知识卡片
可插拔认证后端
内容
身份认证服务把”存储用户/角色/租户数据”这一层抽象成可替换的后端驱动,默认用内建SQL数据库,也可以切换成LDAP之类的外部目录服务,上层的鉴权逻辑完全不感知底层数据实际存在哪里。这让系统在独立运行的实验环境和需要接入企业已有身份体系(如Active Directory)的生产环境之间自由切换,而不用改动任何调用方代码。发散:这是典型的”依赖倒置”思路的落地——把易变的存储实现细节隔离在接口背后,核心业务逻辑只依赖抽象契约,替换实现的成本被压到了配置层面。
参考来源
《OpenStack云计算实战手册 第3版》第1章《Keystone——OpenStack身份认证服务》