最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

java構(gòu)建OAuth2授權(quán)服務(wù)器

 更新時間:2021年07月12日 15:13:19   作者:Elena  
本文主要介紹了java構(gòu)建OAuth2授權(quán)服務(wù)器,文中通過示例代碼介紹的非常詳細(xì),需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧

構(gòu)建 OAuth2 授權(quán)服務(wù)器

從表現(xiàn)形式上看,OAuth2 授權(quán)服務(wù)器也是一個獨(dú)立的微服務(wù),因此構(gòu)建授權(quán)服務(wù)器的方法也是創(chuàng)建一個 SpringBoot 應(yīng)用程序,我們需要引入對應(yīng)的 Maven 依賴,如下所示:

<dependency>
    <groupId>org.springframework.security.oauth</groupId>
    <artifactId>spring-security-oauth2</artifactId>
</dependency>

這里的 spring-security-oauth2 就是來自 Spring Security 中的 OAuth2 庫?,F(xiàn)在 Maven 依賴已經(jīng)添加完畢,下一步就是構(gòu)建 Bootstrap 類作為訪問的入口:

@SpringBootApplication
@EnableAuthorizationServer
public class AuthServer {
    public static void main(String[] args) {
        SpringApplication.run(AuthServer.class, args);
    }
}

請注意,這里出現(xiàn)了一個新的注解 @EnableAuthorizationServer,這個注解的作用在于為微服務(wù)運(yùn)行環(huán)境提供一個基于 OAuth2 協(xié)議的授權(quán)服務(wù),該授權(quán)服務(wù)會暴露一系列基于 RESTful 風(fēng)格的端點(diǎn)(例如 /oauth/authorize 和 /oauth/token)供 OAuth2 授權(quán)流程使用。

構(gòu)建 OAuth2 授權(quán)服務(wù)只是集成 OAuth2 協(xié)議的第一步,授權(quán)服務(wù)器是一種集中式系統(tǒng),管理著所有與安全性流程相關(guān)的客戶端和用戶信息。因此,接下來我們需要在授權(quán)服務(wù)器中對這些基礎(chǔ)信息進(jìn)行初始化,而 Spring Security 為我們提供了各種配置類來實(shí)現(xiàn)這一目標(biāo)。

設(shè)置客戶端和用戶認(rèn)證信息

OAuth2.0 有幾個授權(quán)模式:授權(quán)碼模式、簡化模式、密碼模式、客戶端憑證模式。其中,密碼模式以其簡單性得到了廣泛的應(yīng)用。在接下來的內(nèi)容中,我們就以密碼模式為例展開講解。

在密碼模式下,用戶向客戶端提供用戶名和密碼,并將用戶名和密碼發(fā)給授權(quán)服務(wù)器從而請求 Token。授權(quán)服務(wù)器首先會對密碼憑證信息進(jìn)行認(rèn)證,確認(rèn)無誤后,向客戶端發(fā)放 Token。整個流程如下圖所示:

請注意,授權(quán)服務(wù)器在這里執(zhí)行認(rèn)證操作的目的是驗(yàn)證傳入的用戶名和密碼是否正確。在密碼模式下,這一步是必需的,如果采用其他授權(quán)模式,不一定會有用戶認(rèn)證這一環(huán)節(jié)。

確定采用密碼模式后,我們來看為了實(shí)現(xiàn)這一授權(quán)模式,需要對授權(quán)服務(wù)器做哪些開發(fā)工作。首先我們需要設(shè)置一些基礎(chǔ)數(shù)據(jù),包括客戶端信息和用戶信息。

設(shè)置客戶端信息

我們先來看如何設(shè)置客戶端信息。設(shè)置客戶端時,用到的配置類是 ClientDetailsServiceConfigurer,該配置類用來配置客戶端詳情服務(wù) ClientDetailsService。用于描述客戶端詳情的 ClientDetails 接口則包含了與安全性控制相關(guān)的多個重要方法,該接口中的部分方法定義如下:

public interface ClientDetails extends Serializable {
     //客戶端唯一性 Id
     String getClientId();
     //客戶端安全碼
     String getClientSecret();
     //客戶端的訪問范圍
     Set<String> getScope();
     //客戶端可以使用的授權(quán)模式

     Set<String> getAuthorizedGrantTypes();
     …
}

首先 ClientId 是一個必備屬性,用來唯一標(biāo)識客戶的 Id,而 ClientSecret 代表客戶端安全碼。這里的 Scope 用來限制客戶端的訪問范圍,如果這個屬性為空,客戶端就擁有全部的訪問范圍。常見的設(shè)置方式可以是 webclient 或 mobileclient,分別代表 Web 端和移動端。

最后,authorizedGrantTypes 代表客戶端可以使用的授權(quán)模式,可選的范圍包括代表授權(quán)碼模式的 authorization_code、代表隱式授權(quán)模式 implicit、代表密碼模式的 password 以及代表客戶端憑據(jù)模式的 client_credentials。這個屬性在設(shè)置上也可以添加 refresh_token,通過刷新操作獲取以上授權(quán)模式下產(chǎn)生的新 Token。

和實(shí)現(xiàn)認(rèn)證過程類似,Spring Security 也提供了 AuthorizationServerConfigurerAdapter 這個配置適配器類來簡化配置類的使用方式。我們可以通過繼承該類并覆寫其中的 configure(ClientDetailsServiceConfigurer clients) 方法進(jìn)行配置。使用 AuthorizationServerConfigurerAdapter 進(jìn)行客戶端信息配置的基本代碼結(jié)構(gòu)如下:

@Configuration

public class SpringAuthorizationServerConfigurer extends AuthorizationServerConfigurerAdapter {
    @Override
    public void configure(ClientDetailsServiceConfigurer clients) throws Exception {
    clients.inMemory()
        .withClient("spring")
        .secret("{noop}spring_secret")
        .authorizedGrantTypes("refresh_token", "password", "client_credentials")
        .scopes("webclient", "mobileclient");
    }
}

可以看到,我們創(chuàng)建了一個 SpringAuthorizationServerConfigurer 類來繼承 AuthorizationServerConfigurerAdapter,并通過 ClientDetailsServiceConfigurer 配置類設(shè)置了授權(quán)模式為密碼模式。在授權(quán)服務(wù)器中存儲客戶端信息有兩種方式,一種就是如上述代碼所示的基于內(nèi)存級別的存儲,另一種則是通過 JDBC 在數(shù)據(jù)庫中存儲詳情信息。為了簡單起見,這里使用了內(nèi)存級別的存儲方式。

同時我們注意到,在設(shè)置客戶端安全碼時使用了"{noop}spring_secret"這種格式。這是因?yàn)樵?Spring Security 5 中統(tǒng)一使用 PasswordEncoder 對密碼進(jìn)行編碼,在設(shè)置密碼時要求格式為“{id}password”。而這里的前綴“{noop}”就是代表具體 PasswordEncoder 的 id,表示我們使用的是 NoOpPasswordEncoder。

@EnableAuthorizationServer 注解會暴露一系列的端點(diǎn),而授權(quán)過程是使用 AuthorizationEndpoint 這個端點(diǎn)進(jìn)行控制的。要想對該端點(diǎn)的行為進(jìn)行配置,你可以使用 AuthorizationServerEndpointsConfigurer 這個配置類。和 ClientDetailsServiceConfigurer 配置類一樣,我們也通過使用 AuthorizationServerConfigurerAdapter 配置適配器類進(jìn)行配置。

因?yàn)槲覀冎付耸跈?quán)模式為密碼模式,而密碼模式包含認(rèn)證環(huán)節(jié)。所以針對 AuthorizationServerEndpointsConfigurer 配置類需要指定一個認(rèn)證管理器 AuthenticationManager,用于對用戶名和密碼進(jìn)行認(rèn)證。同樣因?yàn)槲覀冎付嘶诿艽a的授權(quán)模式,所以需要指定一個自定義的 UserDetailsService 來替換全局的實(shí)現(xiàn),可以通過如下代碼來配置 AuthorizationServerEndpointsConfigurer:

@Configuration

public class SpringAuthorizationServerConfigurer extends AuthorizationServerConfigurerAdapter {

 @Autowired
 private AuthenticationManager authenticationManager;

 @Autowired
 private UserDetailsService userDetailsService;

 @Override

 public void configure(AuthorizationServerEndpointsConfigurer endpoints) throws Exception {   endpoints.authenticationManager(authenticationManager).userDetailsService(userDetailsService);
 } 
}

至此,客戶端設(shè)置工作全部完成,我們所做的事情就是實(shí)現(xiàn)了一個自定義的 SpringAuthorizationServerConfigurer 配置類并覆寫了對應(yīng)的配置方法。

設(shè)置用戶認(rèn)證信息

設(shè)置用戶認(rèn)證信息所依賴的配置類是 WebSecurityConfigurer 類,Spring Security 同樣提供了 WebSecurityConfigurerAdapter 類來簡化該配置類的使用方式,我們可以繼承 WebSecurityConfigurerAdapter 類并且覆寫其中的 configure() 的方法來完成配置工作。

關(guān)于 WebSecurityConfigurer 配置類,我們首先需要明確配置的內(nèi)容。實(shí)際上,設(shè)置用戶信息非常簡單,只需要指定用戶名(User)、密碼(Password)和角色(Role)這三項(xiàng)數(shù)據(jù)即可,如下所示:

@Configuration

public class SpringWebSecurityConfigurer extends WebSecurityConfigurerAdapter {

 @Override
 @Bean
 public AuthenticationManager authenticationManagerBean() throws Exception {
            return super.authenticationManagerBean();
 }

 @Override
 @Bean
 public UserDetailsService userDetailsServiceBean() throws Exception {
            return super.userDetailsServiceBean();
 }

 @Override
 protected void configure(AuthenticationManagerBuilder builder) throws Exception {
 builder
            .inMemoryAuthentication()
            .withUser("user1")
            .password("{noop}password1")
            .roles("USER")
            .and()
            .withUser("admin")
            .password("{noop}password2")
            .roles("USER", "ADMIN");
 }
}

結(jié)合上面的代碼,我們看到構(gòu)建了具有不同角色和密碼的兩個用戶,請注意"user1"代表的角色是一個普通用戶,"admin"則具有管理員角色。我們在設(shè)置密碼時,同樣需要添加前綴“{noop}”。同時,我們還看到 authenticationManagerBean()和 userDetailsServiceBean() 方法分別返回了父類的默認(rèn)實(shí)現(xiàn),而這里返回的 UserDetailsService 和 AuthenticationManager 在前面設(shè)置客戶端時會用到。

生成 Token

現(xiàn)在,OAuth2 授權(quán)服務(wù)器已經(jīng)構(gòu)建完畢,啟動這個授權(quán)服務(wù)器,我們就可以獲取 Token。我們在構(gòu)建 OAuth2 服務(wù)器時已經(jīng)提到授權(quán)服務(wù)器中會暴露一批端點(diǎn)供 HTTP 請求進(jìn)行訪問,而獲取 Token 的端點(diǎn)就是http://localhost:2000/oauth/token。在使用該端點(diǎn)時,我們需要提供前面配置的客戶端信息和用戶信息。

這里使用 Postman 來模擬 HTTP 請求,客戶端信息設(shè)置方式如下圖所示:

我們在“Authorization”請求頭中指定認(rèn)證類型為“Basic Auth”,然后設(shè)置客戶端名稱和客戶端安全碼分別為“spring”和“spring_secret”。

接下來我們指定針對授權(quán)模式的專用配置信息。首先是用于指定授權(quán)模式的 grant_type 屬性,以及用于指定客戶端訪問范圍的 scope 屬性,這里分別設(shè)置為 “password”和“webclient”。既然設(shè)置了密碼模式,所以也需要指定用戶名和密碼用于識別用戶身份,這里,我們以“spring_user”這個用戶為例進(jìn)行設(shè)置,如下圖所示:

在 Postman 中執(zhí)行這個請求,會得到如下所示的返回結(jié)果:

{
    "access_token":"d2066f68-665b-4038-9dbe-5dd1035e75a0",
    "token_type":"bearer",
    "refresh_token":"44009836-731c-4e6a-9cc3-274ce3af8c6b",
    "expires_in":3599,
    "scope":"all"
}

可以看到,除了作為請求參數(shù)的 scope,這個返回結(jié)果中還包含了 access_token、token_type、refresh_token 和 expires_in 等屬性。這些屬性都很重要。當(dāng)然,因?yàn)槊看握埱笊傻?Token 都是唯一的,所以你在嘗試時獲取的結(jié)果可能與我的不同。

到此這篇關(guān)于java構(gòu)建OAuth2授權(quán)服務(wù)器的文章就介紹到這了,更多相關(guān)java構(gòu)建OAuth2授權(quán)服務(wù)器內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!

相關(guān)文章

  • Java使用apache?poi操作excel的方式

    Java使用apache?poi操作excel的方式

    這篇文章主要介紹了Java使用apache?poi進(jìn)行excel相關(guān)操作,本文主要針對Apache?POI對excel的操作進(jìn)行介紹,主要包括如何創(chuàng)建一個excel、錄入數(shù)據(jù)、讀取excel數(shù)據(jù)的方式,需要的朋友可以參考下
    2022-05-05
  • 淺談Mybatis SqlSession執(zhí)行流程

    淺談Mybatis SqlSession執(zhí)行流程

    本文主要介紹了淺談Mybatis SqlSession執(zhí)行流程,文中通過示例代碼介紹的非常詳細(xì),需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2021-07-07
  • java下載url路徑包含中文需要轉(zhuǎn)義的操作

    java下載url路徑包含中文需要轉(zhuǎn)義的操作

    這篇文章主要介紹了java下載url路徑包含中文需要轉(zhuǎn)義的操作,具有很好的參考價值,希望對大家有所幫助。一起跟隨小編過來看看吧
    2020-12-12
  • SpringBoot實(shí)用小技巧之如何動態(tài)設(shè)置日志級別

    SpringBoot實(shí)用小技巧之如何動態(tài)設(shè)置日志級別

    這篇文章主要給大家介紹了關(guān)于SpringBoot實(shí)用小技巧之如何動態(tài)設(shè)置日志級別的相關(guān)資料,文中通過示例代碼介紹的非常詳細(xì),對大家學(xué)習(xí)或者使用SpringBoot具有一定的參考學(xué)習(xí)價值,需要的朋友們下面來一起學(xué)習(xí)學(xué)習(xí)吧
    2019-04-04
  • Java 時間格式轉(zhuǎn)換之impleDateFormat與Data API解析與使用

    Java 時間格式轉(zhuǎn)換之impleDateFormat與Data API解析與使用

    想必大家對 SimpleDateFormat 并不陌生。SimpleDateFormat 是 Java 中一個非常常用的類,他是以區(qū)域敏感的方式格式化和解析日期的具體類。 它允許格式化 (date -> text)、語法分析 (text -> date)和標(biāo)準(zhǔn)化
    2021-11-11
  • intellij idea配置外部dtd文件的方法

    intellij idea配置外部dtd文件的方法

    這篇文章主要介紹了intellij idea配置外部dtd文件的方法,非常不錯,具有一定的參考借鑒價值,需要的朋友可以參考下
    2018-09-09
  • Java服務(wù)端性能優(yōu)化之JVM垃圾回收策略詳解

    Java服務(wù)端性能優(yōu)化之JVM垃圾回收策略詳解

    JVM垃圾回收策略涵蓋了基本原理、常見策略(如SerialGC、ParallelGC、CMS、G1GC)以及優(yōu)化建議,選擇合適的策略和調(diào)整參數(shù),如堆大小和GC日志,可以提高應(yīng)用性能和響應(yīng)速度,持續(xù)監(jiān)控和分析是關(guān)鍵步驟
    2025-03-03
  • Java中字符串替換的四種方法舉例總結(jié)

    Java中字符串替換的四種方法舉例總結(jié)

    Java提供了多種方法來替換字符串,其中最常用的是使用replace()方法和正則表達(dá)式,下面這篇文章主要給大家介紹了關(guān)于Java中字符串替換的四種方法,文中通過代碼介紹的非常詳細(xì),需要的朋友可以參考下
    2024-08-08
  • 淺談Java中IO和NIO的本質(zhì)和區(qū)別

    淺談Java中IO和NIO的本質(zhì)和區(qū)別

    IO的全稱是input output,是java程序跟外部世界交流的橋梁,IO指的是java.io包中的所有類,他們是從java1.0開始就存在的。NIO叫做new IO,是在java1.4中引入的新一代IO。IO的本質(zhì)是什么呢?它和NIO有什么區(qū)別呢?我們該怎么學(xué)習(xí)IO和NIO呢?看完這篇文章一切都有答案。
    2021-06-06
  • 在SpringBoot環(huán)境中使用Mockito進(jìn)行單元測試的示例詳解

    在SpringBoot環(huán)境中使用Mockito進(jìn)行單元測試的示例詳解

    Mockito特別適用于在Spring Boot環(huán)境中進(jìn)行單元測試,因?yàn)樗軌蜉p松模擬Spring應(yīng)用中的服務(wù)、存儲庫、客戶端和其他組件,通過使用Mockito,開發(fā)者可以模擬外部依賴,從而使單元測試更加獨(dú)立和可靠,本文給大家介紹了在Spring Boot環(huán)境中使用Mockito進(jìn)行單元測試
    2024-01-01

最新評論

阳谷县| 无锡市| 正阳县| 临邑县| 华容县| 阳谷县| 玉林市| 大竹县| 德兴市| 闽侯县| 延安市| 沧源| 马边| 大理市| 金山区| 高雄县| 论坛| 璧山县| 南涧| 哈巴河县| 卢氏县| 蒙山县| 农安县| 云安县| 中西区| 惠东县| 普兰县| 两当县| 阜阳市| 南阳市| 丘北县| 睢宁县| 隆回县| 农安县| 尼玛县| 嘉义县| 巴彦淖尔市| 许昌市| 天津市| 建德市| 古蔺县|