SpringSecurity4入门篇

一、jar包依赖

<!--对应的版本-->
<spring.version>4.3.22.RELEASE</spring.version>
<security.version>4.2.11.RELEASE</security.version>
<!--spring security-->
<dependency>
  <groupId>org.springframework.security</groupId>
  <artifactId>spring-security-web</artifactId>
  <version>${security.version}</version>
</dependency>

<dependency>
  <groupId>org.springframework.security</groupId>
  <artifactId>spring-security-config</artifactId>
  <version>${security.version}</version>
</dependency>

二、基本配置

  • 通过使用@EnableWebSecurity注解开启配置支持
  • 继承WebSecurityConfigurerAdapter类,进行各种配置

1、用户储存认证配置

在spring security中提供四种认证方式

  • 基于内存的用户存储

该种方式适合单一用户,个人项目使用,具体操作如下

@Override
protected void configure(AuthenticationManagerBuilder auth) throws Exception { 
    auth.inMemoryAuthentication()
            .withUser("lkl").password("lkl").roles("ADMIN")
            .and()
            .withUser("admin").password("admin").authorities("ROLE_ADMIN");
}
  • 数据库表用户存储认证

该方式在一定程度上使用数据库,较上一方式用户可以动态更新

@Override
protected void configure(AuthenticationManagerBuilder auth) throws Exception {
    auth.jdbcAuthentication().dataSource(datasource)
            // 根据用户名查询用户语句
            .usersByUsernameQuery("select account,password from user where account=?") 
            // 根据用户名查询用户认证权限语句
            .authoritiesByUsernameQuery("select account,role,true from user where account=?");
}
  • 配置自定义的用户存储认证

该方式通过向认证器提供一个认证service实现,认证service需实现UserDetailsService接口,该方法最为灵活,推荐使用

// 实现接口,提供认证service
@Service
public class SecurityService implements UserDetailsService {

    @Override
    public UserDetails loadUserByUsername(String username)
            throws UsernameNotFoundException {

        List<GrantedAuthority> authorities = new ArrayList<>();
        authorities.add(new SimpleGrantedAuthority("ADMIN"));

        return new User("admin", "admin", authorities);
    }
}
// 仅需一句话即可完成配置
@Autowired
private SecurityService securityService;

@Override
protected void configure(AuthenticationManagerBuilder auth) throws Exception {
    auth.userDetailsService(securityService);
}
  • 基于LDAP进行用户存储认证

不会

二、密码加密策略

共提供了九种加密方式和一种自定义接口,简单列举几个如下

  • BCryptPasswordEncoder 强hash方式加密,推荐使用
  • Pbkdf2PasswordEncoder
  • SCryptPasswordEncoder
  • 实现org.springframework.security.crypto.password.PasswordEncoder接口 自定义加密方式

除此外还提供了PasswordEncoderFactories.createDelegatingPasswordEncoder()以委托的方式创建加密策略。使用比较简单,只需要在用户储存配置后在配置一下即可。

auth.userDetailsService(securityService)
    .passwordEncoder(PasswordEncoderFactories.createDelegatingPasswordEncoder());

三、请求拦截策略

  • 编码式配置权限拦截

请求拦截通过重载configure(HttpSecurity)方法实现,支持两种匹配风格,ant和正则。

 @Override
public void configure(HttpSecurity http) throws Exception {
    http.authorizeRequests()
            // .antMatchers("/user/**").anonymous() 匿名访问
            .antMatchers("/user/**").hasAuthority("ADMIN");
            // .regexMatchers("").anonymous(); // 正则方式
    http.requiresChannel().antMatchers("/admin/info")
            // .requiresInsecure() 强制http请求
            .requiresSecure(); // 强制https请求
}

请求保护方法一览

access(String)     如果给定的SpEL表达式计算结果为true,就允许访问
anonymous()        允许匿名用户访问
authenticated()    允许认证过的用户访问
denyAll()          无条件拒绝所有访问
permitAll()        无条件允许访问
fullyAuthenticated()   如果用户是完整认证的话(不是通过Remember-me功能认证的),就允许访问
hasAnyAuthority(String...)   如果用户具备给定权限中的某一个的话,就允许访问
hasAnyRole(String...)   如果用户具备给定角色中的某一个的话,就允许访问
hasAuthority(String)   如果用户具备给定权限的话,就允许访问
hasIpAddress(String)   如果请求来自给定IP地址的话,就允许访问
hasRole(String)   如果用户具备给定角色的话,就允许访问
not()   对其他访问方法的结果求反
rememberMe()   如果用户是通过Remember-me功能认证的,就允许访问
requiresChannel() // 请求通道配置
  • 声明式权限过滤

共提供了三组注解来实现声明式配置

  • @PreAuthorize 前置访问授权控制,支持Spring-EL表达式,如:@PreAuthorize("hasAuthority('ROLE_ADMIN')")推荐长期使用。不需要过多介绍,自动提示做的很好。
  • @PostAuthorize 后置访问授权控制,可以拿到返回的结果returnObject,使用的不多
  • @Secured 因不支持spring自家的Spring-EL而遭到嫌弃,效果也还是可以达到的
  • JSR-250 详情查看jsr-250标准

==注:在我看的文档中说到要使用注解需要先显示的声明启用注解@EnableGlobalMethodSecurity(prePostEnabled = true),测试中发现并不需要,使用版本为4.2.11.RELEASE,文档版本3.2.2.RELEASE。==

四、自定义登录登出

研究半天才发现,security它尽然是自带登录处理的,一直在想shiro中使用SecurityUtils.login来登录,这用什么呢?没想到啥都不用,默认提供好了。当然咯默认的都是很简单的还是需要自定义才好。默认的登录也还是需要显示启用下的,简单一句配置就行。

// http请求拦截中声明
http.authorizeRequests().anyRequest().authenticated()
                .and()
                .formLogin().permitAll() // 重点一句

自定义也很简单

.formLogin().loginPage("/mylogin").permitAll()

需要自己写个mylogin页面

@RequestMapping("/mylogin")
public String login() {
    return "/login";
}
// 自定义登录页面
<%@ page contentType="text/html;charset=UTF-8" language="java" %>
<html>
<head>
    <title>security登录</title>
</head>
<body>
<form method="post" action="/mylogin">
    <input type="text" name="username"><br>
    <input type="password" name="password"><br>
    <input type="hidden" name="${_csrf.parameterName}" value="${_csrf.token}" />
    <input type="submit" value="登录">
</form>
</body>
</html>

==注:表单的提交地址要和自定义的登录地址一样,springsecurity会自动帮我们处理。==

自定义登出稍微复杂一点,需要在控制器中写不少代码了~

// 配置一下自定义的登出url
.logout().logoutUrl("/logout").permitAll();

提供一个登出控制器,代码如下

@RequestMapping("/logout")
public String logout(HttpServletRequest request, HttpServletResponse response) {
    Authentication auth = SecurityContextHolder.getContext().getAuthentication();
    if (auth != null) {
        SecurityContextLogoutHandler logoutHandler = new SecurityContextLogoutHandler();
        logoutHandler.logout(request, response, auth);
    }
    return "redirect:/login?logout";
}

五、让Security记住我

记住我是一个比较通用的功能,一般记住我都是使用cookie来实现的,spring security当然也不例外,接下来就实现记住我功能。

  • 简单的配置实现记住我
@Override
protected void configure(HttpSecurity http) throws Exception {
    ....省略其他配置
    http.rememberMe().rememberMeCookieName("remember-me")
            .rememberMeParameter("remember-me")
            .userDetailsService(userDetailsService);
}

OK了,没其他配置了,就这样就行了,在提交表单时加一个remember-me=true就可以了。

至此一个简单的springsecurity入门就结束了,更灵活的自定义在慢慢研究~~
源码

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,843评论 6 502
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,538评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,187评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,264评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,289评论 6 390
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,231评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,116评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,945评论 0 275
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,367评论 1 313
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,581评论 2 333
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,754评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,458评论 5 344
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,068评论 3 327
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,692评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,842评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,797评论 2 369
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,654评论 2 354