SpringBoot SpringSecurity 介紹(基於記憶體的驗證)

来源:https://www.cnblogs.com/vipsoft/archive/2023/04/27/17348599.html
-Advertisement-
Play Games

SpringBoot 集成 SpringSecurity + MySQL + JWT 附源碼,廢話不多直接盤 SpringBoot已經為用戶採用預設配置,只需要引入pom依賴就能快速啟動Spring Security。 目的:驗證請求用戶的身份,提供安全訪問 優勢:基於Spring,配置方便,減少大 ...


SpringBoot 集成 SpringSecurity + MySQL + JWT 附源碼,廢話不多直接盤
SpringBoot已經為用戶採用預設配置,只需要引入pom依賴就能快速啟動Spring Security。
目的:驗證請求用戶的身份,提供安全訪問
優勢:基於Spring,配置方便,減少大量代碼

image

內置訪問控制方法

  • permitAll() 表示所匹配的 URL 任何人都允許訪問。
  • authenticated() 表示所匹配的 URL 都需要被認證才能訪問。
  • anonymous() 表示可以匿名訪問匹配的 URL 。和 permitAll() 效果類似,只是設置為 anonymous() 的 url 會執行 filter 鏈中
  • denyAll() 表示所匹配的 URL 都不允許被訪問。
  • rememberMe() 被“remember me”的用戶允許訪問 這個有點類似於很多網站的十天內免登錄,登陸一次即可記住你,然後未來一段時間不用登錄。
  • fullyAuthenticated() 如果用戶不是被 remember me 的,才可以訪問。也就是必須一步一步按部就班的登錄才行。

角色許可權判斷

  • hasAuthority(String) 判斷用戶是否具有特定的許可權,用戶的許可權是在自定義登錄邏輯
  • hasAnyAuthority(String ...) 如果用戶具備給定許可權中某一個,就允許訪問
  • hasRole(String) 如果用戶具備給定角色就允許訪問。否則出現 403
  • hasAnyRole(String ...) 如果用戶具備給定角色的任意一個,就允許被訪問
  • hasIpAddress(String) 如果請求是指定的 IP 就運行訪問。可以通過 request.getRemoteAddr() 獲取 ip 地址

引用 Spring Security

Pom 文件中添加

<dependency>
   <groupId>org.springframework.boot</groupId>
   <artifactId>spring-boot-starter-security</artifactId>
</dependency>
點擊查看POM代碼
<?xml version="1.0" encoding="UTF-8"?>
<project xmlns="http://maven.apache.org/POM/4.0.0"
         xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
         xsi:schemaLocation="http://maven.apache.org/POM/4.0.0 http://maven.apache.org/xsd/maven-4.0.0.xsd">
    <parent>
        <artifactId>vipsoft-parent</artifactId>
        <groupId>com.vipsoft.boot</groupId>
        <version>1.0-SNAPSHOT</version>
    </parent>
    <modelVersion>4.0.0</modelVersion>

    <artifactId>vipsoft-security</artifactId>
    <version>1.0-SNAPSHOT</version>

    <dependencies>
  
        <dependency>
            <groupId>cn.hutool</groupId>
            <artifactId>hutool-all</artifactId>
            <version>5.3.7</version>
        </dependency>

        <dependency>
            <groupId>org.springframework.boot</groupId>
            <artifactId>spring-boot-starter-security</artifactId>
        </dependency>

        <dependency>
            <groupId>org.springframework.boot</groupId>
            <artifactId>spring-boot-starter-web</artifactId>
        </dependency>
        <dependency>
            <groupId>org.springframework.boot</groupId>
            <artifactId>spring-boot-starter-test</artifactId>
            <scope>test</scope>
            <exclusions>
                <exclusion>
                    <groupId>org.junit.vintage</groupId>
                    <artifactId>junit-vintage-engine</artifactId>
                </exclusion>
            </exclusions>
        </dependency>

    </dependencies>

    <build>
        <plugins>
            <plugin>
                <groupId>org.springframework.boot</groupId>
                <artifactId>spring-boot-maven-plugin</artifactId>
            </plugin>
        </plugins>
    </build>

</project>

運行後會自動生成 password 預設用戶名為: user
image

預設配置每次都啟動項目都會重新生成密碼,同時用戶名和攔截請求也不能自定義,在實際應用中往往需要自定義配置,因此接下來對Spring Security進行自定義配置。

配置 Spring Security (入門)

在記憶體中(簡化環節,瞭解邏輯)配置兩個用戶角色(admin和user),設置不同密碼;
同時設置角色訪問許可權,其中admin可以訪問所有路徑(即/*),user只能訪問/user下的所有路徑。

自定義配置類,實現WebSecurityConfigurerAdapter介面,WebSecurityConfigurerAdapter介面中有兩個用到的 configure()方法,其中一個配置用戶身份,另一個配置用戶許可權:

配置用戶身份的configure()方法:

SecurityConfig

package com.vipsoft.web.config;

import org.springframework.context.annotation.Configuration;
import org.springframework.security.config.annotation.authentication.builders.AuthenticationManagerBuilder;
import org.springframework.security.config.annotation.method.configuration.EnableGlobalMethodSecurity;
import org.springframework.security.config.annotation.web.builders.HttpSecurity;
import org.springframework.security.config.annotation.web.configuration.EnableWebSecurity;
import org.springframework.security.config.annotation.web.configuration.WebSecurityConfigurerAdapter;
import org.springframework.security.crypto.bcrypt.BCryptPasswordEncoder;
import org.springframework.security.crypto.password.PasswordEncoder;

@Configuration
@EnableWebSecurity
@EnableGlobalMethodSecurity(prePostEnabled = true)
public class SecurityConfig extends WebSecurityConfigurerAdapter {

    /**
     * 配置用戶身份的configure()方法
     *
     * @param auth
     * @throws Exception
     */
    @Override
    protected void configure(AuthenticationManagerBuilder auth) throws Exception {
        PasswordEncoder passwordEncoder = new BCryptPasswordEncoder();
        //簡化操作,將用戶名和密碼存在記憶體中,後期會存放在資料庫、Redis中
        auth.inMemoryAuthentication()
                .passwordEncoder(passwordEncoder)
                .withUser("admin")
                .password(passwordEncoder.encode("888"))
                .roles("ADMIN")
                .and()
                .withUser("user")
                .password(passwordEncoder.encode("666"))
                .roles("USER");
    }

    /**
     * 配置用戶許可權的configure()方法
     * @param http
     * @throws Exception
     */
    @Override
    protected void configure(HttpSecurity http) throws Exception {
        http.authorizeRequests()
                //配置攔截的路徑、配置哪類角色可以訪問該路徑
                .antMatchers("/user").hasAnyRole("USER")
                .antMatchers("/*").hasAnyRole("ADMIN")
                //配置登錄界面,可以添加自定義界面, 沒添加則用系統預設的界面
                .and().formLogin();

    }
}

添加介面測試用


package com.vipsoft.web.controller;

import org.springframework.security.access.prepost.PreAuthorize;
import org.springframework.web.bind.annotation.GetMapping;
import org.springframework.web.bind.annotation.RestController;

@RestController
public class DefaultController {

    @GetMapping("/")
    @PreAuthorize("hasRole('ADMIN')")
    public String demo() {
        return "Welcome";
    }

    @GetMapping("/user/list")
    @PreAuthorize("hasAnyRole('ADMIN','USER')")
    public String getUserList() {
        return "User List";
    }

    @GetMapping("/article/list")
    @PreAuthorize("hasRole('ADMIN')")
    public String getArticleList() {
        return "Article List";
    }
} 

image


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • P1040 [NOIP2003 提高組] 加分二叉樹 - 洛谷 | 電腦科學教育新生態 (luogu.com.cn) 題意:給你一顆中序遍歷為1到n的二叉樹,和每個節點的val。樹的值=左子樹的值×右子樹的值+根的val,空樹值為1,求整個樹最大值和這個值樹的前序遍歷。 題解:區間dp。dp[l] ...
  • MySQL業務設計 作者: 博學谷狂野架構師 GitHub:GitHub地址 (有我精心準備的130本電子書PDF) 只分享乾貨、不吹水,讓我們一起加油!😄 邏輯設計 範式設計 範式概述 **第一範式:**當關係模式R的所有屬性都不能在分解為更基本的數據單位時,稱R是滿足第一範式的,簡記為1NF。 ...
  • 摘要:節點(Node)是通過 ROS 圖進行通信的可執行進程。 本文分享自華為雲社區《編寫一個簡單的發佈者和訂閱者》,作者: MAVER1CK 。 @[toc] 參考官方文檔:Writing a simple publisher and subscriber (C++) 背景 節點(Node)是通過 ...
  • 1. 簡介 在go中,slice是一種動態數組類型,其底層實現中使用了數組。slice有以下特點: *slice本身並不是數組,它只是一個引用類型,包含了一個指向底層數組的指針,以及長度和容量。 *slice的長度可以動態擴展或縮減,通過append和copy操作可以增加或刪除slice中的元素。 ...
  • 三種初始化數據域的方法: 在構造器中設置值 在聲明中賦值 初始化塊(initialization block) 初始化塊 在一個類的聲明中,可以包含多個代碼塊。只要構造類的對象,這些塊就會被執行。 class Employee { private static int nextId; private ...
  • 現代的垃圾回收器為了低停頓的目標可謂將“併發”二字玩到極致,Shenandoah在G1基礎上做了非常多的優化來使回收階段並行,而ZGC直接採用了染色指針、NUMA等黑科技,目的都是為了讓Java開發者可以更多的將精力放在如何使用對象讓程式更好的運行,剩下的一切交給GC,我們所做的只需享受現代化GC技... ...
  • 教程簡介 Word 2010入門教程 - 從簡單的步驟入門Microsoft Office 2010,從基本到高級概念,包括探索視窗,後臺視圖,輸入文本,移動,打開,關閉文檔,上下文幫助,插入,選擇,刪除,移動測試,複製和粘貼,查找和替換,拼寫檢查,特殊符號,撤消更改,設置文本字體,文本修飾,更改測 ...
  • 教程簡介 WPF(Windows Presentation Foundation)是微軟推出的基於Windows 的用戶界面框架,屬於.NET Framework的一部分。它提供了統一的編程模型、語言和框架,真正做到了分離界面設計人員與開發人員的工作;同時它提供了全新的多媒體交互用戶圖形界面。 WP ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...