基于Spring Security的動(dòng)態(tài)權(quán)限系統(tǒng)設(shè)計(jì)與實(shí)現(xiàn)
本文介紹一個(gè)基于 Spring Boot 2.7.18 和 Spring Security 實(shí)現(xiàn)的權(quán)限系統(tǒng),支持接口級(jí)權(quán)限控制,支持權(quán)限點(diǎn)的動(dòng)態(tài)配置與加載。
技術(shù)棧
- Spring Boot 2.7.18
- Spring Security
- MyBatis Plus(用于持久化)
- MySQL
核心表結(jié)構(gòu)設(shè)計(jì)
權(quán)限點(diǎn)表auth_permission_point
用于定義所有權(quán)限點(diǎn)(如 user:create, user:update):
| 字段名 | 類型 | 說明 |
|---|---|---|
| id | bigint | 主鍵 |
| code | varchar | 權(quán)限點(diǎn)編碼(唯一) |
| name | varchar | 權(quán)限點(diǎn)名稱 |
| type | varchar | 類型(操作、頁(yè)面、字段等) |
| resource | varchar | 資源模塊標(biāo)識(shí) |
| action | varchar | 操作標(biāo)識(shí) |
| remark | varchar | 備注說明 |
角色表auth_role
| 字段名 | 類型 | 說明 |
|---|---|---|
| id | bigint | 主鍵 |
| role_code | varchar | 角色編碼 |
| name | varchar | 角色名稱 |
| is_builtin | boolean | 是否為系統(tǒng)內(nèi)置角色 |
| enabled | boolean | 是否啟用 |
用戶角色關(guān)聯(lián)表auth_user_role
| 字段名 | 類型 | 說明 |
|---|---|---|
| id | bigint | 主鍵 |
| user_id | varchar | 用戶唯一 ID |
| role_code | varchar | 關(guān)聯(lián)角色編碼 |
角色權(quán)限點(diǎn)關(guān)聯(lián)表auth_role_permission_point
| 字段名 | 類型 | 說明 |
|---|---|---|
| id | bigint | 主鍵 |
| role_code | varchar | 角色編碼 |
| permission_code | varchar | 權(quán)限點(diǎn)編碼 |
接口權(quán)限映射表auth_url_permission_point
| 字段名 | 類型 | 說明 |
|---|---|---|
| id | bigint | 主鍵 |
| url | varchar | 接口路徑 |
| method | varchar | 請(qǐng)求方法(GET/POST/PUT/DELETE) |
| permission_code | varchar | 所需權(quán)限點(diǎn)編碼 |
? 每個(gè)接口可以綁定多個(gè)權(quán)限點(diǎn),滿足任意一個(gè)即視為擁有權(quán)限。
權(quán)限系統(tǒng)運(yùn)行機(jī)制
1. 動(dòng)態(tài)加載權(quán)限點(diǎn)
實(shí)現(xiàn)自定義 FilterInvocationSecurityMetadataSource,在系統(tǒng)啟動(dòng)和權(quán)限點(diǎn)發(fā)生變更時(shí),自動(dòng)掃描 auth_url_permission_point 表,將 URL、METHOD -> 權(quán)限點(diǎn)集合 的映射加載至內(nèi)存。
@Component
@RequiredArgsConstructor
public class CustomSecurityMetadataSource implements FilterInvocationSecurityMetadataSource {
private final AntPathMatcher pathMatcher = new AntPathMatcher();
@Resource
private UrlPermissionMappingService urlPermissionMappingService;
// TODO: 后期可替換為 Redis 或數(shù)據(jù)庫(kù)緩存
private static final Map<String, List<PermissionExpressionConfigAttribute>> URL_PERMISSION_MAP = new ConcurrentHashMap<>();
private volatile Map<String, List<PermissionExpressionConfigAttribute>> permissionMap = new ConcurrentHashMap<>();
static {
// 示例數(shù)據(jù),正式請(qǐng)從數(shù)據(jù)庫(kù)加載
URL_PERMISSION_MAP.put("/api/user/**", List.of(new PermissionExpressionConfigAttribute("user:query")));
URL_PERMISSION_MAP.put("/api/user/updatePassword", List.of(new PermissionExpressionConfigAttribute("user:updatePassword")));
}
@PostConstruct
public void init() {
// 啟動(dòng)時(shí)加載一次
reload();
}
public void reload() {
Map<String, List<PermissionExpressionConfigAttribute>> newMap = new HashMap<>();
for (UrlPermissionMapping mapping : urlPermissionMappingService.loadAllUrlPermissionMappings()) {
newMap.computeIfAbsent(mapping.getUrlPattern(), k -> new ArrayList<>())
.add(new PermissionExpressionConfigAttribute(mapping.getPermissionCode()));
}
this.permissionMap = newMap;
}
@Override
public Collection<ConfigAttribute> getAttributes(Object object) {
String requestPath = ((FilterInvocation) object).getRequest().getRequestURI();
// 先嘗試精確匹配
List<PermissionExpressionConfigAttribute> exact = permissionMap.get(requestPath);
if (exact != null) {
return new HashSet<>(exact);
}
// 再嘗試通配匹配
for (Map.Entry<String, List<PermissionExpressionConfigAttribute>> entry : permissionMap.entrySet()) {
if (pathMatcher.match(entry.getKey(), requestPath)) {
return new HashSet<>(entry.getValue());
}
}
return null;
}
@Override
public Collection<ConfigAttribute> getAllConfigAttributes() {
return URL_PERMISSION_MAP.values().stream()
.flatMap(List::stream)
.collect(Collectors.toSet());
}
@Override
public boolean supports(Class<?> clazz) {
return FilterInvocation.class.isAssignableFrom(clazz);
}
}
2. 動(dòng)態(tài)權(quán)限校驗(yàn)
實(shí)現(xiàn) AccessDecisionVoter<FilterInvocation>,對(duì)每個(gè)請(qǐng)求:
- 從
SecurityMetadataSource拿到該接口需要的權(quán)限點(diǎn) - 從
Authentication#getAuthorities()拿到用戶權(quán)限點(diǎn)集合 - 判斷是否命中
public class PermissionExpressionVoter implements AccessDecisionVoter<FilterInvocation> {
@Override
public int vote(Authentication authentication, FilterInvocation filterInvocation,
Collection<ConfigAttribute> attributes) {
Assert.notNull(authentication, "authentication must not be null");
Assert.notNull(filterInvocation, "filterInvocation must not be null");
Assert.notNull(attributes, "attributes must not be null");
Set<String> requiredExpressions = findConfigAttribute(attributes);
// 獲取當(dāng)前登錄用戶擁有的權(quán)限點(diǎn)表達(dá)式
Set<String> userPermissions = authentication.getAuthorities().stream()
.map(GrantedAuthority::getAuthority)
.collect(Collectors.toSet());
if (CollectionUtils.isEmpty(requiredExpressions)) {
// 如果沒有定義表達(dá)式,棄權(quán),交給下一個(gè) voter
log.trace("Abstained since did not find a config attribute of instance WebExpressionConfigAttribute");
return ACCESS_ABSTAIN;
}
for (String required : requiredExpressions) {
if (userPermissions.contains(required)) {
return ACCESS_GRANTED;
}
}
log.warn("權(quán)限校驗(yàn)失敗: 當(dāng)前用戶權(quán)限 = {}, 資源需要權(quán)限 = {}", userPermissions, requiredExpressions);
return ACCESS_DENIED;
}
private Set<String> findConfigAttribute(Collection<ConfigAttribute> attributes) {
// 取出當(dāng)前資源對(duì)應(yīng)的權(quán)限表達(dá)式
return attributes.stream()
.filter(attribute -> attribute instanceof PermissionExpressionConfigAttribute)
.map(ConfigAttribute::getAttribute)
.collect(Collectors.toSet());
}
@Override
public boolean supports(ConfigAttribute attribute) {
return attribute instanceof PermissionExpressionConfigAttribute;
}
@Override
public boolean supports(Class<?> clazz) {
return FilterInvocation.class.isAssignableFrom(clazz);
}
}
?? 未配置權(quán)限點(diǎn)的接口可設(shè)置默認(rèn)放行,也可以走 fallback 權(quán)限點(diǎn)邏輯。
總結(jié)
該系統(tǒng)實(shí)現(xiàn)了:
- 權(quán)限點(diǎn)粒度統(tǒng)一、接口權(quán)限與角色權(quán)限解耦
- 接口權(quán)限點(diǎn)支持動(dòng)態(tài)注冊(cè)與配置
- 權(quán)限控制基于 Spring Security 標(biāo)準(zhǔn)擴(kuò)展機(jī)制,具備良好擴(kuò)展性
TODO(可選增強(qiáng))
- 支持權(quán)限表達(dá)式解析(如
@hasAny('user:create', 'admin')) - 支持字段級(jí)、按鈕級(jí)權(quán)限點(diǎn)
- 權(quán)限點(diǎn)變更自動(dòng)刷新緩存
- 提供權(quán)限控制臺(tái)(前端聯(lián)動(dòng))
到此這篇關(guān)于基于Spring Security的動(dòng)態(tài)權(quán)限系統(tǒng)設(shè)計(jì)與實(shí)現(xiàn)的文章就介紹到這了,更多相關(guān)SpringSecurity動(dòng)態(tài)權(quán)限內(nèi)容請(qǐng)搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!
- 詳解Spring Security 中的四種權(quán)限控制方式
- java中自定義Spring Security權(quán)限控制管理示例(實(shí)戰(zhàn)篇)
- spring security動(dòng)態(tài)配置url權(quán)限的2種實(shí)現(xiàn)方法
- SpringSecurity動(dòng)態(tài)加載用戶角色權(quán)限實(shí)現(xiàn)登錄及鑒權(quán)功能
- Spring security實(shí)現(xiàn)登陸和權(quán)限角色控制
- 解決Spring Security的權(quán)限配置不生效問題
- SpringBoot整合Security實(shí)現(xiàn)權(quán)限控制框架(案例詳解)
- Spring security實(shí)現(xiàn)權(quán)限管理示例
- SpringBoot2.0 整合 SpringSecurity 框架實(shí)現(xiàn)用戶權(quán)限安全管理方法
- Spring Security動(dòng)態(tài)權(quán)限的實(shí)現(xiàn)方法詳解
相關(guān)文章
解決2022.3.1版本中?IDEA中?XML文件提示屎黃色背景的方法
這篇文章主要介紹了解決2022.3.1版本中?IDEA中?XML文件屎黃色背景?的方法,本文通過圖文并茂的形式給大家介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或工作具有一定的參考借鑒價(jià)值,需要的朋友可以參考下2023-01-01
java線程池ExecutorService超時(shí)處理小結(jié)
使用ExecutorService時(shí),設(shè)置子線程執(zhí)行超時(shí)是一個(gè)常見需求,本文就來詳細(xì)的介紹一下ExecutorService超時(shí)的三種方法,感興趣的可以了解一下2024-09-09
MyBatis實(shí)現(xiàn)兩種查詢樹形數(shù)據(jù)的方法詳解(嵌套結(jié)果集和遞歸查詢)
樹形結(jié)構(gòu)數(shù)據(jù)在開發(fā)中十分常見,比如:菜單數(shù)、組織樹, 利用 MyBatis 提供嵌套查詢功能可以很方便地實(shí)現(xiàn)這個(gè)功能需求。本文主要介紹了兩種方法,感興趣的可以了解一下2021-09-09
Java調(diào)用計(jì)算機(jī)攝像頭拍照實(shí)現(xiàn)過程解析
這篇文章主要介紹了Java調(diào)用計(jì)算機(jī)攝像頭拍照實(shí)現(xiàn)過程解析,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友可以參考下2020-05-05
Java中關(guān)于優(yōu)先隊(duì)列PriorityQueue的使用及相關(guān)方法
這篇文章主要介紹了Java中關(guān)于優(yōu)先隊(duì)列PriorityQueue的使用及相關(guān)方法,具有很好的參考價(jià)值,希望對(duì)大家有所幫助,如有錯(cuò)誤或未考慮完全的地方,望不吝賜教2023-08-08
Spring聲明式事務(wù)@Transactional注解實(shí)現(xiàn)元數(shù)據(jù)驅(qū)動(dòng)的事務(wù)管理
這篇文章主要為大家介紹了Spring聲明式事務(wù)@Transactional注解實(shí)現(xiàn)元數(shù)據(jù)驅(qū)動(dòng)的事務(wù)管理示例解析,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪2023-10-10

