基於SpringSecurity的@PreAuthorize實現自定義許可權校驗方法

来源:https://www.cnblogs.com/wang1221/archive/2022/08/23/16615100.html
-Advertisement-
Play Games

一、前言 在我們一般的web系統中必不可少的就是許可權的配置,也有經典的RBAC許可權模型,是基於角色的許可權控制。這是目前最常被開發者使用也是相對易用、通用許可權模型。當然SpringSecurity已經實現了許可權的校驗,但是不夠靈活,我們可以自己寫一下校驗條件,從而更加的靈活! 很多開源框架中也是用的比 ...


一、前言

在我們一般的web系統中必不可少的就是許可權的配置,也有經典的RBAC許可權模型,是基於角色的許可權控制。這是目前最常被開發者使用也是相對易用、通用許可權模型。當然SpringSecurity已經實現了許可權的校驗,但是不夠靈活,我們可以自己寫一下校驗條件,從而更加的靈活!

很多開源框架中也是用的比較多,小編看了一下若依是自己寫了一個註解實現的,pig是使用@PreAuthorize來實現自己的校驗方式,小編以pig框架的為例。

二、SpringSecurity的@PreAuthorize

@PreAuthorize("hasAuthority('system:dept:list')")
@GetMapping("/hello")
public String hello (){
    return "hello";
}

我們進去源碼方法中看看具體實現,我們進行模仿!

// 調用的方法
@Override
public final boolean hasAuthority(String authority) {
	return hasAnyAuthority(authority);
}

@Override
public final boolean hasAnyAuthority(String... authorities) {
	return hasAnyAuthorityName(null, authorities);
}

private boolean hasAnyAuthorityName(String prefix, String... roles) {
	Set<String> roleSet = getAuthoritySet();
	// 便利規則,看看是否有許可權
	for (String role : roles) {
		String defaultedRole = getRoleWithDefaultPrefix(prefix, role);
		if (roleSet.contains(defaultedRole)) {
			return true;
		}
	}
	return false;
}

三、許可權校驗判斷工具

@Component("pms")
public class PermissionService {

	/**
	 * 判斷介面是否有xxx:xxx許可權
	 * @param permission 許可權
	 * @return {boolean}
	 */
	public boolean hasPermission(String permission) {
		if (StrUtil.isBlank(permission)) {
			return false;
		}
		Authentication authentication = SecurityContextHolder.getContext().getAuthentication();
		if (authentication == null) {
			return false;
		}
		Collection<? extends GrantedAuthority> authorities = authentication.getAuthorities();
		return authorities.stream().map(GrantedAuthority::getAuthority).filter(StringUtils::hasText)
				.anyMatch(x -> PatternMatchUtils.simpleMatch(permission, x));
	}

}

四、controller使用

@GetMapping("/page" )
@PreAuthorize("@pms.hasPermission('order_get')" )
public R getOrderInPage(Page page, OrderInRequest request) {
    return R.ok(orderInService.queryPage(page, request));
}

參數說明:

主要是採用SpEL表達式語法,
@pms:是一個我們自己配置的spring容器起的別名,能夠正確的找到這個容器類;
hasPermission('order_get'):容器內方法名稱和參數

五、總結

這樣就完成了自定義校驗,具體的校驗可以自己在配置里進行修改,當然也可以自己寫一個註解來進行自定義校驗,可以參考若依的註解!


有緣人才可以看得到的哦!!!

點擊訪問!小編自己的網站,裡面也是有很多好的文章哦!


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 前言 嗨嘍,大家好呀~這裡是愛看美女的茜茜吶 環境使用: Python 3.8 Pycharm [模塊使用]: requests >>> 數據請求模塊 parsel >>> 數據解析模塊 re 正則表達式 在CMD裡面進行安裝 輸入安裝命令 pip install 模塊名 思路基本流程: 一. 分析 ...
  • 因為get方式只是用於查詢,不需要和資料庫進行交互,同時一個get請求發送後,會在瀏覽器中留下緩存,下次訪問同一url的話,get請求為了節省時間和空間就會直接走緩存,更加方便快捷。 get請求不會對伺服器數據資源進行修改,而post請求會,所以很少對post請求緩存(因為get請求會被瀏覽器主動緩 ...
  • 《流暢的python》PDF高清版|百度雲盤|免費下載 內容簡介 · · · · · · 【技術大咖推薦】 “很榮幸擔任這本優秀圖書的技術審校。這本書能幫助很多中級Python程式員掌握這門語言,我也從中學到了相當多的知識!”——Alex Martelli,Python軟體基金會成員 “對於想要擴充 ...
  • 在學習Java高級之前的一些想說的話 1.將會學到什麼? IO流 線程 網路編程 XML解析 設計模式 當然,真正的JAVA高級對於每個人或者每個組織的定義可能都不太一樣,這裡所講的java高級內容指的是Java裡面比較深層次一些的基礎內容,一個是學習起來可能難理解一些(難理解不代表難以學會來用,意 ...
  • 1. CS架構 CS架構其實在我們身邊比比皆是,手機里的app大多都是CS架構,比如騰訊作為服務端為你提供視頻,你得下個騰訊視頻客戶端才能看它的視頻。 這裡的騰訊視頻是客服端client,騰訊也有一個自己的服務端server 這種自己開創一個客服端的方式叫做CS架構。 CS架構的好處是:可以自定義發 ...
  • 所謂的延時任務給大家舉個例子:你買了一張火車票,必須在30分鐘之內付款,否則該訂單被自動取消。訂單30分鐘不付款自動取消,這個任務就是一個延時任務。 我之前已經寫過2篇關於延時任務的文章: 《完整實現-通過DelayQueue實現延時任務》 《延時任務(二)-基於netty時間輪演算法實戰》 這兩種方 ...
  • 作者:小牛呼嚕嚕 | https://xiaoniuhululu.com 電腦內功、JAVA底層、面試相關資料等更多精彩文章在公眾號「小牛呼嚕嚕 」 引用拷貝 引用拷貝: 引用拷貝不會在堆上創建一個新的對象,只 會在棧上生成一個新的引用地址,最終指向依然是堆上的同一個對象。 //實體類 publi ...
  • 測試用例 public class Example01 { private String name; private int age; public Example01(){} public void sayHello(){ System.out.println("Hell,World!"); } ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...