Spring Security框架快速入門教程
1 Spring Security介紹
Spring Security是一個能夠為基于Spring的企業(yè)應(yīng)用系統(tǒng)提供聲明式的安全訪問控制解決方案的安全框架。由于它是Spring生態(tài)系統(tǒng)中的一員,因此它伴隨著整個Spring生態(tài)系統(tǒng)不斷修正、升級,在spring boot項目中加入springsecurity更是十分簡單,使用Spring Security 減少了為企業(yè)系統(tǒng)安全控制編寫大量重復(fù)代碼的工作。
2 創(chuàng)建工程
2.1 創(chuàng)建maven工程
創(chuàng)建maven工程 security-spring-security,工程結(jié)構(gòu)如下:

2)引入以下依賴:
在security-springmvc的基礎(chǔ)上增加spring-security的依賴:
<dependencies>
<dependency>
<groupId>org.springframework.security</groupId>
<artifactId>spring-security-web</artifactId>
<version>5.1.4.RELEASE</version>
</dependency>
<dependency>
<groupId>org.springframework.security</groupId>
<artifactId>spring-security-config</artifactId>
<version>5.1.4.RELEASE</version>
</dependency>
<dependency>
<groupId>org.springframework</groupId>
<artifactId>spring-webmvc</artifactId>
<version>5.1.5.RELEASE</version>
</dependency>
<dependency>
<groupId>javax.servlet</groupId>
<artifactId>javax.servlet-api</artifactId>
<version>3.0.1</version>
<scope>provided</scope>
</dependency>
<dependency>
<groupId>org.projectlombok</groupId>
<artifactId>lombok</artifactId>
<version>1.18.8</version>
</dependency>
</dependencies>2.2 Spring容器配置
同security-springmvc.
/**
* @author Administrator
* @version 1.0
**/
@Configuration //相當于applicationContext.xml
@ComponentScan(basePackages = "com.oldlu.security.springmvc"
,excludeFilters = {@ComponentScan.Filter(type = FilterType.ANNOTATION,value = Controller.class)})
public class ApplicationConfig {
//在此配置除了Controller的其它bean,比如:數(shù)據(jù)庫鏈接池、事務(wù)管理器、業(yè)務(wù)bean等。
}
2.3 Servlet Context配置
同security-springmvc.
/**
* @author Administrator
* @version 1.0
**/
@Configuration//就相當于springmvc.xml文件
@EnableWebMvc
@ComponentScan(basePackages = "com.oldlu.security.springmvc"
,includeFilters = {@ComponentScan.Filter(type = FilterType.ANNOTATION,value = Controller.class)})
public class WebConfig implements WebMvcConfigurer {
//視頻解析器
@Bean
public InternalResourceViewResolver viewResolver(){
InternalResourceViewResolver viewResolver = new InternalResourceViewResolver();
viewResolver.setPrefix("/WEB-INF/view/");
viewResolver.setSuffix(".jsp");
return viewResolver;
}
@Override
public void addViewControllers(ViewControllerRegistry registry) {
registry.addViewController("/").setViewName("redirect:/login");
}
}2.4 加載 Spring容器
在init包下定義Spring容器初始化類SpringApplicationInitializer,此類實現(xiàn)WebApplicationInitializer接口,Spring容器啟動時加載WebApplicationInitializer接口的所有實現(xiàn)類。
/**
* @author Administrator
* @version 1.0
**/
public class SpringApplicationInitializer extends AbstractAnnotationConfigDispatcherServletInitializer {
//spring容器,相當于加載 applicationContext.xml
@Override
protected Class<?>[] getRootConfigClasses() {
return new Class[]{ApplicationConfig.class, WebSecurityConfig.class};
}
//servletContext,相當于加載springmvc.xml
@Override
protected Class<?>[] getServletConfigClasses() {
return new Class[]{WebConfig.class};
}
//url-mapping
@Override
protected String[] getServletMappings() {
return new String[]{"/"};
}
}3 認證
3.1 認證頁面
springSecurity默認提供認證頁面,不需要額外開發(fā),但實際中沒人用

3.2.安全配置
spring security提供了用戶名密碼登錄、退出、會話管理等認證功能,只需要配置即可使用。
- 在confifig包下定義WebSecurityConfifig,安全配置的內(nèi)容包括:用戶信息、密碼編碼器、安全攔截機制。
/**
* @author Administrator
* @version 1.0
**/
@EnableWebSecurity
public class WebSecurityConfig extends WebSecurityConfigurerAdapter {
//定義用戶信息服務(wù)(查詢用戶信息)
@Bean
public UserDetailsService userDetailsService(){
InMemoryUserDetailsManager manager = new InMemoryUserDetailsManager();
manager.createUser(User.withUsername("zhangsan").password("123").authorities("p1").build());
manager.createUser(User.withUsername("lisi").password("456").authorities("p2").build());
return manager;
}
//密碼編碼器
@Bean
public PasswordEncoder passwordEncoder(){
return NoOpPasswordEncoder.getInstance();
}
//安全攔截機制(最重要)
@Override
protected void configure(HttpSecurity http) throws Exception {
http.authorizeRequests()
.antMatchers("/r/r1").hasAuthority("p1")
.antMatchers("/r/r2").hasAuthority("p2")
.antMatchers("/r/**").authenticated()//所有/r/**的請求必須認證通過
.anyRequest().permitAll()//除了/r/**,其它的請求可以訪問
.and()
.formLogin()//允許表單登錄
.successForwardUrl("/login-success");//自定義登錄成功的頁面地址
}
}在userDetailsService()方法中,我們返回了一個UserDetailsService給spring容器,Spring Security會使用它來獲取用戶信息。我們暫時使用InMemoryUserDetailsManager實現(xiàn)類,并在其中分別創(chuàng)建了zhangsan、lisi兩個用戶,并設(shè)置密碼和權(quán)限。
而在confifigure()中,我們通過HttpSecurity設(shè)置了安全攔截規(guī)則,其中包含了以下內(nèi)容:
(1)url匹配/r/**的資源,經(jīng)過認證后才能訪問。
(2)其他url完全開放。
(3)支持form表單認證,認證成功后轉(zhuǎn)向/login-success。
關(guān)于HttpSecurity的配置清單請參考附錄 HttpSecurity。
- 加載 WebSecurityConfifig
修改SpringApplicationInitializer的getRootConfifigClasses()方法,添加WebSecurityConfifig.class:
//spring容器,相當于加載 applicationContext.xml
@Override
protected Class<?>[] getRootConfigClasses() {
return new Class[]{ApplicationConfig.class, WebSecurityConfig.class};
}
3.2.Spring Security初始化
Spring Security初始化,這里有兩種情況若當前環(huán)境沒有使用Spring或Spring MVC,則需要將 WebSecurityConfifig(Spring Security配置類) 傳入超類,以確保獲取配置,并創(chuàng)建spring context。相反,若當前環(huán)境已經(jīng)使用spring,我們應(yīng)該在現(xiàn)有的springContext中注冊Spring Security(上一步已經(jīng)做將WebSecurityConfifig加載至rootcontext),此方法可以什么都不做。在init包下定義SpringSecurityApplicationInitializer:
/**
* @author Administrator
* @version 1.0
**/
public class SpringSecurityApplicationInitializer
extends AbstractSecurityWebApplicationInitializer {
public SpringSecurityApplicationInitializer() {
//super(WebSecurityConfig.class);
}
}2.3.默認根路徑請求
在WebConfifig.java中添加默認請求根路徑跳轉(zhuǎn)到/login,此url為spring security提供:
@Override
public void addViewControllers(ViewControllerRegistry registry) {
registry.addViewController("/").setViewName("redirect:/login");
}
spring security默認提供的登錄頁面。
2.4.認證成功頁面
在安全配置中,認證成功將跳轉(zhuǎn)到/login-success,代碼如下:
@RequestMapping(value = "/login-success",produces = {"text/plain;charset=UTF-8"})
public String loginSuccess(){
return " 登錄成功";
}
2.5 測試
(1)啟動項目,訪問http://localhost:8080/security-spring-security/路徑地址

頁面會根據(jù)WebConfifig中addViewControllers配置規(guī)則,跳轉(zhuǎn)至/login,/login是pring Security提供的登錄頁面。
(2)登錄
1、輸入錯誤的用戶名、密碼

2、輸入正確的用戶名、密碼,登錄成功
(3)退出
1、請求/logout退出

2、退出 后再訪問資源自動跳轉(zhuǎn)到登錄頁面
4 授權(quán)
實現(xiàn)授權(quán)需要對用戶的訪問進行攔截校驗,校驗用戶的權(quán)限是否可以操作指定的資源,Spring Security默認提供授
權(quán)實現(xiàn)方法。
在LoginController添加/r/r1或/r/r2
/**
* 測試資源1
* @return
*/
@GetMapping(value = "/r/r1",produces = {"text/plain;charset=UTF-8"})
public String r1(){
return " 訪問資源1";
}
/**
* 測試資源2
* @return
*/
@GetMapping(value = "/r/r2",produces = {"text/plain;charset=UTF-8"})
public String r2(){
return " 訪問資源2";
}在安全配置類WebSecurityConfifig.java中配置授權(quán)規(guī)則:
.antMatchers("/r/r1").hasAuthority("p1") .antMatchers("/r/r2").hasAuthority("p2")
.antMatchers(“/r/r1”).hasAuthority(“p1”)表示:訪問/r/r1資源的 url需要擁有p1權(quán)限。
.antMatchers(“/r/r2”).hasAuthority(“p2”)表示:訪問/r/r2資源的 url需要擁有p2權(quán)限。
完整的WebSecurityConfifig方法如下:
//安全攔截機制(最重要)
@Override
protected void configure(HttpSecurity http) throws Exception {
http.authorizeRequests()
.antMatchers("/r/r1").hasAuthority("p1")
.antMatchers("/r/r2").hasAuthority("p2")
.antMatchers("/r/**").authenticated()//所有/r/**的請求必須認證通過
.anyRequest().permitAll()//除了/r/**,其它的請求可以訪問
.and()
.formLogin()//允許表單登錄
.successForwardUrl("/login-success");//自定義登錄成功的頁面地址
}
測試:
1、登錄成功
2、訪問/r/r1和/r/r2,有權(quán)限時則正常訪問,否則返回403(拒絕訪問)
5 小結(jié)
通過快速上手,咱們使用Spring Security實現(xiàn)了認證和授權(quán),Spring Security提供了基于賬號和密碼的認證方式,通過安全配置即可實現(xiàn)請求攔截,授權(quán)功能,Spring Security能完成的不僅僅是這些。
到此這篇關(guān)于Spring Security框架快速入門教程的文章就介紹到這了,更多相關(guān)spring boot集成springsecurity內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!
相關(guān)文章
log4j中l(wèi)ogger標簽中additivity屬性的用法說明
這篇文章主要介紹了log4j中l(wèi)ogger標簽中additivity屬性的用法說明,基于很好的參考價值,希望對大家有所幫助。如有錯誤或未考慮完全的地方,望不吝賜教2021-12-12
Spring?Initializr只能創(chuàng)建為Java?17版本以上的問題解決
這篇文章主要給大家介紹了關(guān)于Spring?Initializr只能創(chuàng)建為Java?17版本以上問題的解決辦法,文中通過圖文介紹的非常詳細,對大家的學(xué)習(xí)或者工作具有一定的參考借鑒價值,需要的朋友可以參考下2024-01-01
在SpringBoot項目中如何實現(xiàn)線程池的動態(tài)監(jiān)控
Spring Boot因其簡便、高效的特點廣受開發(fā)者喜愛,在復(fù)雜的業(yè)務(wù)場景下,如何確保Spring Boot應(yīng)用的高性能和穩(wěn)定性成為了一個關(guān)鍵問題,其中,線程池的管理策略直接影響到系統(tǒng)的吞吐量和資源利用效率,本文將重點探討在Spring Boot項目中,如何實現(xiàn)線程池的動態(tài)監(jiān)控2023-10-10
關(guān)于java數(shù)組與字符串相互轉(zhuǎn)換的問題
這篇文章主要介紹了java數(shù)組與字符串相互轉(zhuǎn)換的問題,本文通過實例代碼給大家介紹的非常詳細,對大家的學(xué)習(xí)或工作具有一定的參考借鑒價值,需要的朋友可以參考下2021-10-10

