SpringSecurity-1-WebSecurityConfigurerAdapter抽象类与环境配置

本文主要是介绍SpringSecurity-1-WebSecurityConfigurerAdapter抽象类与环境配置,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

本系列文章在spring boot下集成spring security,首先,在pom文件中引入依赖,如下

<dependency><groupId>org.springframework.boot</groupId><artifactId>spring-boot-starter-security</artifactId>
</dependency>

接下来写一个Controller,里面包含两个方法,如下

@RestController
public class AController {@RequestMapping("/test1")public String test1() {return "OK1";}@RequestMapping("/test2")public String test2() {return "OK2";}
}

启动项目,可以发现此时test1test2都会报403错误,没有权限,接下来我们实现在没授权的情况下,任何人都允许访问test1,不允许访问test2,代码如下

@Service
public class TestWebSecurityConfigurerAdapter extends WebSecurityConfigurerAdapter {@Overrideprotected void configure(HttpSecurity http) throws Exception{http.authorizeRequests().antMatchers("/test1").permitAll().anyRequest().authenticated().and().csrf().disable();}
}

重新运行服务,这个时候就会发现允许访问test1,而test2依然是403,下面对configure中的链式调用进行解释
.authorizeRequests()表示我要对一些路径配置权限,所以该方法会返回所有URL,方便我们下一步操作
.antMatchers("/test1")入参是一个动态数组,支持/test/**这种表达式,表示获取我们要自定义的URL
.permitAll()表示上一步匹配的URL都不需要授权,就可以访问
.anyRequest()获取剩余的URL
.authenticated()告诉spring剩余的URL需要验证,在没有授权的情况下不允许访问
.and()结束当前操作,在本例中,结束authorizeRequests操作,准备下一步操作(如果有下一步的话)
.csrf()开启下一步操作,csrf表示获取跨站请求伪造(CSRF)保护的相关配置,因为我们是通过postman测试,所以需要关闭CSRF
.disable();关闭CSRF功能,不然程序依然403无权限

注意,如果删除上述代码中的.anyRequest().authenticated(),程序会如何运行??
如果你觉得只有test1可以访问,test2不可以访问,那么在我测试的2.3.2.RELEASE版本下则是错误的,这就很有意思,首先我表达了是在我2.3.2版本下是错误的,也就是说在其他版本下有可能是正确的,这到底是为什么呢?这就是要注意spring security的核心编程思想:明确允许明确拒绝的原则,当我们antMatchers("/test1").permitAll()的之后,说明test1允许访问,但是除了test1之外的其他URL,我们没有明确的设置访问策略,那么对于spring来说,会根据他当时的版本进行处理,但是当时的版本不关心默认策略,所以这就是我不同版本的默认策略有可能不同的原因,那么是spring的问题吗?如果你不知道spring security遵循明确允许明确拒绝的原则,那么我们必定会认为spring security没有“向下兼容”,但实际上是不对的,这点我们一定要明白,所以,当我们依赖spring security的时候,一定要注意对所有的URL的安全策略都覆盖到,否则会出现默认行为,这可能不符合我们的预期

下一篇:使用浏览器登录HTML页面(loginPage/loginProcessingUrl)并访问接口

文章到此结束,下面是一些相关的附录,我从其他地方复制过来的,没有逐一没有验证
permitAll():总是返回true,表⽰允许所有访问(认证不认证都可访问 URL或⽅法)
denyAll():总是返回false,表⽰拒绝所有访问(永远访问不到指定的 URL或⽅法)
isAnonymous():当前⽤户是⼀个匿名⽤户(未登录⽤户)允许访问,返回true
isRememberMe():当前⽤户是通过Remember-Me⾃动登录的允许访问,返回true
isAuthenticated():当前⽤户是已经登录认证成功的允许访问(包含了rememberMe⾃动登录的),返回true
如果当前⽤户既不是⼀个匿名⽤户,同时也不是通过Remember-Me⾃动登录的,则允许访问(可以理解为通过
isFullyAuthenticated()页⾯输⼊帐户信息认证的)。
当前⽤户拥有指定⾓⾊权限的允许访问,返回true。注意: 指定的⾓⾊名(如: ADMIN ) SpringSecurity 底层会在
hasRole(String role):前⾯拼接 ROLE_ 字符串,所以在UserDetailsService实现类,数据库返回的⾓⾊名要有 ROLE_ADMIN
hasAnyRole([role1, role2]):多个⾓⾊以逗号分隔的字符串。如果当前⽤户拥有指定⾓⾊中的任意⼀个则允许访问,返回true。当前⽤户拥有指定权限标识的允许访问,返回true。注意:和 hasRole 区别是, hasAuthority 不会在前⾯拼接
hasAuthority(String authority)
ROLE_ 字符串, 。
hasAnyAuthority([auth1,auth2])多个权限标识是以逗号分隔的字符串。如果当前⽤户拥有指定权限标识中的任意⼀个则允许访问,返回true
hasIpAddress(“192.168.1.1/29”)指定IP或者指定范围内的IP

这篇关于SpringSecurity-1-WebSecurityConfigurerAdapter抽象类与环境配置的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1057387

相关文章

Java方法重载与重写之同名方法的双面魔法(最新整理)

《Java方法重载与重写之同名方法的双面魔法(最新整理)》文章介绍了Java中的方法重载Overloading和方法重写Overriding的区别联系,方法重载是指在同一个类中,允许存在多个方法名相同... 目录Java方法重载与重写:同名方法的双面魔法方法重载(Overloading):同门师兄弟的不同绝

Spring配置扩展之JavaConfig的使用小结

《Spring配置扩展之JavaConfig的使用小结》JavaConfig是Spring框架中基于纯Java代码的配置方式,用于替代传统的XML配置,通过注解(如@Bean)定义Spring容器的组... 目录JavaConfig 的概念什么是JavaConfig?为什么使用 JavaConfig?Jav

Java数组动态扩容的实现示例

《Java数组动态扩容的实现示例》本文主要介绍了Java数组动态扩容的实现示例,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一起学习学习吧... 目录1 问题2 方法3 结语1 问题实现动态的给数组添加元素效果,实现对数组扩容,原始数组使用静态分配

Java中ArrayList与顺序表示例详解

《Java中ArrayList与顺序表示例详解》顺序表是在计算机内存中以数组的形式保存的线性表,是指用一组地址连续的存储单元依次存储数据元素的线性结构,:本文主要介绍Java中ArrayList与... 目录前言一、Java集合框架核心接口与分类ArrayList二、顺序表数据结构中的顺序表三、常用代码手动

JAVA项目swing转javafx语法规则以及示例代码

《JAVA项目swing转javafx语法规则以及示例代码》:本文主要介绍JAVA项目swing转javafx语法规则以及示例代码的相关资料,文中详细讲解了主类继承、窗口创建、布局管理、控件替换、... 目录最常用的“一行换一行”速查表(直接全局替换)实际转换示例(JFramejs → JavaFX)迁移建

Spring Boot Interceptor的原理、配置、顺序控制及与Filter的关键区别对比分析

《SpringBootInterceptor的原理、配置、顺序控制及与Filter的关键区别对比分析》本文主要介绍了SpringBoot中的拦截器(Interceptor)及其与过滤器(Filt... 目录前言一、核心功能二、拦截器的实现2.1 定义自定义拦截器2.2 注册拦截器三、多拦截器的执行顺序四、过

JAVA线程的周期及调度机制详解

《JAVA线程的周期及调度机制详解》Java线程的生命周期包括NEW、RUNNABLE、BLOCKED、WAITING、TIMED_WAITING和TERMINATED,线程调度依赖操作系统,采用抢占... 目录Java线程的生命周期线程状态转换示例代码JAVA线程调度机制优先级设置示例注意事项JAVA线程

JavaWeb项目创建、部署、连接数据库保姆级教程(tomcat)

《JavaWeb项目创建、部署、连接数据库保姆级教程(tomcat)》:本文主要介绍如何在IntelliJIDEA2020.1中创建和部署一个JavaWeb项目,包括创建项目、配置Tomcat服务... 目录简介:一、创建项目二、tomcat部署1、将tomcat解压在一个自己找得到路径2、在idea中添加

Java使用Spire.Doc for Java实现Word自动化插入图片

《Java使用Spire.DocforJava实现Word自动化插入图片》在日常工作中,Word文档是不可或缺的工具,而图片作为信息传达的重要载体,其在文档中的插入与布局显得尤为关键,下面我们就来... 目录1. Spire.Doc for Java库介绍与安装2. 使用特定的环绕方式插入图片3. 在指定位

springboot的controller中如何获取applicatim.yml的配置值

《springboot的controller中如何获取applicatim.yml的配置值》本文介绍了在SpringBoot的Controller中获取application.yml配置值的四种方式,... 目录1. 使用@Value注解(最常用)application.yml 配置Controller 中