最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Spring Security介紹及配置實現(xiàn)代碼

 更新時間:2025年05月28日 11:02:53   作者:m0_50982328  
Spring Security是一個功能強大的Java安全框架,它提供了全面的安全認證(Authentication)和授權(Authorization)的支持,這篇文章給大家介紹Spring Security介紹及配置實現(xiàn)代碼,感興趣的朋友一起看看吧

簡介

Spring Security是一個功能強大的Java安全框架,它提供了全面的安全認證(Authentication)和授權(Authorization)的支持

與RBAC模型結合使用時,Spring Security能夠實現(xiàn)靈活權限控制

Spring Security配置

Spring Security的配置類是實現(xiàn)安全控制的核心部分

開啟Spring Security各種功能,以確保Web應用程序的安全性,包括認證、授權、會話管理、過濾器添加等

配置實現(xiàn)代碼

com.sky.framework.config.SecurityConfig

package com.sky.framework.config;
import org.springframework.beans.factory.annotation.Autowired;
import org.springframework.context.annotation.Bean;
import org.springframework.http.HttpMethod;
import org.springframework.security.authentication.AuthenticationManager;
import org.springframework.security.config.annotation.authentication.builders.AuthenticationManagerBuilder;
import org.springframework.security.config.annotation.method.configuration.EnableGlobalMethodSecurity;
import org.springframework.security.config.annotation.web.builders.HttpSecurity;
import org.springframework.security.config.annotation.web.configuration.WebSecurityConfigurerAdapter;
import org.springframework.security.config.annotation.web.configurers.ExpressionUrlAuthorizationConfigurer;
import org.springframework.security.config.http.SessionCreationPolicy;
import org.springframework.security.core.userdetails.UserDetailsService;
import org.springframework.security.crypto.bcrypt.BCryptPasswordEncoder;
import org.springframework.security.web.authentication.UsernamePasswordAuthenticationFilter;
import org.springframework.security.web.authentication.logout.LogoutFilter;
import org.springframework.web.filter.CorsFilter;
import com.sky.framework.config.properties.PermitAllUrlProperties;
import com.sky.framework.security.filter.JwtAuthenticationTokenFilter;
import com.sky.framework.security.handle.AuthenticationEntryPointImpl;
import com.sky.framework.security.handle.LogoutSuccessHandlerImpl;
/**
 * spring security配置
 * 
 * @author ruoyi
 */
//開啟方法級別的權限控制
@EnableGlobalMethodSecurity(prePostEnabled = true, securedEnabled = true)
public class SecurityConfig extends WebSecurityConfigurerAdapter
{
    /**
     * 自定義用戶認證邏輯
     */
    @Autowired
    private UserDetailsService userDetailsService;
    /**
     * 認證失敗處理類
     */
    @Autowired
    private AuthenticationEntryPointImpl unauthorizedHandler;
    /**
     * 退出處理類
     */
    @Autowired
    private LogoutSuccessHandlerImpl logoutSuccessHandler;
    /**
     * token認證過濾器
     */
    @Autowired
    private JwtAuthenticationTokenFilter authenticationTokenFilter;
    /**
     * 跨域過濾器
     */
    @Autowired
    private CorsFilter corsFilter;
    /**
     * 允許匿名訪問的地址
     */
    @Autowired
    private PermitAllUrlProperties permitAllUrl;
    /**
     * 解決 無法直接注入 AuthenticationManager
     *
     * @return
     * @throws Exception
     */
    @Bean
    @Override
    public AuthenticationManager authenticationManagerBean() throws Exception
    {
        return super.authenticationManagerBean();
    }
    /**
     * anyRequest          |   匹配所有請求路徑
     * access              |   SpringEl表達式結果為true時可以訪問
     * anonymous           |   匿名可以訪問
     * denyAll             |   用戶不能訪問
     * fullyAuthenticated  |   用戶完全認證可以訪問(非remember-me下自動登錄)
     * hasAnyAuthority     |   如果有參數(shù),參數(shù)表示權限,則其中任何一個權限可以訪問
     * hasAnyRole          |   如果有參數(shù),參數(shù)表示角色,則其中任何一個角色可以訪問
     * hasAuthority        |   如果有參數(shù),參數(shù)表示權限,則其權限可以訪問
     * hasIpAddress        |   如果有參數(shù),參數(shù)表示IP地址,如果用戶IP和參數(shù)匹配,則可以訪問
     * hasRole             |   如果有參數(shù),參數(shù)表示角色,則其角色可以訪問
     * permitAll           |   用戶可以任意訪問
     * rememberMe          |   允許通過remember-me登錄的用戶訪問
     * authenticated       |   用戶登錄后可訪問
     */
    @Override
    protected void configure(HttpSecurity httpSecurity) throws Exception
    {
        // 注解標記允許匿名訪問的url
        ExpressionUrlAuthorizationConfigurer<HttpSecurity>.ExpressionInterceptUrlRegistry registry = httpSecurity.authorizeRequests();
        permitAllUrl.getUrls().forEach(url -> registry.antMatchers(url).permitAll());
        httpSecurity
                // CSRF禁用,因為不使用session
                .csrf().disable()
                // 禁用HTTP響應標頭
                .headers().cacheControl().disable().and()
                // 認證失敗處理類
                .exceptionHandling().authenticationEntryPoint(unauthorizedHandler).and()
                // 基于token,所以不需要session
                .sessionManagement().sessionCreationPolicy(SessionCreationPolicy.STATELESS).and()
                // 過濾請求
                .authorizeRequests()
                // 對于登錄login 注冊register 驗證碼captchaImage 允許匿名訪問
                .antMatchers("/login", "/register", "/captchaImage").permitAll()
                // 靜態(tài)資源,可匿名訪問
                .antMatchers(HttpMethod.GET, "/", "/*.html", "/**/*.html", "/**/*.css", "/**/*.js", "/profile/**").permitAll()
                .antMatchers("/swagger-ui.html", "/swagger-resources/**", "/webjars/**", "/*/api-docs", "/druid/**").permitAll()
                // 除上面外的所有請求全部需要鑒權認證
                .anyRequest().authenticated()
                .and()
                .headers().frameOptions().disable();
        // 添加Logout filter
        httpSecurity.logout().logoutUrl("/logout").logoutSuccessHandler(logoutSuccessHandler);
        // 添加JWT filter
        httpSecurity.addFilterBefore(authenticationTokenFilter, UsernamePasswordAuthenticationFilter.class);
        // 添加CORS filter
        httpSecurity.addFilterBefore(corsFilter, JwtAuthenticationTokenFilter.class);
        httpSecurity.addFilterBefore(corsFilter, LogoutFilter.class);
    }
    /**
     * 強散列哈希加密實現(xiàn)
     */
    @Bean
    public BCryptPasswordEncoder bCryptPasswordEncoder()
    {
        return new BCryptPasswordEncoder();
    }
    /**
     * 身份認證接口
     */
    @Override
    protected void configure(AuthenticationManagerBuilder auth) throws Exception
    {
        auth.userDetailsService(userDetailsService).passwordEncoder(bCryptPasswordEncoder());
    }
}

com.sky.framework.config.properties.PermitAllUrlProperties

package com.sky.framework.config.properties;
import java.util.ArrayList;
import java.util.List;
import java.util.Map;
import java.util.Objects;
import java.util.Optional;
import java.util.regex.Pattern;
import org.apache.commons.lang3.RegExUtils;
import org.springframework.beans.BeansException;
import org.springframework.beans.factory.InitializingBean;
import org.springframework.context.ApplicationContext;
import org.springframework.context.ApplicationContextAware;
import org.springframework.context.annotation.Configuration;
import org.springframework.core.annotation.AnnotationUtils;
import org.springframework.web.method.HandlerMethod;
import org.springframework.web.servlet.mvc.method.RequestMappingInfo;
import org.springframework.web.servlet.mvc.method.annotation.RequestMappingHandlerMapping;
import com.sky.common.annotation.Anonymous;
/**
 * 設置Anonymous注解允許匿名訪問的url
 * 
 * @author ruoyi
 */
@Configuration
public class PermitAllUrlProperties implements InitializingBean, ApplicationContextAware
{
    //定義一個靜態(tài)的正則表達式模式,用于匹配路徑變量
    private static final Pattern PATTERN = Pattern.compile("\\{(.*?)\\}");
    //應用上下文對象,用于獲取spirng bean
    private ApplicationContext applicationContext;
    //存儲允許匿名訪問的URL模式的列表
    private List<String> urls = new ArrayList<>();
    //通配符,用于替換路徑中的變量部分
    public String ASTERISK = "*";
    //在屬性設置之后執(zhí)行初始化操作
    //主要用于解析請求映射,找出標記為匿名訪問的方法和控制器,并將其URL模式添加至urls列表中
    @Override
    public void afterPropertiesSet()
    {
        //從應用上下文中獲取RequestMappingHandlerMapping的實例
        RequestMappingHandlerMapping mapping = applicationContext.getBean(RequestMappingHandlerMapping.class);
        //獲取所有處理器方法及其對應的請求映射信息
        Map<RequestMappingInfo, HandlerMethod> map = mapping.getHandlerMethods();
        //遍歷所有請求映射信息
        map.keySet().forEach(info -> {
            HandlerMethod handlerMethod = map.get(info);
            // 獲取方法上邊的注解
            Anonymous method = AnnotationUtils.findAnnotation(handlerMethod.getMethod(), Anonymous.class);
            // 如果方法上有Anonymous注解 將方法上的url添加至urls
            Optional.ofNullable(method).ifPresent(anonymous -> Objects.requireNonNull(info.getPatternsCondition().getPatterns())
                    .forEach(url -> urls.add(RegExUtils.replaceAll(url, PATTERN, ASTERISK))));
            // 獲取類上邊的注解
            Anonymous controller = AnnotationUtils.findAnnotation(handlerMethod.getBeanType(), Anonymous.class);
            //如果控制類上有Anonymous注解 將類下方法上的url添加至urls
            Optional.ofNullable(controller).ifPresent(anonymous -> Objects.requireNonNull(info.getPatternsCondition().getPatterns())
                    .forEach(url -> urls.add(RegExUtils.replaceAll(url, PATTERN, ASTERISK))));
        });
    }
    @Override
    public void setApplicationContext(ApplicationContext context) throws BeansException
    {
        this.applicationContext = context;
    }
    public List<String> getUrls()
    {
        return urls;
    }
    public void setUrls(List<String> urls)
    {
        this.urls = urls;
    }
}

com.sky.framework.security.handle.AuthenticationEntryPointImpl

package com.sky.framework.security.handle;
import java.io.IOException;
import java.io.Serializable;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
import org.springframework.security.core.AuthenticationException;
import org.springframework.security.web.AuthenticationEntryPoint;
import org.springframework.stereotype.Component;
import com.alibaba.fastjson2.JSON;
import com.sky.common.constant.HttpStatus;
import com.sky.common.core.domain.AjaxResult;
import com.sky.common.utils.ServletUtils;
import com.sky.common.utils.StringUtils;
/**
 * 認證失敗處理類 返回未授權
 * 
 * @author ruoyi
 */
@Component
public class AuthenticationEntryPointImpl implements AuthenticationEntryPoint, Serializable
{
    private static final long serialVersionUID = -8970718410437077606L;
    /**
     * 處理未通過身份驗證的請求
     * 當用戶嘗試訪問需要身份驗證的資源但未通過認證時,此方法被調用
     * 它向客戶端放回一個包含錯誤信息的HTTP響應,指示認證失敗
     * @param request 請求對象,包含用戶嘗試訪問的URI等信息
     * @param response 響應對象,用于向客戶端發(fā)送錯誤信息
     * @param e   身份驗證異常對象,指示用戶身份驗證失敗的原因
     * @throws IOException 如果在向客戶端發(fā)送響應時發(fā)生輸入輸出錯誤
     * */
    @Override
    public void commence(HttpServletRequest request, HttpServletResponse response, AuthenticationException e)
            throws IOException
    {
        //HTTP狀態(tài)碼401,表示未授權
        int code = HttpStatus.UNAUTHORIZED;
        //構建錯誤信息,包含嘗試訪問的URI
        String msg = StringUtils.format("請求訪問:{},認證失敗,無法訪問系統(tǒng)資源", request.getRequestURI());
        //使用JSON格式向客戶端返回錯誤信息
        ServletUtils.renderString(response, JSON.toJSONString(AjaxResult.error(code, msg)));
    }
}

com.sky.framework.security.handle.LogoutSuccessHandlerImpl

package com.sky.framework.security.handle;
import java.io.IOException;
import javax.servlet.ServletException;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
import org.springframework.beans.factory.annotation.Autowired;
import org.springframework.context.annotation.Configuration;
import org.springframework.security.core.Authentication;
import org.springframework.security.web.authentication.logout.LogoutSuccessHandler;
import com.alibaba.fastjson2.JSON;
import com.sky.common.constant.Constants;
import com.sky.common.core.domain.AjaxResult;
import com.sky.common.core.domain.model.LoginUser;
import com.sky.common.utils.MessageUtils;
import com.sky.common.utils.ServletUtils;
import com.sky.common.utils.StringUtils;
import com.sky.framework.manager.AsyncManager;
import com.sky.framework.manager.factory.AsyncFactory;
import com.sky.framework.web.service.TokenService;
/**
 * 自定義退出處理類 返回成功
 * 
 * @author ruoyi
 */
@Configuration
public class LogoutSuccessHandlerImpl implements LogoutSuccessHandler
{
    @Autowired
    private TokenService tokenService;
    /**
     * 退出處理
     * 
     * @return
     */
    @Override
    public void onLogoutSuccess(HttpServletRequest request, HttpServletResponse response, Authentication authentication)
            throws IOException, ServletException
    {
        //獲取當前登錄用戶
        LoginUser loginUser = tokenService.getLoginUser(request);
        //檢查用戶是否已登錄
        if (StringUtils.isNotNull(loginUser))
        {
            //獲取用戶名
            String userName = loginUser.getUsername();
            // 刪除用戶緩存記錄,實現(xiàn)退出
            tokenService.delLoginUser(loginUser.getToken());
            // 記錄用戶退出日志
            AsyncManager.me().execute(AsyncFactory.recordLogininfor(userName, Constants.LOGOUT, MessageUtils.message("user.logout.success")));
        }
        //向客戶端返回退出成功的消息
        ServletUtils.renderString(response, JSON.toJSONString(AjaxResult.success(MessageUtils.message("user.logout.success"))));
    }
}

com.sky.framework.security.filter.JwtAuthenticationTokenFilter

package com.sky.framework.security.filter;
import java.io.IOException;
import javax.servlet.FilterChain;
import javax.servlet.ServletException;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
import org.springframework.beans.factory.annotation.Autowired;
import org.springframework.security.authentication.UsernamePasswordAuthenticationToken;
import org.springframework.security.core.context.SecurityContextHolder;
import org.springframework.security.web.authentication.WebAuthenticationDetailsSource;
import org.springframework.stereotype.Component;
import org.springframework.web.filter.OncePerRequestFilter;
import com.sky.common.core.domain.model.LoginUser;
import com.sky.common.utils.SecurityUtils;
import com.sky.common.utils.StringUtils;
import com.sky.framework.web.service.TokenService;
/**
 * token過濾器 驗證token有效性
 * 
 * @author ruoyi
 */
@Component
public class JwtAuthenticationTokenFilter extends OncePerRequestFilter
{
    @Autowired
    private TokenService tokenService;
    @Override
    protected void doFilterInternal(HttpServletRequest request, HttpServletResponse response, FilterChain chain)
            throws ServletException, IOException
    {
        //通過令牌服務獲取登錄用戶信息
        LoginUser loginUser = tokenService.getLoginUser(request);
        //檢查是否已登錄且SS當前沒有認證對象
        if (StringUtils.isNotNull(loginUser) && StringUtils.isNull(SecurityUtils.getAuthentication()))
        {
            //驗證用戶令牌是否有效
            tokenService.verifyToken(loginUser);
            //創(chuàng)建認證對象
            UsernamePasswordAuthenticationToken authenticationToken = new UsernamePasswordAuthenticationToken(loginUser, null, loginUser.getAuthorities());
            //設置認證對象的詳細信息,這些詳細信息是基于web的認證細節(jié)
            authenticationToken.setDetails(new WebAuthenticationDetailsSource().buildDetails(request));
            //將認證對象設置到安全上下文中,這樣應用的其他部分可以訪問到用戶信息
            SecurityContextHolder.getContext().setAuthentication(authenticationToken);
        }
        //繼續(xù)執(zhí)行過濾器鏈中的下一個過濾器或目標servlet
        chain.doFilter(request, response);
    }
}

com.sky.framework.web.service.UserDetailsServiceImpl#loadUserByUsername

package com.sky.framework.web.service;
import org.slf4j.Logger;
import org.slf4j.LoggerFactory;
import org.springframework.beans.factory.annotation.Autowired;
import org.springframework.security.core.userdetails.UserDetails;
import org.springframework.security.core.userdetails.UserDetailsService;
import org.springframework.security.core.userdetails.UsernameNotFoundException;
import org.springframework.stereotype.Service;
import com.sky.common.core.domain.entity.SysUser;
import com.sky.common.core.domain.model.LoginUser;
import com.sky.common.enums.UserStatus;
import com.sky.common.exception.ServiceException;
import com.sky.common.utils.MessageUtils;
import com.sky.common.utils.StringUtils;
import com.sky.system.service.ISysUserService;
/**
 * 用戶驗證處理
 *
 * @author ruoyi
 */
@Service
public class UserDetailsServiceImpl implements UserDetailsService
{
    private static final Logger log = LoggerFactory.getLogger(UserDetailsServiceImpl.class);
    @Autowired
    private ISysUserService userService;
    @Autowired
    private SysPasswordService passwordService;
    @Autowired
    private SysPermissionService permissionService;
    @Override
    public UserDetails loadUserByUsername(String username) throws UsernameNotFoundException
    {
        //通過用戶名查詢用戶信息
        SysUser user = userService.selectUserByUserName(username);
        //檢查用戶是否存在
        if (StringUtils.isNull(user))
        {
            log.info("登錄用戶:{} 不存在.", username);
            //拋出異常提示用戶不存在
            throw new ServiceException(MessageUtils.message("user.not.exists"));
        }
        //檢查用戶是否已經被刪除
        else if (UserStatus.DELETED.getCode().equals(user.getDelFlag()))
        {
            log.info("登錄用戶:{} 已被刪除.", username);
            //拋出異常提示用戶已經被刪除
            throw new ServiceException(MessageUtils.message("user.password.delete"));
        }
        //檢查用戶是否被停用
        else if (UserStatus.DISABLE.getCode().equals(user.getStatus()))
        {
            log.info("登錄用戶:{} 已被停用.", username);
            //拋出異常提示用戶已經被停用
            throw new ServiceException(MessageUtils.message("user.blocked"));
        }
        //驗證用戶密碼是否正確
        passwordService.validate(user);
        //創(chuàng)建并返回登錄用戶對象
        return createLoginUser(user);
    }
    public UserDetails createLoginUser(SysUser user)
    {
        return new LoginUser(user.getUserId(), user.getDeptId(), user, permissionService.getMenuPermission(user));
    }
}

到此這篇關于Spring Security介紹及配置實現(xiàn)代碼的文章就介紹到這了,更多相關Spring Security介紹及配置內容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關文章希望大家以后多多支持腳本之家!

相關文章

  • 如何通過javacv實現(xiàn)圖片去水?。ǜ酱a)

    如何通過javacv實現(xiàn)圖片去水印(附代碼)

    這篇文章主要介紹了如何通過javacv實現(xiàn)圖片去水?。ǜ酱a),文中通過示例代碼介紹的非常詳細,對大家的學習或者工作具有一定的參考學習價值,需要的朋友可以參考下
    2019-07-07
  • 解決Maven打包只有幾十K,運行報錯no main manifest attribute問題

    解決Maven打包只有幾十K,運行報錯no main manifest attribute

    這篇文章主要介紹了解決Maven打包只有幾十K,運行報錯no main manifest attribute問題,具有很好的參考價值,希望對大家有所幫助,如有錯誤或未考慮完全的地方,望不吝賜教
    2024-06-06
  • SpringBoot?項目部署與監(jiān)控的過程

    SpringBoot?項目部署與監(jiān)控的過程

    SpringBoot項目部署在互聯(lián)網背景下前后端分離開發(fā)已經成為主流趨勢,SpringBoot構建web項目非??焖?只需要將其打成一個jar包,然后通過java-jar命令啟動,本文介紹SpringBoot?項目部署與監(jiān)控的過程,感興趣的朋友跟隨小編一起看看吧
    2025-12-12
  • mybatis批量插入,批量更新以及null值問題的解決

    mybatis批量插入,批量更新以及null值問題的解決

    這篇文章主要介紹了mybatis批量插入,批量更新以及null值問題的解決,具有很好的參考價值,希望對大家有所幫助,如有錯誤或未考慮完全的地方,望不吝賜教
    2024-01-01
  • Java多線程實現(xiàn)復制文件

    Java多線程實現(xiàn)復制文件

    這篇文章主要為大家詳細介紹了Java多線程實現(xiàn)復制文件,文中示例代碼介紹的非常詳細,具有一定的參考價值,感興趣的小伙伴們可以參考一下
    2022-03-03
  • Hibernate中Session增刪改查操作代碼詳解

    Hibernate中Session增刪改查操作代碼詳解

    這篇文章主要介紹了Hibernate中Session增刪改查操作代碼詳解,具有一定借鑒價值,需要的朋友可以參考下。
    2017-12-12
  • 詳解MyBatis開發(fā)Dao層的兩種方式(Mapper動態(tài)代理方式)

    詳解MyBatis開發(fā)Dao層的兩種方式(Mapper動態(tài)代理方式)

    這篇文章主要介紹了詳解MyBatis開發(fā)Dao層的兩種方式(Mapper動態(tài)代理方式),小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧
    2018-12-12
  • Java中Stream流的常用方法代碼示例

    Java中Stream流的常用方法代碼示例

    這篇文章主要介紹了Java中Stream流的常用方法代碼示例,Stream類中每一個方法都對應集合上的一種操作,將真正的函數(shù)式編程引入到Java中,能 讓代碼更加簡潔,極大地簡化了集合的處理操作,提高了開發(fā)的效率和生產力,需要的朋友可以參考下
    2023-10-10
  • Spring Boot中l(wèi)ombok的安裝與使用詳解

    Spring Boot中l(wèi)ombok的安裝與使用詳解

    這篇文章主要給大家介紹了關于Spring Boot中l(wèi)ombok安裝與使用的相關資料,文中通過示例代碼介紹的非常詳細,對大家的學習或者工作具有一定的參考學習價值,需要的朋友們下面隨著小編來一起學習學習吧。
    2017-09-09
  • Java使用keySet方法獲取Map集合中的元素

    Java使用keySet方法獲取Map集合中的元素

    這篇文章主要為大家詳細介紹了Java使用keySet方法獲取Map集合中的元素,具有一定的參考價值,感興趣的小伙伴們可以參考一下
    2018-08-08

最新評論

彰武县| 郯城县| 乐陵市| 察雅县| 孟村| 万安县| 泰来县| 赤城县| 民和| 甘南县| 邢台市| 北辰区| 山西省| 渑池县| 德格县| 通辽市| 祁东县| 晋城| 珠海市| 教育| 红安县| 翁牛特旗| 溆浦县| 新宁县| 靖江市| 闻喜县| 金山区| 新乡县| 商城县| 鄂托克前旗| 四平市| 调兵山市| 长葛市| 普格县| 蓝田县| 自贡市| 方山县| 化隆| 宜阳县| 瑞安市| 吴桥县|