SpringSecurity-1-WebSecurityConfigurerAdapter抽象类与环境配置

本文主要是介绍SpringSecurity-1-WebSecurityConfigurerAdapter抽象类与环境配置,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

本系列文章在spring boot下集成spring security,首先,在pom文件中引入依赖,如下

<dependency><groupId>org.springframework.boot</groupId><artifactId>spring-boot-starter-security</artifactId>
</dependency>

接下来写一个Controller,里面包含两个方法,如下

@RestController
public class AController {@RequestMapping("/test1")public String test1() {return "OK1";}@RequestMapping("/test2")public String test2() {return "OK2";}
}

启动项目,可以发现此时test1test2都会报403错误,没有权限,接下来我们实现在没授权的情况下,任何人都允许访问test1,不允许访问test2,代码如下

@Service
public class TestWebSecurityConfigurerAdapter extends WebSecurityConfigurerAdapter {@Overrideprotected void configure(HttpSecurity http) throws Exception{http.authorizeRequests().antMatchers("/test1").permitAll().anyRequest().authenticated().and().csrf().disable();}
}

重新运行服务,这个时候就会发现允许访问test1,而test2依然是403,下面对configure中的链式调用进行解释
.authorizeRequests()表示我要对一些路径配置权限,所以该方法会返回所有URL,方便我们下一步操作
.antMatchers("/test1")入参是一个动态数组,支持/test/**这种表达式,表示获取我们要自定义的URL
.permitAll()表示上一步匹配的URL都不需要授权,就可以访问
.anyRequest()获取剩余的URL
.authenticated()告诉spring剩余的URL需要验证,在没有授权的情况下不允许访问
.and()结束当前操作,在本例中,结束authorizeRequests操作,准备下一步操作(如果有下一步的话)
.csrf()开启下一步操作,csrf表示获取跨站请求伪造(CSRF)保护的相关配置,因为我们是通过postman测试,所以需要关闭CSRF
.disable();关闭CSRF功能,不然程序依然403无权限

注意,如果删除上述代码中的.anyRequest().authenticated(),程序会如何运行??
如果你觉得只有test1可以访问,test2不可以访问,那么在我测试的2.3.2.RELEASE版本下则是错误的,这就很有意思,首先我表达了是在我2.3.2版本下是错误的,也就是说在其他版本下有可能是正确的,这到底是为什么呢?这就是要注意spring security的核心编程思想:明确允许明确拒绝的原则,当我们antMatchers("/test1").permitAll()的之后,说明test1允许访问,但是除了test1之外的其他URL,我们没有明确的设置访问策略,那么对于spring来说,会根据他当时的版本进行处理,但是当时的版本不关心默认策略,所以这就是我不同版本的默认策略有可能不同的原因,那么是spring的问题吗?如果你不知道spring security遵循明确允许明确拒绝的原则,那么我们必定会认为spring security没有“向下兼容”,但实际上是不对的,这点我们一定要明白,所以,当我们依赖spring security的时候,一定要注意对所有的URL的安全策略都覆盖到,否则会出现默认行为,这可能不符合我们的预期

下一篇:使用浏览器登录HTML页面(loginPage/loginProcessingUrl)并访问接口

文章到此结束,下面是一些相关的附录,我从其他地方复制过来的,没有逐一没有验证
permitAll():总是返回true,表⽰允许所有访问(认证不认证都可访问 URL或⽅法)
denyAll():总是返回false,表⽰拒绝所有访问(永远访问不到指定的 URL或⽅法)
isAnonymous():当前⽤户是⼀个匿名⽤户(未登录⽤户)允许访问,返回true
isRememberMe():当前⽤户是通过Remember-Me⾃动登录的允许访问,返回true
isAuthenticated():当前⽤户是已经登录认证成功的允许访问(包含了rememberMe⾃动登录的),返回true
如果当前⽤户既不是⼀个匿名⽤户,同时也不是通过Remember-Me⾃动登录的,则允许访问(可以理解为通过
isFullyAuthenticated()页⾯输⼊帐户信息认证的)。
当前⽤户拥有指定⾓⾊权限的允许访问,返回true。注意: 指定的⾓⾊名(如: ADMIN ) SpringSecurity 底层会在
hasRole(String role):前⾯拼接 ROLE_ 字符串,所以在UserDetailsService实现类,数据库返回的⾓⾊名要有 ROLE_ADMIN
hasAnyRole([role1, role2]):多个⾓⾊以逗号分隔的字符串。如果当前⽤户拥有指定⾓⾊中的任意⼀个则允许访问,返回true。当前⽤户拥有指定权限标识的允许访问,返回true。注意:和 hasRole 区别是, hasAuthority 不会在前⾯拼接
hasAuthority(String authority)
ROLE_ 字符串, 。
hasAnyAuthority([auth1,auth2])多个权限标识是以逗号分隔的字符串。如果当前⽤户拥有指定权限标识中的任意⼀个则允许访问,返回true
hasIpAddress(“192.168.1.1/29”)指定IP或者指定范围内的IP

这篇关于SpringSecurity-1-WebSecurityConfigurerAdapter抽象类与环境配置的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1057387

相关文章

Java中Map的五种遍历方式实现与对比

《Java中Map的五种遍历方式实现与对比》其实Map遍历藏着多种玩法,有的优雅简洁,有的性能拉满,今天咱们盘一盘这些进阶偏基础的遍历方式,告别重复又臃肿的代码,感兴趣的小伙伴可以了解下... 目录一、先搞懂:Map遍历的核心目标二、几种遍历方式的对比1. 传统EntrySet遍历(最通用)2. Lambd

Spring Boot 中 RestTemplate 的核心用法指南

《SpringBoot中RestTemplate的核心用法指南》本文详细介绍了RestTemplate的使用,包括基础用法、进阶配置技巧、实战案例以及最佳实践建议,通过一个腾讯地图路线规划的案... 目录一、环境准备二、基础用法全解析1. GET 请求的三种姿势2. POST 请求深度实践三、进阶配置技巧1

springboot+redis实现订单过期(超时取消)功能的方法详解

《springboot+redis实现订单过期(超时取消)功能的方法详解》在SpringBoot中使用Redis实现订单过期(超时取消)功能,有多种成熟方案,本文为大家整理了几个详细方法,文中的示例代... 目录一、Redis键过期回调方案(推荐)1. 配置Redis监听器2. 监听键过期事件3. Redi

Spring Boot 处理带文件表单的方式汇总

《SpringBoot处理带文件表单的方式汇总》本文详细介绍了六种处理文件上传的方式,包括@RequestParam、@RequestPart、@ModelAttribute、@ModelAttr... 目录方式 1:@RequestParam接收文件后端代码前端代码特点方式 2:@RequestPart接

SpringBoot整合Zuul全过程

《SpringBoot整合Zuul全过程》Zuul网关是微服务架构中的重要组件,具备统一入口、鉴权校验、动态路由等功能,它通过配置文件进行灵活的路由和过滤器设置,支持Hystrix进行容错处理,还提供... 目录Zuul网关的作用Zuul网关的应用1、网关访问方式2、网关依赖注入3、网关启动器4、网关全局变

SpringBoot全局异常拦截与自定义错误页面实现过程解读

《SpringBoot全局异常拦截与自定义错误页面实现过程解读》本文介绍了SpringBoot中全局异常拦截与自定义错误页面的实现方法,包括异常的分类、SpringBoot默认异常处理机制、全局异常拦... 目录一、引言二、Spring Boot异常处理基础2.1 异常的分类2.2 Spring Boot默

基于SpringBoot实现分布式锁的三种方法

《基于SpringBoot实现分布式锁的三种方法》这篇文章主要为大家详细介绍了基于SpringBoot实现分布式锁的三种方法,文中的示例代码讲解详细,感兴趣的小伙伴可以跟随小编一起学习一下... 目录一、基于Redis原生命令实现分布式锁1. 基础版Redis分布式锁2. 可重入锁实现二、使用Redisso

jdk1.8的Jenkins安装配置实践

《jdk1.8的Jenkins安装配置实践》Jenkins是一款流行的开源持续集成工具,支持自动构建、测试和部署,通过Jenkins,开发团队可以实现代码提交后自动进行构建、测试,并将构建结果分发到测... 目录Jenkins介绍Jenkins环境搭建Jenkins安装配置Jenkins插件安装Git安装配

SpringBoot的全局异常拦截实践过程

《SpringBoot的全局异常拦截实践过程》SpringBoot中使用@ControllerAdvice和@ExceptionHandler实现全局异常拦截,@RestControllerAdvic... 目录@RestControllerAdvice@ResponseStatus(...)@Except

Springboot配置文件相关语法及读取方式详解

《Springboot配置文件相关语法及读取方式详解》本文主要介绍了SpringBoot中的两种配置文件形式,即.properties文件和.yml/.yaml文件,详细讲解了这两种文件的语法和读取方... 目录配置文件的形式语法1、key-value形式2、数组形式读取方式1、通过@value注解2、通过