕。data用于訪問(wèn)策略中內(nèi)置的靜態(tài)數(shù)據(jù)如上面模擬的articles或通過(guò)OPA的 bundle 或 外部數(shù)據(jù) 機(jī)制加載的動(dòng)態(tài)數(shù)據(jù)。3.3 加載策略到OPA服務(wù)編寫(xiě)完策略后需要將其加載到運(yùn)行的OPA服務(wù)中。我們可以使用OPA的HTTP API。# 創(chuàng)建一個(gè)策略Bundle目錄 mkdir -p /tmp/policies/blog cp src/main/resources/policies/blog/authz.rego /tmp/policies/blog/ # 使用curl將策略PUT到OPA服務(wù)假設(shè)OPA運(yùn)行在localhost:8181 curl -X PUT http://localhost:8181/v1/policies/blog \ -H Content-Type: application/json \ -d - EOF { raw: $(cat /tmp/policies/blog/authz.rego | jq -Rsa .) } EOF注意上述命令使用了jq處理?yè)Q行符。更簡(jiǎn)單的方式是使用OPA CLI或編寫(xiě)一個(gè)小的初始化腳本。在生產(chǎn)中通常通過(guò)配置OPA從遠(yuǎn)程Bundle服務(wù)器如S3、Git倉(cāng)庫(kù)自動(dòng)拉取策略。驗(yàn)證策略是否加載成功curl http://localhost:8181/v1/policies應(yīng)返回已加載的策略列表包含blog/authz。4. 在Spring Boot中集成OPA決策點(diǎn)現(xiàn)在我們需要在Spring Boot應(yīng)用中構(gòu)建決策點(diǎn)即在API被訪問(wèn)時(shí)收集上下文向OPA發(fā)起查詢(xún)并根據(jù)結(jié)果允許或拒絕請(qǐng)求。4.1 構(gòu)建OPA客戶(hù)端與服務(wù)類(lèi)首先創(chuàng)建一個(gè)配置類(lèi)和服務(wù)類(lèi)來(lái)封裝與OPA的通信。OpaConfig.java- 配置RestTemplateimport org.springframework.context.annotation.Bean; import org.springframework.context.annotation.Configuration; import org.springframework.web.client.RestTemplate; Configuration public class OpaConfig { Bean public RestTemplate restTemplate() { return new RestTemplate(); } }OpaService.java- 核心查詢(xún)服務(wù)import lombok.Data; import lombok.extern.slf4j.Slf4j; import org.springframework.beans.factory.annotation.Value; import org.springframework.http.HttpEntity; import org.springframework.http.HttpHeaders; import org.springframework.http.MediaType; import org.springframework.http.ResponseEntity; import org.springframework.stereotype.Service; import org.springframework.web.client.RestTemplate; import java.util.Map; Service Slf4j public class OpaService { private final RestTemplate restTemplate; Value(${opa.url:http://localhost:8181}) private String opaBaseUrl; private static final String ALLOW_QUERY_PATH /v1/data/blog/authz/allow; private static final String CAN_DO_QUERY_PATH /v1/data/blog/authz/can_do; public OpaService(RestTemplate restTemplate) { this.restTemplate restTemplate; } /** * 查詢(xún)是否允許當(dāng)前請(qǐng)求 * param input 構(gòu)造的輸入對(duì)象 * return true 允許 false 拒絕 */ public boolean checkAllow(MapString, Object input) { String url opaBaseUrl ALLOW_QUERY_PATH; OpaRequest request new OpaRequest(input); try { ResponseEntityOpaAllowResponse response restTemplate.postForEntity( url, request, OpaAllowResponse.class); if (response.getStatusCode().is2xxSuccessful() response.getBody() ! null) { Boolean result response.getBody().getResult(); return Boolean.TRUE.equals(result); } } catch (Exception e) { log.error(查詢(xún)OPA策略引擎失敗: {}, e.getMessage(), e); // 生產(chǎn)環(huán)境應(yīng)根據(jù)安全策略決定失敗時(shí)的默認(rèn)行為通常默認(rèn)拒絕 } return false; // 通信失敗時(shí)安全起見(jiàn)拒絕訪問(wèn) } /** * 查詢(xún)用戶(hù)對(duì)特定資源可執(zhí)行的操作列表用于“所見(jiàn)即所能” * param input 包含resource等上下文的輸入對(duì)象 * return 操作列表如 [read, edit] */ public ListString queryAllowedActions(MapString, Object input) { String url opaBaseUrl CAN_DO_QUERY_PATH; OpaRequest request new OpaRequest(input); try { ResponseEntityOpaCanDoResponse response restTemplate.postForEntity( url, request, OpaCanDoResponse.class); if (response.getStatusCode().is2xxSuccessful() response.getBody() ! null) { return response.getBody().getResult(); } } catch (Exception e) { log.error(查詢(xún)OPA可操作列表失敗: {}, e.getMessage(), e); } return Collections.emptyList(); // 失敗時(shí)返回空列表 } // 內(nèi)部請(qǐng)求體類(lèi) Data private static class OpaRequest { private MapString, Object input; public OpaRequest(MapString, Object input) { this.input input; } } // 響應(yīng)體類(lèi) - 針對(duì)allow查詢(xún) Data private static class OpaAllowResponse { private Boolean result; } // 響應(yīng)體類(lèi) - 針對(duì)can_do查詢(xún) Data private static class OpaCanDoResponse { private ListString result; } }4.2 實(shí)現(xiàn)Spring Security權(quán)限過(guò)濾器我們將創(chuàng)建一個(gè)過(guò)濾器在Spring Security的過(guò)濾器鏈中在認(rèn)證之后、授權(quán)之前插入我們的OPA權(quán)限檢查。OpaAuthorizationFilter.javaimport jakarta.servlet.FilterChain; import jakarta.servlet.ServletException; import jakarta.servlet.http.HttpServletRequest; import jakarta.servlet.http.HttpServletResponse; import lombok.RequiredArgsConstructor; import org.springframework.security.core.context.SecurityContextHolder; import org.springframework.security.core.userdetails.UserDetails; import org.springframework.stereotype.Component; import org.springframework.web.filter.OncePerRequestFilter; import java.io.IOException; import java.util.HashMap; import java.util.Map; Component RequiredArgsConstructor public class OpaAuthorizationFilter extends OncePerRequestFilter { private final OpaService opaService; Override protected void doFilterInternal(HttpServletRequest request, HttpServletResponse response, FilterChain filterChain) throws ServletException, IOException { // 1. 構(gòu)建OPA輸入數(shù)據(jù) MapString, Object input buildOpaInput(request); // 2. 調(diào)用OPA服務(wù)進(jìn)行授權(quán)決策 boolean allowed opaService.checkAllow(input); // 3. 根據(jù)決策結(jié)果處理 if (allowed) { // 允許請(qǐng)求繼續(xù) filterChain.doFilter(request, response); } else { // 拒絕請(qǐng)求返回403 response.setStatus(HttpServletResponse.SC_FORBIDDEN); response.getWriter().write(Access Denied by OPA Policy); } } private MapString, Object buildOpaInput(HttpServletRequest request) { MapString, Object input new HashMap(); // 用戶(hù)信息從Spring Security上下文中獲取 Object principal SecurityContextHolder.getContext().getAuthentication().getPrincipal(); MapString, Object user new HashMap(); if (principal instanceof UserDetails) { UserDetails userDetails (UserDetails) principal; user.put(username, userDetails.getUsername()); user.put(roles, userDetails.getAuthorities().stream() .map(auth - auth.getAuthority().replace(ROLE_, )) .collect(Collectors.toList())); } else { user.put(username, principal.toString()); user.put(roles, Collections.emptyList()); } input.put(user, user); // 請(qǐng)求信息 input.put(method, request.getMethod()); input.put(path, request.getRequestURI()); input.put(query, request.getQueryString()); // 可以添加更多上下文如請(qǐng)求時(shí)間、IP、請(qǐng)求頭等 // input.put(time, Instant.now().toString()); // input.put(ip, request.getRemoteAddr()); return input; } // 可以配置忽略某些路徑如登錄、公開(kāi)API Override protected boolean shouldNotFilter(HttpServletRequest request) { String path request.getRequestURI(); return path.startsWith(/public) || path.startsWith(/login); } }4.3 配置Spring Security我們需要在Security配置中注冊(cè)這個(gè)過(guò)濾器并設(shè)置一個(gè)簡(jiǎn)單的認(rèn)證用于測(cè)試。SecurityConfig.javaimport lombok.RequiredArgsConstructor; import org.springframework.context.annotation.Bean; import org.springframework.context.annotation.Configuration; import org.springframework.security.config.annotation.web.builders.HttpSecurity; import org.springframework.security.config.annotation.web.configuration.EnableWebSecurity; import org.springframework.security.core.userdetails.User; import org.springframework.security.core.userdetails.UserDetails; import org.springframework.security.core.userdetails.UserDetailsService; import org.springframework.security.crypto.bcrypt.BCryptPasswordEncoder; import org.springframework.security.crypto.password.PasswordEncoder; import org.springframework.security.provisioning.InMemoryUserDetailsManager; import org.springframework.security.web.SecurityFilterChain; import org.springframework.security.web.authentication.www.BasicAuthenticationFilter; Configuration EnableWebSecurity RequiredArgsConstructor public class SecurityConfig { private final OpaAuthorizationFilter opaAuthorizationFilter; Bean public SecurityFilterChain filterChain(HttpSecurity http) throws Exception { http .csrf().disable() // 簡(jiǎn)化示例生產(chǎn)環(huán)境應(yīng)啟用 .authorizeHttpRequests(authz - authz .anyRequest().authenticated() // 所有請(qǐng)求都需要認(rèn)證 ) .httpBasic() // 使用HTTP Basic認(rèn)證簡(jiǎn)化測(cè)試 .and() // 在認(rèn)證過(guò)濾器之后授權(quán)過(guò)濾器之前加入我們的OPA過(guò)濾器 .addFilterAfter(opaAuthorizationFilter, BasicAuthenticationFilter.class); return http.build(); } Bean public UserDetailsService userDetailsService(PasswordEncoder passwordEncoder) { // 創(chuàng)建測(cè)試用戶(hù)。生產(chǎn)環(huán)境應(yīng)從數(shù)據(jù)庫(kù)加載。 UserDetails admin User.builder() .username(admin) .password(passwordEncoder.encode(admin123)) .roles(ADMIN) .build(); UserDetails alice User.builder() .username(alice) .password(passwordEncoder.encode(alice123)) .roles(USER) .build(); UserDetails bob User.builder() .username(bob) .password(passwordEncoder.encode(bob123)) .roles(USER) .build(); return new InMemoryUserDetailsManager(admin, alice, bob); } Bean public PasswordEncoder passwordEncoder() { return new BCryptPasswordEncoder(); } }4.4 創(chuàng)建測(cè)試控制器創(chuàng)建一個(gè)簡(jiǎn)單的REST控制器來(lái)測(cè)試我們的權(quán)限系統(tǒng)。ArticleController.javaimport org.springframework.web.bind.annotation.*; RestController RequestMapping(/articles) public class ArticleController { GetMapping(/{id}) public String getArticle(PathVariable String id) { return You are reading article id; } PutMapping(/{id}) public String updateArticle(PathVariable String id) { return You have updated article id; } DeleteMapping(/{id}) public String deleteArticle(PathVariable String id) { return You have deleted article id; } } RestController RequestMapping(/public) class PublicController { GetMapping(/info) public String getPublicInfo() { return This is public information.; } }5. 運(yùn)行驗(yàn)證與“所見(jiàn)即所能”接口實(shí)現(xiàn)啟動(dòng)Spring Boot應(yīng)用和OPA服務(wù)進(jìn)行測(cè)試。5.1 基礎(chǔ)權(quán)限測(cè)試使用curl或Postman進(jìn)行測(cè)試公開(kāi)接口應(yīng)允許匿名訪問(wèn)但我們的配置要求認(rèn)證所以先登錄# 使用alice用戶(hù)訪問(wèn)公開(kāi)接口策略允許GET /public/* curl -u alice:alice123 http://localhost:8080/public/info # 返回This is public information.Admin用戶(hù)訪問(wèn)文章策略允許admin角色所有操作# Admin刪除文章1 curl -u admin:admin123 -X DELETE http://localhost:8080/articles/1 # 返回You have deleted article 1普通用戶(hù)操作自己的文章策略允許作者操作自己的文章# Alice作者更新文章1 curl -u alice:alice123 -X PUT http://localhost:8080/articles/1 # 返回You have updated article 1 # Bob非作者嘗試更新文章1 curl -u bob:bob123 -X PUT http://localhost:8080/articles/1 # 返回Access Denied by OPA Policy (403)普通用戶(hù)操作他人文章應(yīng)被拒絕# Bob嘗試刪除文章1作者是alice curl -u bob:bob123 -X DELETE http://localhost:8080/articles/1 # 返回Access Denied by OPA Policy (403)5.2 實(shí)現(xiàn)“所見(jiàn)即所能”的權(quán)限查詢(xún)接口為了實(shí)現(xiàn)前端動(dòng)態(tài)展示我們需要一個(gè)API接收資源信息返回當(dāng)前用戶(hù)對(duì)該資源可執(zhí)行的操作列表。PermissionQueryController.javaimport lombok.Data; import lombok.RequiredArgsConstructor; import org.springframework.security.core.context.SecurityContextHolder; import org.springframework.web.bind.annotation.PostMapping; import org.springframework.web.bind.annotation.RequestBody; import org.springframework.web.bind.annotation.RequestMapping; import org.springframework.web.bind.annotation.RestController; import java.util.HashMap; import java.util.List; import java.util.Map; RestController RequestMapping(/api/permissions) RequiredArgsConstructor public class PermissionQueryController { private final OpaService opaService; PostMapping(/allowed-actions) public ListString getAllowedActions(RequestBody ResourceQuery query) { // 1. 構(gòu)建OPA查詢(xún)輸入專(zhuān)門(mén)用于can_do規(guī)則 MapString, Object input new HashMap(); // 用戶(hù)信息 Object principal SecurityContextHolder.getContext().getAuthentication().getPrincipal(); MapString, Object user new HashMap(); if (principal instanceof UserDetails) { UserDetails userDetails (UserDetails) principal; user.put(username, userDetails.getUsername()); user.put(roles, userDetails.getAuthorities().stream() .map(auth - auth.getAuthority().replace(ROLE_, )) .collect(Collectors.toList())); } input.put(user, user); // 資源信息來(lái)自前端請(qǐng)求體 MapString, Object resource new HashMap(); resource.put(type, query.getResourceType()); // 如 article resource.put(id, query.getResourceId()); // 如 1 input.put(resource, resource); // 可以添加更多上下文如當(dāng)前頁(yè)面路徑等 // input.put(page, query.getPage()); // 2. 查詢(xún)OPA return opaService.queryAllowedActions(input); } Data public static class ResourceQuery { private String resourceType; private String resourceId; private String page; // 可選前端當(dāng)前頁(yè)面 } }前端調(diào)用示例假設(shè)使用Vue/React 當(dāng)用戶(hù)進(jìn)入文章詳情頁(yè)文章ID1時(shí)前端調(diào)用此接口// 前端代碼示例 async function fetchAllowedActions(articleId) { const response await fetch(/api/permissions/allowed-actions, { method: POST, headers: { Content-Type: application/json }, body: JSON.stringify({ resourceType: article, resourceId: articleId }) }); const actions await response.json(); // 例如 [read, edit] // 根據(jù)actions動(dòng)態(tài)渲染UI if (actions.includes(edit)) { showEditButton(); } if (actions.includes(delete)) { showDeleteButton(); } }這樣前端按鈕的顯示邏輯完全由后端的策略引擎動(dòng)態(tài)計(jì)算決定實(shí)現(xiàn)了真正的“所見(jiàn)即所能”。6. 常見(jiàn)問(wèn)題排查與生產(chǎn)環(huán)境考量將OPA集成到生產(chǎn)環(huán)境時(shí)會(huì)遇到一系列運(yùn)維和設(shè)計(jì)上的挑戰(zhàn)。6.1 集成與運(yùn)行時(shí)問(wèn)題排查問(wèn)題現(xiàn)象可能原因檢查方式處理建議OPA策略查詢(xún)返回false或空列表但預(yù)期為true。1.input數(shù)據(jù)構(gòu)造錯(cuò)誤缺少關(guān)鍵字段。2. 策略規(guī)則邏輯有誤。3. 策略未正確加載到OPA。1. 在OpaService中打印發(fā)送的inputJSON。2. 使用OPA的eval命令本地測(cè)試策略opa eval -d policy.rego -i input.json data.blog.authz.allow。3. 檢查OPA服務(wù)日志確認(rèn)策略包已加載。確保input結(jié)構(gòu)與策略中引用的路徑完全匹配。使用OPA的 Trace 功能調(diào)試規(guī)則邏輯。調(diào)用OPA服務(wù)超時(shí)或網(wǎng)絡(luò)錯(cuò)誤。1. OPA服務(wù)未啟動(dòng)或端口不對(duì)。2. 網(wǎng)絡(luò)策略/防火墻阻止。3. OPA服務(wù)負(fù)載過(guò)高。1.curl http://localhost:8181/檢查OPA健康。2. 檢查應(yīng)用與OPA的網(wǎng)絡(luò)連通性。3. 查看OPA服務(wù)的CPU/內(nèi)存監(jiān)控。確保OPA服務(wù)高可用如多實(shí)例負(fù)載均衡。在客戶(hù)端設(shè)置合理的超時(shí)和重試機(jī)制??紤]使用 OPA Sidecar模式 減少網(wǎng)絡(luò)跳數(shù)。權(quán)限決策性能下降。1.input過(guò)大或結(jié)構(gòu)復(fù)雜。2. 策略規(guī)則過(guò)于復(fù)雜或使用了低效的遍歷。3. 外部數(shù)據(jù)查詢(xún)頻繁。1. 分析OPA的 性能指標(biāo) 。2. 使用opa bench對(duì)策略進(jìn)行基準(zhǔn)測(cè)試。3. 檢查策略中是否有全量數(shù)據(jù)遍歷。優(yōu)化策略邏輯使用索引。對(duì)于復(fù)雜或慢查詢(xún)考慮將結(jié)果緩存一段時(shí)間。精簡(jiǎn)input數(shù)據(jù)只傳遞必要信息。策略更新后部分應(yīng)用實(shí)例未生效。1. Bundle分發(fā)延遲。2. 應(yīng)用本地緩存了舊的決策結(jié)果。1. 檢查OPA的Bundle下載狀態(tài)和更新時(shí)間戳。2. 檢查應(yīng)用中是否有權(quán)限結(jié)果的緩存并設(shè)置合理的過(guò)期時(shí)間或失效機(jī)制。確保Bundle服務(wù)器到OPA實(shí)例的網(wǎng)絡(luò)穩(wěn)定。在關(guān)鍵權(quán)限變更后主動(dòng)刷新應(yīng)用或OPA緩存。6.2 生產(chǎn)環(huán)境最佳實(shí)踐策略管理版本化將Rego策略文件與應(yīng)用程序代碼一同存儲(chǔ)在Git倉(cāng)庫(kù)中利用CI/CD管道進(jìn)行測(cè)試和部署。測(cè)試為每條重要的策略規(guī)則編寫(xiě)單元測(cè)試OPA支持.rego測(cè)試文件。確保策略變更不會(huì)破壞現(xiàn)有權(quán)限邏輯。代碼審查策略即代碼同樣需要Code Review特別是涉及核心安全規(guī)則的修改。OPA部署高可用至少部署兩個(gè)OPA實(shí)例前端通過(guò)負(fù)載均衡器如Nginx或服務(wù)網(wǎng)格如Istio進(jìn)行調(diào)用。監(jiān)控開(kāi)啟OPA的指標(biāo)端點(diǎn)--metrics并集成到PrometheusGrafana中監(jiān)控查詢(xún)延遲、錯(cuò)誤率、緩存命中率等。Bundle管理使用遠(yuǎn)程Bundle服務(wù)器如S3、GitHub Releases、OCI倉(cāng)庫(kù)并配置OPA定期拉取。對(duì)于大規(guī)模集群考慮使用 OPA Management API 進(jìn)行集中管理。應(yīng)用集成降級(jí)與熔斷在OpaService中實(shí)現(xiàn)熔斷機(jī)制如Resilience4j。當(dāng)OPA服務(wù)不可用時(shí)應(yīng)根據(jù)業(yè)務(wù)場(chǎng)景決定降級(jí)策略如“默認(rèn)拒絕”或“降級(jí)到本地基礎(chǔ)規(guī)則”并記錄告警。緩存對(duì)于頻繁查詢(xún)且結(jié)果穩(wěn)定的權(quán)限決策如用戶(hù)對(duì)某個(gè)靜態(tài)菜單的訪問(wèn)權(quán)可以在應(yīng)用層或OPA層使用 Inter-Query Caching 進(jìn)行緩存但要注意緩存失效。輸入數(shù)據(jù)最小化只向OPA傳遞決策必需的信息避免傳輸敏感數(shù)據(jù)如密碼、完整用戶(hù)對(duì)象。必要時(shí)可以對(duì)數(shù)據(jù)進(jìn)行哈?;蛎撁?。安全加固認(rèn)證與傳輸安全確保應(yīng)用與OPA服務(wù)之間的通信使用HTTPS。如果OPA管理API暴露必須施加嚴(yán)格的訪問(wèn)控制。策略沙箱Rego語(yǔ)言功能強(qiáng)大但要防止策略中執(zhí)行危險(xiǎn)操作。OPA本身是沙箱化的但也要注意不要從不可信源加載策略。7. 擴(kuò)展方向與總結(jié)基于“策略即代碼”和OPA我們可以將權(quán)限系統(tǒng)擴(kuò)展到更復(fù)雜的場(chǎng)景屬性基訪問(wèn)控制ABAC在input中輕松加入環(huán)境屬性如請(qǐng)求時(shí)間、設(shè)備類(lèi)型、地理位置實(shí)現(xiàn)動(dòng)態(tài)的、上下文感知的權(quán)限控制。多租戶(hù)SaaS在input中加入tenant_id并在策略中根據(jù)租戶(hù)隔離數(shù)據(jù)和權(quán)限規(guī)則。數(shù)據(jù)過(guò)濾不僅控制“能否訪問(wèn)API”還可以控制“能看到哪些數(shù)據(jù)”。例如在查詢(xún)數(shù)據(jù)庫(kù)前先通過(guò)OPA生成一個(gè)數(shù)據(jù)過(guò)濾條件SQL WHERE子句。與API網(wǎng)關(guān)集成將OPA決策點(diǎn)前置到API網(wǎng)關(guān)如Kong, Envoy在流量入口處統(tǒng)一進(jìn)行認(rèn)證和授權(quán)減輕后端服務(wù)壓力。審計(jì)與合規(guī)所有發(fā)送到OPA的input和返回的decision都可以被集中日志記錄用于安全審計(jì)和合規(guī)性檢查。“靈御TA2”所代表的“所見(jiàn)即所能”的權(quán)限愿景其核心在于將權(quán)限規(guī)則從僵硬的代碼和配置中解放出來(lái)變?yōu)榭删幊?、可測(cè)試、可動(dòng)態(tài)下發(fā)的策略。通過(guò)本文的實(shí)踐我們構(gòu)建了一個(gè)以O(shè)PA為核心策略引擎、Spring Boot為應(yīng)用載體、前后端權(quán)限實(shí)時(shí)同步的現(xiàn)代化權(quán)限系統(tǒng)原型。它解決了傳統(tǒng)RBAC在動(dòng)態(tài)性和上下文感知上的不足為構(gòu)建復(fù)雜、安全、用戶(hù)體驗(yàn)一致的應(yīng)用打下了堅(jiān)實(shí)的基礎(chǔ)。在實(shí)際項(xiàng)目落地時(shí)建議從小范圍、非核心的權(quán)限場(chǎng)景開(kāi)始試點(diǎn)逐步積累策略編寫(xiě)和運(yùn)維的經(jīng)驗(yàn)。重點(diǎn)在于建立策略的編寫(xiě)規(guī)范、測(cè)試流程和發(fā)布機(jī)制讓“策略即代碼”真正成為團(tuán)隊(duì)可協(xié)作、可信任的安全基礎(chǔ)設(shè)施。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
成人小说视频在线精品欧美| 91AV天美在线视频| 亚洲天堂少妇| 欧美大香蕉专区网| 歐美性天天| 精品传媒在线一区| 日韩三级天堂在线观看| 人妻熟女一区二区三区在线| 午夜电影在线观看无码专区| 中文字幕国产在线天堂| 国产麻豆一级精品视频| 天天色综合图片| 日han少妇无码| 午夜成人爽爽爽爽A片李冰冰| 97人人干| 操人妻视频| 免费综合亚洲中文| 爱丝福利| 性爱免费视频成人| 亚拍在线| 五十路六十路七十路熟婆| 综合影视国产无码| 日本久操视频| 99婷婷一区二区| 黄污污污污| 97人人夜| 丝袜制服字幕在线| 日本精品五区| 91九久| 亚洲97精品| 亚洲精品人妻吞精av| 亚洲精品国产精品乱码不卡| 偷拍三区| 91操人| 日本操逼视频在线| 亚洲成人色情五月天丁香花| 国产毛片片精品天天看视频| 91美女丝袜诱惑视频| 歐美一級亂黃99在綫精品| 久草在线| 国内自拍 日韩激情 99| 熟女探花啪啪| 精品国产肉丝袜在线拍国语| 欧美丝袜中文字幕07在线| 日韩欧美国产高清视频| 亚洲天堂另类| 中文字暮97| 亚洲综合电影| 桃色人妻在线视频| 成人三一级一片aaa| 欧美91色| 亚洲经典啪啪| 青娱乐啪啪视频| 丁香五月激情五月| 久久透逼视频| 久久精品无码熟妇一区二区三区视频导航| 蜜桃久久综合视频| 操逼啊啊啊91| 日韩欧无码一区二区三区免费不卡 | 国产精品久久久啊| 欧美伦乱爱| 久操不卡视频| 国产毛片毛片4p懂色| a久久| 99少妇| 精品人人| 国产美脚女优尤物在线观看| 午夜国产成人福利视频| 人妻啪| 日韩紧密久久| 日本不卡一区| 国产野战露脸在线播放| 国内精品久9| 久久久久元码视频| 夜夜嗨一区二区三区直播内容| 青青三级视频| 99热这里都是精品| 一级啊性爱在线视频| 啪啪啪大香蕉| 夜夜嗨一区| 8050无码八戒| av情色影音| 91丨人妻丨国产丨丝袜| 午夜精品五区| 亚州五月| www.yw尤物| 老鸭窝成人| yellow网站免费观看日韩高清无码| 精品一区96| 亚洲暴力强奸AV| 欧美制服网站美腿丝袜| 蜜臀久久99精品久久久久电影| 91色色网站| 亚洲欧洲综合视频在线| 欧美亚洲涩涩| 91综合在线| 人人天天干干| 欧美综合亚洲综合| 日本女厕偷拍| 午夜.DJ高清在线观看免费7 | 67914亚洲精品| 欧美激情专区| 狠狠亚洲| 伊人亚洲国产一成人久久精品,久久| 久久中文字幕人妻熟av女蜜柚| 亚洲成?V人片在线观看福利| 67914在线兔费成人视频| 99色色网| 欧美亚洲中文| 人人么人人操| 99999这里都精品| 97亚洲精品| 日本道日本道中文字幕日本道最新日本道在线观看 | 国内操逼视频二区| 天天做天天爱| 欧美巨大性舒爽顶到了| 久久人妻办公室视频| 亚洲春色一区二区三区| 视频二区美腿制服人妻欧美| 国产精品成人蜜臀AV在线| 国产天天噜一噜久久久| 91 国产丝袜在线放观看 | 超碰美女97| 色色99| 婷婷伊人网| 一区操逼| 超碰97男女| 91女优在线观看| 九九久久久九九| 人妻少妇一区二区| 大香蕉啪啪网| 五月丁香综合| 性爱综合网| 国产懂色精品国产av| 欧美一级久久久丰满| 欧美视频一| 老熟妇综合| 超碰99在线| 婷婷丁香五月综合| 极品丝袜无码| 男人的天堂色偷偷青青草视频婷婷网| 日韩精品高清资源在线| 七久久久| 五月婷婷色| 婷婷久久大香蕉| 成年女人18级毛片毛片免费观看| 久久久久久人妻| 操久久久久久| 国产精品点击进入在线影院高清| 丰满岳乱妇一区二区三区| 男人综合网| 国产精品蜜乳AV| 亚一综合久久久久久久久久| 少妇熟女视频一二三区| 夜夜高潮夜夜爽高清视频一| 国产日韩精品人妻久久久久色欲网站| 91在线视频观看国产| 日韩欧美aⅴ综合网站发布| 亚洲欧美情色| 亚洲第一狼人丝袜美女另类 | 91AV天美在线视频| 学生妹天天看| 中欧人妻丝袜中文字幕| 欧美激情一区| 在线强奷到舒服的无码视频| 久久性爱视频| 亚州色阁| 日韩成年人性爱视频| 男女一进一出视频久久| 日韩欧美一级特黄大片| 中文字幕 人妻不满 在线视频| 成人久久无码www| 久操大香蕉超碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰 | 中文字幕91综合| 95人妻爽爽人人做人人澡 | 亚洲色图 欧美| 国产亚洲女v在线观看| 国模精品娜娜一二三区 | 久久人体一区二区| 成·人免费午夜在线观看| 人人 操人人 操人人| 日本有码久久| 夜夜嗨一区二区三区三州加勒比| 日韩免费在线视频观看| 性做久久久久久免费观看软件| 情侣开房子拍 日韩无码 女的很漂亮| 91成人无码| 乱伦a片视频| 久久久久精| 国产尤物在线三区| 国模精品娜娜一二三区| 看看小穴| 91精品老女人| 日韩/97| 99精品丰满人妻无码| 伦理第一页| 欧亚性爱视频免费看| 青青草日韩无码| 美国久久一二三四| 国产精品久久久久久久AV大片| 人妻丝袜无 码视频专区| 久热这里| 久久久久久性爱片| 欧美片第一页| 色女免费在线观看视频网址| 熟妇的味道HD中文字幕| 国产精品肉丝自拍| 91精品伊人久久久大香线蕉91| 亚洲女毛多水多21P| 麻豆久久视频在线地址| 国产精品久久99日日| 图片区小说区| 99自拍视频在线| 五月天综合| 美美91成人国产精品欧美精品久久久久久久| 后X久久| 色婷婷影视| 国产黄色av大片网站| 国产又粗又又黄又猛| 91ise欧美| 色拍偷亚洲| 亚洲婷婷综合网| 人人操人人爽人人操人人| 亚洲AV成人无码一区二区三区在线观看| 不卡超碰护士AV在线免费播放| 无码人妻精品一区二区三区九九| 超碰在线欧美性爱激情| 欧美一区二区亚洲天堂| 疯操AV| 18禁无码永久免费无限制| 人妻av在线| 曰本91情色| 亚洲av噜噜噜噜噜噜| 黑丝少妇在线观看| 淫淫综合网| 久久婷婷综合国际产色怕| 久久9久9久99久9久9| 涩亚洲欧洲| 多毛小伙内射老太婆| 国产精品久久久久中文字幕| 国产丰满少妇久久久精品影院| 九九九九精品| 欧美一级A片在线看视频性色| 欧美日韩另类激情图片| AV九九| 草草影院日本第一页| 国产原创精品| 中文字幕黄片在线| 日韩欧美国产高清视频| 欧美九九九九九| 色悠久久久av| 男人的天堂亚洲| 色色色色网站| 一区二区三区免费岛国片| 国产大片精久久久久久| 高清国产无码av| 无卡一区=区| 欧美熟女逼久久久久久| 久久色情| 亚洲少妇激情视频| 日韩女模中文造逼| 亚洲成人贴图| 伊人aaa| 不卡啪啪视频| 麻豆视频国产一区二区| 91neishe| 日韩操啪| 久久久18禁| 乱色视频中文字幕| 激情网色| 天天操人人操狠狠插| 欧美色综合图片| 强奸乱伦动态污图免费| 黄色一区二区秘书性感| 久久久青青草| 成人天天爽| 97人肏| 日韩成人大片一区二区| 精品人妻视频入口| 97超级欧美| AV中文在线| 国产操逼逼网| 呦呦影院| 91久久久亚洲| 日韩精品人妻一区二区| 久草线上视频免费看| 蜜乳av首页| 少妇熟女1区2区3区| 人妻少妇无码| 久久久久斤小| 大香蕉在线免| 久久只有精品一区二区三区| oumeisetu综合| 丁香五月性爱| 99热精品在线观看| AV九九| 久久性生大片免费观看性| 欧美黑人与女人91| 欧美在线视频观看一二三四区高清 | 强奸国产精品视频| 视频一区二区三区精品| 电家庭影院午夜69久久夜色精品国产69乱 | 黄视频免费| 9丨久久九九九| 欧美桃色网| 中文字幕免费看| 欧美91网站| 91嫩草欧美| 色一射色一射| 91在线美女| 青草青青久久久久久国产| 啪啪啪大香蕉| 大香交伊人网| 亚洲国男人的天堂| 黄色污污污污污污网站| 日韩人妻少妇中文字幕| 78p欧美| 亚洲欧洲小说图片视频 | 岛国1区2区3区在线观看| 91丨国产丨白浆秘 洗澡动漫| 久久久久久中文| 破处bbq| 玖色av| 综合亚洲网| 久久久青青草| 免费岛国一级片| 激情五月天中文字幕色| 91 综合网| 欧美亚洲今日在线| 91天天| 欧美亚洲第一页| 久久久久久久九九九九| 自拍内地三级在线观看| 精品黑人一区二区| 日韩草久视频| 欧美精品另类人妖xxxx| 青青草在线视频欧美| 久操大香蕉超碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰 | 亚洲双插| 综合网少妇| 亚洲欧美在线丝袜| 色哟哟 日韩精品| 久热在线精品免费观看| 久久精品色欧美aⅴ一区二区| AA丁香综合激情| 日本免费二区三区| 一区二区三区国产在线播放 | 91色久| 伊人影院中文字幕| 日日夜夜青青草母狗| 人人摸人人舔一区二区| 校园春色 欧美| 一区二区免费电影久久| 成人欧美一区二区三区黑人一| 蜜臀av在线播放一区二区三区| 亚洲AV乱码专区国产噜噜亚洲 | 日韩一区二区高清在线观看的| 国产成人自拍视频在线| 婷婷伊人一区| 97超级久久| 日本人妻丰满熟妇久久久久久 | 中文字幕国产在线天堂| 999岛国大片| 麻豆AV短剧| 加勒比色99999| 中文字幕乱妇免费视频| 色欲蜜臀AV| 最新AVzaixian| 狠狠爱夜夜干| 一个国产在线综合网站| 能直接看AV的网站| 久干网| 欧美色图电影| 久久久精品成人国产| 五月天色图| 亚洲久草AV色图| 欧亚三区动漫| 国产吞精a级片激情电影| 国产乱弄免费在线视频。| 国产精品丝袜在线| 美女操逼福利视频| 大香蕉欧美伊| 超碰在线一区二区| 欧美成人9797| 婷婷激情五月综合| 午夜精品五区| 日韩少妇无吗| 日韩免费高清大片在线| 伊色综合天堂色97| 美女91AV| 日韩97超碰中文字幕| 欧美72网页| 亚洲97| 久久久久免费少妇| 97在线/亚洲| 日本一本道A级黄色毛片试看60分钟| 精品然女一区二区| 在线a亚洲视频播放在线| 美日韩成人| 亚洲免费97免费| 视频一区二区免费在线| 91N欧美| 无码操逼天堂| 又大又长又粗又爽又黄| 亚洲欧洲第二视频在线观看色图| 亚洲激情在线观看一区| 一区| 人妻一区视频| 亚洲图片欧美另类综合免费视频大大香| 欧美探花网| 九九久久国产精品| 波多野结衣一级视频| 色婷婷电影| 久超超碰| 亚欧视频在线| 亚洲在线观看| 激情第四色| 91亚洲欧美激情| 国产原创自拍| 日韩黄片视频试看| 国产风韵犹存熟妇三区| 欧美日韩操逼嗦吊| 91白虎| 99色悠悠| 欧色网址| 天天澡天天爽日日av| 人人操肉肉| 日韩美女久久一区二区三区| 亚洲欧洲无码bt精品合集| 操操操操网黑人| 日本激情免费大片| 欧美在线天堂| 人人搡人人肉久久精品| 亚洲国产91精品一区二区久久| 97玖玖超碰| 欧美午夜精品久久久久久超碰| 美女高潮国产高清| 91在线限制级| 精品国产乱码久久久久久口爆网站| 亚洲欧美天| 亚州精人品大香蕉| 先锋激情∨在线视频播放| 美女91av| 亚洲精品第一| 毛片久久| 热久久无毒不卡| 色五91| 日韩欧美日韩| 久久噜| 天天操天天插| 亚洲精品三区在线观看| julia国产在线 | 老女人综合网| 久久99深爱久久99精品| 口爆综合网| 人人插人人摸人人| 国产精品成人午夜福利| 色欲色香天天天综合网www-亚洲综合国| 婬女免费一二三区A片| 欧美精品97| 欧美亚洲国产日本在线,久久精品国产| 亚洲成人一区二区精品| 美女久久久| 自拍亚洲综合| 亚洲色图 欧美热图 清纯唯美 另类自拍 | 人妻干天天| 日日夜夜草草草| 国产又色又爽又舒服的三级视频| 亚洲av无码国产精品字幕| 男人天堂最新手机版在线青青草| 欧美精品偷拍| 91丝袜在线观看视频在线观看| 日韩不卡毛片Av免费高清| 久久久无码精品人妻二区| 大香蕉99热| 狠狠干狠狠干| 亚洲精品成人激情在线| 一区二区影院| 精品国产无码中文| 亚洲欧美色图| 久午视频| 蜜臀av中文字幕| 亚洲五区熟女| 久久婷婷伊人| 1024人妻熟女一区二区三区| 日本免费中文字幕在线| 日本日逼高清| av影片在线观看不卡| 国产精品久久久久久片| 欧美组图日韩亚洲中文字幕| 上特色A在线| 精品人妻一区二区三区四区| 日日橹狠狠爱欧美超碰| 国产又大又粗又长视频在线| 亚洲综合成人网| 日本在线不卡一二区| 午夜欧美女人操逼| 国语av最新自产拍在线观看| 免费又黄又裸乳的视频| 韩国一级做a久久久久| 亚洲精品99999| 亚洲熟女人妻中文字幕一区二区| 东北女人性交| 加勒比99999| 床戏久久久av一区二区麻豆| 天天综合色图| 色综合 加勒比| 欧美精品 - 91爱爱| 丁香五月电影| 91 手机在线播放 绯色| 欧美后进式| 色色色999| 天天干天天拍| 大香蕉97久久| 大香蕉 222| 丁香六月综合激情| 精品国产乱码久久久久A| 激情四射婷婷四五月天| 毛片17S| 亚洲精品国产av天美传媒| 嗯嗯,好大,好爽,好骚| 国产1727欧美| 激情婷婷丁香网| 丰满人妻-区二区三区免费看| 99re这里只有| 91人妻人人澡人人爽人人精品| 人人操 欧美| 男女性感激情网站| 欧美一级A片在线看视频性色| 亚洲精品日日夜夜52| 婷婷激情四射| 亚洲熟妇丝袜在线观看| 天美传媒AV国产在线| 色臀aV| 91精品人妻| 五十路熟女人妻一区二区三区四区五| 9国产超碰| 日韩不卡毛片Av免费高清| 五月天婷婷色色| 天天摸夜夜摸| AV男人天堂网| 国产无码精品无码| 日韩人妻播放| 狠狠操狠狠| 操美女人妻| 99九九久久| 精品一区二区久久| 天天草天天日| 自慰白浆在线观看| 欧洲黄色网| 午夜操逼不卡| 嗯嗯啊啊视频在线看| 大奶尤物鲍汁淫荡欧美视频粉嫩夜夜骚 | 国产一区二区久久| 国产一区在线播放| 亚洲第一狼人丝袜美女另类| 五月天丁香欧洲日韩| a人片中文字幕一区二区| 欧美96交| 看一级特黄a大一片| 在线强奷到舒服的无码视频| 嗯嗯嗯,草死我| 91激情国产| 黄色香蕉视频网站一区| 九九AV| 99久在线精品99re8热视频在线| 久久春色| 国产成人久久久精品免费AV| 大香伊人在线一区| 91高潮| 国产美女mm131爽爽爽爽| 久久久久久久久久久人妻| 91亚洲黄色网| 亚洲一区二区三区四区视频| 牛牛久久国产精品视频一二三| 久草新在线| 久久99亚洲精品久久99果| 一本久久精品中文字| 日韩欧美性吧婷婷乱伦大香蕉| 操逼1区| 99九九久久| 国产日本一区二区三区蜜臀在线观看| 唐山老熟妇露脸啪啪叫| 美女诱惑在线一区| 午夜男女爽爽大片免费观看| 玖玖97综合| 日比av无码| 久久久九九网站| 内射卯月麻衣| 69精品| 九九无码| 野狼福利社区| 狠狠干综合| 麻豆天美在线| 午夜无码精品免费看性色| 久久超碰大香蕉| 亚洲日韩精品久久久久一区壹牛| 九九精品美女高溯喷水| 国产精品香蕉| 99综合| 色色青青久久| 亚洲中文字母在线播放| 97欧美色| 日韩乱中文 | 亚洲 在线| 五月丁香六月| 亚洲图片欧美| 少妇天堂网络| 九九精品99| 亚洲成人妻日韩在线| 中国一级操逼视频| 国产视频小说| 丁香婷婷九月| 丝袜AV一区二区三区| 玖玖视频在线资源一区二区三区| 欧美色亚洲色| 蜜桃视频精品一区二区| 精品妇操一区二区三区| 97精品综合久久| 97资源久久| 亚洲欧美九九| 免费?级毛片无码?∨蜜芽试看| 女生自91网站| 无码 有码 国产18p| 超碰精品97| 看日韩操逼| 熟妇人妻精品一区二区| 亚洲乱色视频一区、二区在线| 成人五级久久| 日韩电影免费网站麻豆视频| 韩日精品四区| 成人免费毛片| 久久亚洲一区女同性恋中文字幕| 日韩av女优在线免费一区| 天欧美在线| 亚洲色吧网| 亚洲第一免费视频| 国产后入清纯| 精品国产乱码久久久久A| 国产美女口爆吞精视频| 骚妻少妇精品性色无码四色A V| 一级黄色性爱A级片| 极品美女嘿咻| 搞中出视频在线观看| 精品人妻一区二区三区四区石在线 | 精品999日本| 婷婷精品| 国产在线视频午夜精华在| 久久综合久色欧美综合狠狠| 欧美精品自慰系列寂寞少妇| 一区二区三区一亚洲中文字幕、综合区灬 | 久久九九网| 超碰精品国产无码| 东京男人天堂| 久久免费看高潮毛片韩国| 九九黄色视频在线观看| 乱伦熟妇一区二区| 狠狠爱夜夜| 欧美综合97www| 久久久精品视频免费观看| 少妇蹲下露出大唇5| 少妇诱惑视频| 五月婷婷激情| 日本精品一区二区中文字幕| 野狼福利社区| 欧美亚洲美少妇一区二区| 久久男人的天堂国产| 性饥渴少妇av无码毛片| 欧美天天综合网| 久久伊人东京热| 超碰98综合网| 欧美色66| 九久9热| 大香交伊人网| 日本高清_区二区三区| 91啦人妻| 嗯嗯嗯啊啊在线观看| 厕所偷拍在线| 九色 人妻 大香蕉| 人人操AV| 九九热精品| 岛国网址国产 | 日产狠狠干| 青娱乐日韩无码| 免费伦费视频在线观看| 天天色天天干天天爱| 国产精品不卡一区二区三区av| 欧美色网络| 超碰在线免费一区二区三区| 人人澡人人澡人人| 久久仑合| 中文字幕av久久爽Av| 婷婷五月天在线观看| 色综合婷婷| 九色视频91| 亚洲色 国产 欧美 日韩| 国产91福利小视频在线观看| 亚洲男人天堂2017| 男人天堂2017| 国产97在线视频| 99av| 色香欲天天天天综合色| 日本中文字幕熟妇| 亚州Av天美传媒| 国内外毛片在线观看| 偷拍新久久| 婷婷10月天青娱乐| 亚洲熟女诱惑| 人人操人人色网| 干我久操| 东京热男人的天堂精品| 亚洲国产午夜真人一级片中文字幕精品黄网站| 国产成人手机视频激情| 破苞ⅩXXX性无码动漫无码| 色色毛片| 色哟哟 日韩精品| 自拍第一页| 久久久精精精| 五月丁香六月激情综合| 怡红院一区二区熟女人妻| 亚洲偷拍自拍在线视频| 天天干人人看综合| 欧美欧美啪啪视频| 麻豆天天躁天天揉揉AV| 成年人黄色视频免费| 色五月激情AV在线| 精品久9| 中文字幕艹艹| 98精品国产乱码久久久久久| 婷婷15月天青娱乐| 少妇内射视频| 欧亚三区动漫| 蜜乳中文字幕a在线| 中文字幕久热视频在线| 在线性黄高清免费视频| 麻豆人妻精品一区二区| 99色色| 激情文学欧美| 欧美色图片欧美色图| 麻豆视频一区二区| 亚州操操穴网| 91老熟女91老女人| 激情在线青青操| 99re这里只有| 2017人人操,人人摸| 8050午夜少妇无码| 91在线免费观看处女| 日韩综合97P| 欧美人妻少妇| 欧美激情性久久久久久| 日本在线激情一区二区三区| 国产精品女同| 熟女熟妇伦久久影院毛片一区二区| 日本不卡在线二区三区| 亚欧高清| 欧美激情综合| x97av| 2023天天操夜夜操| 操逼操操操91| 婷婷激情一区二区三区俺也去| 精品女同一区| 亚州性色| 国产树林里野战在线看| 天天日日日射| 熟妇色99| 亚洲成A∨人影院在线欢看| 先锋精品av色鲁| 肥臀熟女福利视频一区二区| 免看60秒涩涩视频| 精品欧美А∨无码黑人大荫蒂| 正在播放:深夜激情大战,自带黑丝袜全力输出骚穴 | 中国少妇XXXX做受| 婷婷色一区| 加勒比五月天| 国产精品露脸在线观看| 吻戏激情性巴克| 国产专区路线| 啪啪啪综合网| 熟女性视频| 日韩天天综合| 999国产精品999| 欧美激情久久久久| 久久性生大片免费观看性| 婷婷丁香五月综合| 乱操9999| 欧美强奸一区二区诱惑| 丝袜综合| 三男一女不戴套的A片| 亚洲宅男天堂| 青青草中日韩在线| 艹比视频国产精品| 欧洲精品网| 青草草免费网站av| 精品人妻一区二区三区-国产精品 一个人在线看的黄色电影网站 | 第45页一区二区| 人妻夜夜爽天天爽三区麻豆AV网站| 九九黄色网| 91国产丝袜白虎| 99爱爱| 九九九九一区| 久久亚洲AV成人精品无码| 1024亚洲中文字幕久在线看片你懂的| 男人的天堂99| 色色色综合| 久久久久九九九| 精品免费1| 超碰97人妻免费在线| 日韩精品中文字幕二区| 我爱操| 极品极品色影院| 97国产精品在线观看| 自慰白浆在线观看| 久久久999国产精品| 婷婷五月天色色| 99热这里只有精品1| 2019天天干天天操| 蜜臀va69| 婷婷久草一区二区三区| 亚洲色天| 亚洲涩涩| 国产精品久久久久久无码红治院| 天天日美女的B| 国产做?爰片久久毛片?片美国| 久久精品视| 免费a在线播放v| 懂色av中文字幕一区二区三区天美| 日韩丝袜二区| 黑人在线91| 青青草自拍视频在线播放| 国产综合在线视频网站| 蜜臀99999| 在线观看中文av字幕| 国产精品久久久久婷婷二区次| 97色在线观看| 精品蜜乳AV免费观看| 亚洲第91页| 凹凸视频特色日本特黄| 91综合网| 97精品国产精品免费观看| 91麻豆va国产精品| 国产性爱强奸乱伦大全| 亚洲激情天堂网| 无码人妻精品一区二区中文| 久久蜜桃一区二区| 97干色天堂| 一区二区三区四区免费视频| 综合五月天| 国产精品密臀网在线观看| 精品超碰国产| 欧美一级美片在线观看免费| 天天操熟妇| 久久熟妇五十路一区| 在线无码操| 啊啊啊好想要| 色婷婷一区二区三区久久午夜 | 国产精品国产精品国产| 97国产精品国| 两性综合网| 人人看人人插| 夜夜高潮夜夜爽夜夜爱爱一区| 日韩人妻资源网| 亚洲 一区二区 自拍| 91亚洲综合| 亚洲天堂久| 亚洲第一色页夜| 久久天堂婷婷网| 淫荡少妇免费| 被窝影院午夜看片无码| 九九夜精品九九在线| 激情深爱五月天| 久久精品国产亚洲AV嘿嘿| 精品无码久久久久久久久果冻糖心| 福利一级版子| 思思视频免费看网站| 亚洲AV成人精品网站在AV| 蜜桃久久久久久久久久久久 | 激情五月天网| 狠狠色噜噜狠狠狠狠狠色综合久久 | 国产无码精品无码| 人妻少妇精品| 黄色一区三区| 亚洲 图片 欧美 色图| 久久99亚洲精品久久99果| 久久精品一区二区| 久九干| 日韩性爱再线视频| 亚洲成a人在线观看久| 91精品人| 干b在线性社区| 亚洲 国产 精品一区| 欧亚不卡| 久久久久久久少妇| 啪啪免费| 亚洲男人久久综合天堂| 一级片视频啪啪| 亚洲激情片| 后入福利视频| 欧洲精品一二三在线| 九九九久久久久| 国产精品久久成人免费| 亚洲va有码在线天堂| 校园春色综合网| 久久久久久久人妻丝袜| 婷婷激情丁香| 91狠狠狠| 亚洲精品 欧美97色色| 乱老熟女一区二区三区| 欧美丝袜激情| 青青草十区九区爱夜| 熟女在线视频| 920日本午夜免费| 97人人射| 男人的天堂,欧美亚洲另类国产日韩,日本高清一区二区 | 亚洲国产精品久久久久婷婷青年| 嗯嗯啊啊视频在线看| 日本人体九九九九九九| 久久香蕉国产传媒一区剧情天美| 日本免费中文一区二区三区四区| 色玖玖| 人人乐大香蕉| 熟妇人妻一区二区| 四虎884a| 精品久久久av| 国产午夜福利视频在线| 又摸又舔在线观看网站| 久久伊人在线五区| 麻豆AV96熟妇人妻| 欧美日韩亚洲五月天婷婷| 秋霞鲁丝午夜无码一区二区三| 久久人妻无码毛片A片麻豆| 国产精品3| 欧美视频一区二区三区| 美女91AV| 日韩福利综合一区| 亚洲第一黄色av网站| 精品国产肉丝袜在线拍国语| 人妻少妇精品一区二区三区| 人人操人人操人妻人| 欧美高清91| 9久热这里只有精品| 亚洲图片欧美色图| 密乳无码| 亚洲欧综合另类无码一区| 曰韩成人免费视频| 久久日韩毛| 久久久久9| 亚洲无码一区成人免费午夜| 一区二区三区美女超清| 岛国在线一区二区三区| 日本岛国黄色网址| 顶级少妇BT天堂| 亚洲伊人久久精品影院| v91av| 欧美色图20p| 精品成人动漫一区二区| 99热这里是精品| 蜜臀AV成人精品蜜臀| 亚洲伊人青青草| sewuyueav| 影音先锋少妇| 99热官网| 欧美一区二区情色| 欧美在线综合| 91免费看一区二区三区 | 精产国品一区二三产品| 亚洲九九视频| 午夜福利一区二区影院| 久碰视频| 一牛影视久久久一区二区三区| 囯产精品强| 成人av毛片在线观看| 亚洲精品人妻在线| 日韩情色视频| 日本97久久| 无码日韩人妻av一| 日本精品88888888| 啊啊啊免费视频| 国产成人bd在线观看| 丰满精品人妻少妇久久字幕| 九九九九九九九九九国产精品 | 色网亚洲人| 久久亚洲AV无码专区国产精品 | 天天做天天爽| 久久久久久久久国产| 国产强奸乱伦xd| 99re6国产精品99re在线| 精品一级| 少妇xx精品| 91久久久老司机| 日韩av不卡在线看| 97玖玖人妻| 中文字幕欧美日本乱码一线二线| 精品国产91内射久久| 亚洲图片 91| 久久线上视频免费看| 丰满少妇乱子伦精品无| 熟女丰满人妻一区| 夜夜夜爽www精品视频| 成人精品久久久午夜福利| 91爱综合| 亚洲中文字幕在现观看| 国产最新AV| 国产91 丝袜在线播放00-百度| 屌逼麻豆| 久久精品超碰| 日本特黄f c2| 草草草视频| 亚 欧 美 综合| 91精品人妻一区二区三区蜜桃| 97精品综合| 五月天亚洲色图| 欧州色图区| 亚洲中文字幕在线视频一区二区| 亚洲国产精品乱码在线观看| 久操电影| 精品久久在线区一区| 91P0RNY大屁股人妻| 欧美综合第一| 新久久AV| 亚洲激情欧美色图| 综合啪啪| 日本一二区不卡| 国产精品国产自产拍高清AV| PMv在线观看| 色欲人妻一区二区在线| 欧美经典一区二区三区| 国产中文字幕在线观看| 9999免费精彩视频| 亚洲在线91| 夜夜操av亚洲一区二区| 日本操逼视频导航| 亚洲色图第一页| 天天干,夜夜爽| 色综合 加勒比| 青草视频在线看看看看看看看看看| 中文字幕蜜乳av| 91久久久视| 女人被添高潮免费视频| 美女9118禁| 亚洲少妇激情视频| 大香蕉一区二区在线观看.| 久久9精品网站| 啊啊啊啊啊啊在线看| 日本高清视频xxxx| 大香蕉2017| 国产丝袜美女诱惑| 日韩无码黄色片| s片在线观看| 一本道综合色图| 中文字幕一区二区日韩网| 天天躁夜夜躁狠狠躁AV| 黄色大片一区二区密桃丝袜| 中文字幕精品一区二| 97超碰影音| 狠狠图片青青草| 丰满的三级少妇欧美久久久| 亚洲春色一区二区三区| 嗯嗯啊啊的视频| 亚洲精品久| 黄页视频网站野外| 婷婷超| 玖玖综合视频| 夜夜夜久久| 国产成人精品日本亚洲语言| 蜜臀在线视频| 国产精品粉嫩福利在线| 国产一区麻豆免费观看| 中文字幕 国产 精品| 小日子操bb在线看| 亚洲a色| 九九九九九九九九九九九蜜桃| 偷窥自拍亚洲色图| 黄色av片三级三级三级免费看| 青娱乐国产剧情av一区| 人人九九精| 精品人妻视频一区二区三区蜜桃视频| 五月香婷婷| 亚洲国产精品成人无码久久久| 一级人妻性爱视频| 久久久青青草| 欧美日韩中国x| 九九九九九九成人| 青青草中文-久久青草精品一区二区三 | 素人伊尹大香蕉免费下载视频| 久操九九九九九九九九九九九九九九九九九九九九九九九九九九九九 | 后入式福利| 伊人久久久日韩一区| 热久久精品| 91人人臊| 中国东北熟女老太婆内谢| 黄色片A级一区二区三区| 東南亚性呦成人伦理资源在线视频| 97超碰超欧美。| 国产精品久久久久久夜夜夜| 亚洲天堂男人在线| 欧美日本中字另类在线| 欧美色网| 蜜桃狠狠色伊人亚洲综合网站| 九九九只有精品| 黑人粗大V S日韩女优视频| 九九九九免费高| 色999偷自拍拍| 91 国产丝袜在线放观看| 色婷婷影院| 能看的av| 婷婷综合视频| 六月激情婷婷| 色爱综合网| 日本操逼视频不卡直接放| 亚洲AV成人精品网站在AV| 人人么人人操| 97超碰色色| 久久伊人最新网址视频| 久久人妻| 欧美97爱| 成人精品无码| 97超碰影音| 亚洲清纯综合| 日韩图色| 青青青青操国内视频在线| 日本综合色图| 欧美精品成人一区二区在线观看| 校园春色五月天| 大色综合| 男人综合网| 日本阿v天堂在线观看| 日韩中文字墓| 亚洲中字幕日本一区二区三区| 熟女探花啪啪| 午夜视频久久久久一区| 人人干黄色| 人人人人插| 日韩综合成人免费视频| 超碰无码加勒比| 国语av最新自产拍在线观看| 伊人婷婷五月天| 男人天堂2017| 新亚洲无码| 91P0RNY大屁股人妻| 亚洲欧洲综合成人av一区| 久久91视频| 丰满的三级少妇欧美久久久| 丁香五月激情综合国产| 97精品国产97久久久久久免费| 中文字幕在在线观看网站| 男人天堂久久日韩| 蜜桃精品一区二区三区久在线| 老司机香蕉| 丰满人妻一区二区三区蜜桃视频| 天美91| 熟女激情综合网| 一起草日韩| 91一起操| 久久综合18p| 久久精品99久久久久久| 日韩精品 欧美激情| 亚洲天堂欧美| Blackedraw视频一区二区| 亚洲男人天堂2019| 91久青|