AOP自定义注解权限管理

定义redis缓存权限对象userSession

package com.yasinyt.admin.web.vo;

import java.util.List;

import com.yasinyt.admin.entity.Emplyee;
import com.yasinyt.admin.entity.Permission;
import com.yasinyt.admin.entity.Role;
import com.yasinyt.admin.entity.User;

import lombok.Data;
import lombok.ToString;

/**
 * @author TangLingYun
 * @describe 分布式Session对象--用于存储Redis
 */
@Data
@ToString
public class UserSessionVO {
    private User user;
    private Emplyee emlpyee;
    private List<Role> roles;
    private List<List<Permission>> permissions;
}

定义权限注解放置某个方法的头上(表示该方法需要权限才能访问):

package com.yasinyt.admin.base.annotation;

import static java.lang.annotation.ElementType.METHOD;
import static java.lang.annotation.RetentionPolicy.RUNTIME;

import java.lang.annotation.Retention;
import java.lang.annotation.Target;

/**
 * @author TangLingYun
 * @describe 访问接口权限验证(特定的用戶不需要权限直接访问)
 */
@Target({ METHOD })
@Retention(RUNTIME)
public @interface RequiresPermission {
    /** 需要的权限 */
    String[] permisson() default {};

    /** 是否指定特定的用戶 默認false */
    boolean isSpecific() default false;

    /** 特定的用戶 默认admin用户 */
    String[] specificUsers() default { "admin" };
}

定义切面编程AOP类进行权限验证(通过redis缓存获取权限对象userSession)

package com.yasinyt.admin.base.aspect;

import java.lang.reflect.Field;
import java.lang.reflect.Method;
import java.util.Arrays;
import java.util.List;
import java.util.stream.Collectors;

import javax.servlet.http.Cookie;
import javax.servlet.http.HttpServletRequest;

import org.apache.commons.lang3.ArrayUtils;
import org.aspectj.lang.JoinPoint;
import org.aspectj.lang.annotation.Aspect;
import org.aspectj.lang.annotation.Before;
import org.aspectj.lang.annotation.Pointcut;
import org.springframework.aop.aspectj.MethodInvocationProceedingJoinPoint;
import org.springframework.aop.framework.ReflectiveMethodInvocation;
import org.springframework.beans.factory.annotation.Autowired;
import org.springframework.stereotype.Component;
import org.springframework.web.context.request.RequestContextHolder;
import org.springframework.web.context.request.ServletRequestAttributes;

import com.yasinyt.admin.base.annotation.RequiresPermission;
import com.yasinyt.admin.base.constant.CookieConstant;
import com.yasinyt.admin.base.exception.AuthorizeException;
import com.yasinyt.admin.base.exception.OpsException;
import com.yasinyt.admin.entity.Permission;
import com.yasinyt.admin.entity.User;
import com.yasinyt.admin.enums.ActiveStatusEnum;
import com.yasinyt.admin.enums.ResultEnum;
import com.yasinyt.admin.util.ArrayUtil;
import com.yasinyt.admin.util.CookieUtil;
import com.yasinyt.admin.util.redis.RedisClient;
import com.yasinyt.admin.util.redis.UserSessionKey;
import com.yasinyt.admin.web.vo.UserSessionVO;

/**
 * @author TangLingYun
 * @describe 权限验证AOP
 */
@Aspect
@Component
public class PermissionAspect {

    @Autowired
    private RedisClient redisClient;


    @Pointcut("@annotation(com.yasinyt.admin.base.annotation.RequiresPermission)")
    public void verify() {
    }

    @Before("verify()")
    public void doVerify(JoinPoint point) {
        RequiresPermission requiresPermission = getRequiresPermission(point);
        if(requiresPermission==null) return;
        String[] permisson = requiresPermission.permisson();
        UserSessionVO userSession = getUserSession();
        if(userSession == null) throw new AuthorizeException();
        User user = userSession.getUser();
        if(requiresPermission.isSpecific() && Arrays.asList(requiresPermission.specificUsers()).contains("admin")) return;
        if(requiresPermission.isSpecific() && Arrays.asList(requiresPermission.specificUsers()).contains(user.getUserName())) return;
        List<List<Permission>> permissions = userSession.getPermissions();
        String[] userPermissions = new String[]{};
        for (int i = 0; i < permissions.size(); i++) {
            List<Permission> list = permissions.get(i);
            String[] userpermission = list.stream().filter(e -> ActiveStatusEnum.ACTIVE.getCode().equals(e.getStatus())).map(Permission::getPermission).collect(Collectors.toList()).toArray(new String[0]);
            userPermissions = ArrayUtils.addAll(userPermissions,userpermission);
        }
        String[] intersect = ArrayUtil.intersect(userPermissions, permisson);
        if(intersect.length != permisson.length) throw new OpsException(ResultEnum.NOT_AUTHORIZATION);
    }

    /**获取需要查询的权限*/
    private RequiresPermission getRequiresPermission(JoinPoint point) {
        MethodInvocationProceedingJoinPoint methodPoint = (MethodInvocationProceedingJoinPoint) point;
        try {
            Field proxy = methodPoint.getClass().getDeclaredField("methodInvocation");
            proxy.setAccessible(true);
            ReflectiveMethodInvocation j = (ReflectiveMethodInvocation) proxy.get(methodPoint);
            Method method = j.getMethod();
            return method.getAnnotation(RequiresPermission.class);
        } catch (Exception e) {
            e.printStackTrace();
        }
        return null;
    }

    /**获取当前用户的权限session*/
    private UserSessionVO getUserSession(){
        ServletRequestAttributes requestAttributes = (ServletRequestAttributes) RequestContextHolder.getRequestAttributes();
        HttpServletRequest request = requestAttributes.getRequest();
        //查询Cookie
        Cookie cookie = CookieUtil.getCookie(request, CookieConstant.TOKEN_KEY);
        if(cookie==null){
            throw new AuthorizeException();
        }
        UserSessionVO userSessionVO = redisClient.get(UserSessionKey.generateKeyByToken,cookie.getValue(), UserSessionVO.class);
        return userSessionVO;
    }

}

注解使用(对控制器的权限控制 注意方法上的权限"RequiresPermission"注解):

@GetMapping("findOne")
    @RequiresPermission(permisson={"user:findOne"})
    public @ResponseBody User findOne(){
        System.err.println("findOne");
        return null;
    }

@GetMapping("userDel")
    @RequiresPermission(isSpecific=true,specificUsers={"tanglingyun"})
    public @ResponseBody User userDel(){
        System.err.println("userDel");
        return null;
    }

本人才疏学浅,shiro看不懂。故自己写了个简单权限管理类。

具体项目GitHub地址:
github.com/clockworm/ops
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,324评论 5 476
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,303评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,192评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,555评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,569评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,566评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,927评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,583评论 0 257
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,827评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,590评论 2 320
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,669评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,365评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,941评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,928评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,159评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,880评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,399评论 2 342

推荐阅读更多精彩内容

  • Android 自定义View的各种姿势1 Activity的显示之ViewRootImpl详解 Activity...
    passiontim阅读 171,392评论 25 707
  • 颓废 颓废 颓废 究竟要颓废到几时!!!!!想而不做,望而却步!应该放手的,死死抓住不放!要结束的,却想到头昏炸裂...
    DeathKnightR阅读 251评论 0 0
  • 不得不说从孩子出生到现在我看过不少育儿知识,听过不少高论,有倾向于严格的,有倾向于给予自由的,然而具体到自己和自己...
    梦回驼铃阅读 343评论 0 0
  • 画画是从三十岁以后的事情,没有学习过,似乎人天生就有应该画画的本领,看看那些千年前的壁画,没有人教他们素描基础,颜...
    只有VIAN阅读 722评论 0 0