Spring Security + JWT 实现登录认证和权限控制

Spring Security + JWT 实现登录认证和权限控制

准备步骤

准备好一些常用的工具类,比如jwtUtil,redisUtil等。引入数据库,mybatis等,配置好controller,service,mapper,保证能够正常的数据请求。这里就省略了

1. 实体类User
package com.example.logindemo.domain.entity;import lombok.Data;import java.io.Serializable;@Data
public class User implements Serializable {private static final long serialVersionUID = 1L;private Integer id;private String username;private String account;		//账号。我是用的这个登录,没用usernameprivate String password;private String empCode;private Integer sex;private Integer age;private String role;
}
2. LoginUser类

由于Security默认需要一个UserDetails,所以单独用了这个LoginUser类来实现UserDetails接口,把我们自己的User放进来

/*** @title: LoginUser* @Author DengMj* @Date: 2024/5/6 11:32* @Version 1.0*/
@Data
@AllArgsConstructor
public class LoginUser implements UserDetails {private User user;/*** @return 返回用户权限,我这里直接放的角色*/@Overridepublic Collection<? extends GrantedAuthority> getAuthorities() {Set<GrantedAuthority> authorities = new HashSet<>();authorities.add(new SimpleGrantedAuthority("ROLE_" + this.user.getRole()));return authorities;}@Overridepublic String getPassword() {return this.user.getPassword();}@Overridepublic String getUsername() {return this.user.getAccount();}@Overridepublic boolean isAccountNonExpired() {return false;}@Overridepublic boolean isAccountNonLocked() {return false;}@Overridepublic boolean isCredentialsNonExpired() {return false;}@Overridepublic boolean isEnabled() {return false;}
}
3. 重写loadUserByUsername方法

让我们的UserService接口去继承UserDetailsService

public interface UserService extends UserDetailsService {User getUserById(int id);
}

UserDetailsService类有一个loadUserByUsername方法需要在我们的UserServiceImpl中重写

@Service
public class UserServiceImpl implements UserService {@Autowiredprivate UserMapper userMapper;@Overridepublic User getUserById(int id) {return userMapper.getUserById(id);}//这里需要返回一个UserDetails,所以我们定义了LoginUser类,当然也可以直接用User类去实现UserDetails接口@Overridepublic UserDetails loadUserByUsername(String account) throws UsernameNotFoundException {User user = userMapper.getUserByAccount(account);if (null == user){throw new UsernameNotFoundException("账号不存在!");}return new LoginUser(user);}
}
4. 登录页面login.html
<!DOCTYPE html>
<html lang="en">
<head><meta charset="UTF-8"><title>Login</title>
</head>
<body><h2>Login</h2><form action="/login" method="post"><div><label>account:<input type="text" name="account"></label></div><div><label>password:<input type="password" name="password"></label></div><div><input type="submit"></div>
</form>
</body>
</html>

关键步骤

1.SecurityConfig配置类

在这里需要重写两个configure方法

  1. void configure(AuthenticationManagerBuilder auth),用来自定义登录验证的逻辑
  2. void configure(HttpSecurity http),用来配置请求拦截等策略
/*** @title: SecrityConfig* @Author DengMj* @Date: 2024/5/5 16:09* @Version 1.0*/
@Slf4j
@Configuration
@EnableWebSecurity
@EnableGlobalMethodSecurity(prePostEnabled = true)  // 开启权限注解,默认是关闭的
public class SecurityConfig extends WebSecurityConfigurerAdapter {@AutowiredUserAuthenticationProvider userAuthenticationProvider;@Autowiredprivate UserLoginSuccessHandler userLoginSuccessHandler;@Autowiredprivate UserLoginFailureHandler userLoginFailureHandler;@Autowiredprivate JwtAuthenticationTokenFilter jwtAuthenticationTokenFilter;@Autowiredprivate UserAuthenticationEntryPointHandler userAuthenticationEntryPointHandler;@Autowiredprivate UserAuthAccessDeniedHandler userAuthAccessDeniedHandler;@Autowiredprivate UserPermissionEvaluator userPermissionEvaluator;//自定义的登陆验证逻辑@Overrideprotected void configure(AuthenticationManagerBuilder auth) throws Exception {auth.authenticationProvider(userAuthenticationProvider);}//注入自定义PermissionEvaluator,使用hasPermission()的时候才需要@Beanpublic DefaultWebSecurityExpressionHandler userSecurityExpressionHandler(){DefaultWebSecurityExpressionHandler handler = new DefaultWebSecurityExpressionHandler();handler.setPermissionEvaluator(userPermissionEvaluator);return handler;}//登录拦截配置@Overrideprotected void configure(HttpSecurity http) throws Exception {http//关闭csrf.csrf().disable()//不通过session获取securityContext,通过每个请求中携带的Token来识别用户.sessionManagement().sessionCreationPolicy(SessionCreationPolicy.STATELESS).and().cors().and()//所有URL都需要认证.authorizeRequests().antMatchers("/**").authenticated().and()//未登录处理类.httpBasic().authenticationEntryPoint(userAuthenticationEntryPointHandler).and()//对于登录接口允许访问.formLogin().loginPage("/login.html").loginProcessingUrl("/login").permitAll()//自定义登录用户名为account,默认的是username.usernameParameter("account").passwordParameter("password")//登录认证成功handler.successHandler(userLoginSuccessHandler)//登录认证失败handler.failureHandler(userLoginFailureHandler).and()//配置登出地址.logout().logoutUrl("/logout")//成功登出.logoutSuccessHandler(new HttpStatusReturningLogoutSuccessHandler(HttpStatus.OK)).and()//用户无权限handler.exceptionHandling().accessDeniedHandler(userAuthAccessDeniedHandler).and()//配置认证过滤器.addFilterBefore(jwtAuthenticationTokenFilter, UsernamePasswordAuthenticationFilter.class)//禁用缓存.headers().cacheControl();}
}

以下是几个关键的自定义的类,我们需要一一实现

image-20240506185522388

2. UserAuthenticationProvider实现自定义的登录逻辑

自定义UserAuthenticationProvider类实现AuthenticationProvider接口,用户发起登录请求后会执行authenticate()方法来进行登录验证。

该方法会返回一个UsernamePasswordAuthenticationToken(Object principal, Object credentials, Collection<? extends GrantedAuthority> authorities)类型的结果,该类的父类AbstractAuthenticationToken实现了Authentication接口,用来封装用户的认证信息。

/*** 自定义登录验证逻辑** @title: UserAuthenticationProvider* @Author DengMj* @Date: 2024/5/5 17:14* @Version 1.0*/
@Component
public class UserAuthenticationProvider implements AuthenticationProvider {@Autowiredprivate UserService userService;@Overridepublic Authentication authenticate(Authentication authentication) throws AuthenticationException {String account = (String) authentication.getPrincipal();	//登录请求中的账号String password = (String) authentication.getCredentials();		//登录密码LoginUser loginUser = (LoginUser) userService.loadUserByUsername(account);if (null == loginUser) {throw new UsernameNotFoundException("账号不存在!");}//这里直接用了MD5加密,没用Security中的passwordEncoderif (!DigestUtils.md5DigestAsHex(password.getBytes()).equals(loginUser.getPassword()))throw new BadCredentialsException("密码错误!");//UsernamePasswordAuthenticationToken的第三个参数需要Set<GrantedAuthority>类型的。//所以需要把我们的角色信息封装进去Set<GrantedAuthority> authorities = new HashSet<>();authorities.add(new SimpleGrantedAuthority(loginUser.getUser().getRole()));//返回封装好的用户认证信息return new UsernamePasswordAuthenticationToken(account, password, authorities);}@Overridepublic boolean supports(Class<?> aClass) {return true;}
}

以下是UsernamePasswordAuthenticationToken类的构造函数,其中principle表示用户信息(比如用户名),credentials是用户凭证(比如密码),authorities权限信息。

image-20240506193317740

登录后的用户认证信息默认会被保存在SecurityContext中,每个作用域是HTTP session,所以一次登录之后,该会话中的请求都可以通过上下文信息中的用户认证信息认证成功。

但是我们一般都会使用无状态的RESTful API,不依赖于服务器端的会话来维持用户的认证状态,而是通过每个请求中携带的Token来识别用户。所以我们不想要Spring Security维护HTTP会话,即不使用HTTP会话来存储安全上下文信息,例如认证信息 。所以需要在SecurityConfig中做以下配置:

image-20240506194540891

3. JwtAuthenticationTokenFilter过滤器

自定义一个JwtAuthenticationTokenFilter类去实现OncePerRequestFilter接口,这样每次有请求进来的时候,都会先去执行doFilterInternal()方法。

/*** @title: JwtAuthenticationTokenFilter* @Author DengMj* @Date: 2024/5/6 11:04* @Version 1.0*/
@Component
public class JwtAuthenticationTokenFilter extends OncePerRequestFilter {@AutowiredRedisUtil redisUtil;@Overrideprotected void doFilterInternal(HttpServletRequest request, HttpServletResponse response, FilterChain filterChain) throws ServletException, IOException {String token = request.getHeader("token");//没有tokenif (StringUtils.isEmpty(token)){//放行,交个后续的其他过滤器处理filterChain.doFilter(request, response);return;}//验证tokenif (!JwtUtils.verify(token)){throw new RemoteException("token非法");}//解析token拿到User信息User userByToken = JwtUtils.getUserByToken(token);String redisKey = "token:" + userByToken.getAccount();JSONObject jsonObject = (JSONObject) redisUtil.get(redisKey);User user = jsonObject.toJavaObject(User.class);//redis中没有记录,说明用户没有登录,或者登录过期了if (null == user){throw new RemoteException("用户未登录");}//用户的权限信息Set<GrantedAuthority> authorities = new HashSet<>();authorities.add(new SimpleGrantedAuthority(user.getRole()));//在上下文中保存用户认证信息UsernamePasswordAuthenticationToken authenticationToken = new UsernamePasswordAuthenticationToken(new LoginUser(user), token, authorities);SecurityContextHolder.getContext().setAuthentication(authenticationToken);filterChain.doFilter(request, response);}
}

将过滤器添加到配置类的HttpSecurity配置中

image-20240506210640510

4. 自定义登录相关的处理类

SecurityConfig配置类中,void configure(HttpSecurity http)方法可以指定登录认证后各种情况的handler,接下来我们挨个实现这些类。

image-20240506195850279

1.UserLoginSuccessHandler

如果通过了UserAuthenticationProvider的登录逻辑验证,那么就会执行该类中的onAuthenticationSuccess()方法,我们可以在这里将用户信息存入到Redis中,并且返回jwt签署的token。

/*** @title: UserLoginSuccessHandler 登录成功处理类* @Author DengMj* @Date: 2024/5/5 19:51* @Version 1.0*/
@Slf4j
@Component
public class UserLoginSuccessHandler implements AuthenticationSuccessHandler {@AutowiredUserService userService;@AutowiredRedisUtil redisUtil;@Overridepublic void onAuthenticationSuccess(HttpServletRequest request, HttpServletResponse response, Authentication authentication) throws IOException, ServletException {String account = (String) authentication.getPrincipal();LoginUser loginUser = (LoginUser) userService.loadUserByUsername(account);User user = loginUser.getUser();String token = JwtUtils.sign(user);//把用户信息存入到Redis中String redisKey = "token:" + user.getAccount();redisUtil.set(redisKey, user);redisUtil.expire(redisKey, TimeUnit.HOURS.toMillis(2));log.info(APIResult.newSuccessResult(token));//返回tokenresponse.setContentType("application/json");response.setCharacterEncoding("utf-8");response.getWriter().println(APIResult.newSuccessResult(token));}
}
2.UserLoginFailureHandler

如果登录失败就会走这个handler,可以根据抛出的不同的异常来判定登陆失败的原因并通过response返回。

/*** 登录失败处理类* @title: UserLoginFailureHandler* @Author DengMj* @Date: 2024/5/6 15:39* @Version 1.0*/
@Slf4j
@Component
public class UserLoginFailureHandler implements AuthenticationFailureHandler {@Overridepublic void onAuthenticationFailure(HttpServletRequest request, HttpServletResponse response, AuthenticationException e) throws IOException, ServletException {response.setContentType("application/json");response.setCharacterEncoding("utf-8");log.info("登陆失败:{}", e.getMessage());if (e instanceof UsernameNotFoundException)response.getWriter().println(APIResult.newFailResult("账号不存在!"));else if (e instanceof LockedException)response.getWriter().println(APIResult.newFailResult("账号被冻结!"));else if (e instanceof BadCredentialsException)response.getWriter().println(APIResult.newFailResult("密码错误!"));elseresponse.getWriter().println(APIResult.newFailResult("登陆失败!"));}
}
3.UserAuthenticationEntryPointHandler

Spring Security 没有登录时,会被 UsernamePasswordAuthenticationFilter 拦截器拦截,它是处理表单登录的默认拦截器。如果没有登录就尝试访问受保护的资源,Spring Security 会返回登录页面或者返回401 Unauthorized错误,具体取决于配置。

如果想自定义未登录的处理方式,可以通过实现 AuthenticationEntryPoint 接口来定制。

/*** 用户未登录处理类* @title: UserAuthenticationEntryPointHandler* @Author DengMj* @Date: 2024/5/6 15:52* @Version 1.0*/
@Component
public class UserAuthenticationEntryPointHandler implements AuthenticationEntryPoint {@Overridepublic void commence(HttpServletRequest request, HttpServletResponse response, AuthenticationException e) throws IOException, ServletException {response.setContentType("application/json");response.setCharacterEncoding("utf-8");response.getWriter().println(APIResult.newFailResult(401, "未登录!"));}
}
5. 认证流程总结

到这里登录认证就已经实现了,总结一下整个流程就是:

  1. 用户发起登录请求

  2. 请求被JwtAuthenticationTokenFilter过滤器拦截,执行doFilterInternal方法,此时发现token为null,因此放行给后续过滤器处理

  3. 后续过滤器发现这是一个地址为/login的登录请求,由于我们在配置类的configure方法中配置了允许登录接口访问,因此该请求不会被拦截

    image-20240506204707178

  4. 然后会调用UserAuthenticationProvider中的authenticate方法进行登录验证

  5. 根据登录验证的结果判断是调用UserLoginFailureHandler还是UserLoginSuccessHandler

  6. response返回结果,整个登录认证的过程就结束了

大概的执行流程就是这样,debug得出来的这个执行流程,具体底层的东西还不是特别清楚。

6. 在请求方法上添加注解@PreAuthorize

使用注解@PreAuthorize(“hasAuthority(‘admin’)”)表明该请求需要admin权限

@PreAuthorize("hasAuthority('admin')")
@GetMapping("/getUserById/{id}")
// @PreAuthorize("hasPermission('/user', 'admin')")
public String getUserById(@PathVariable int id){User userById = userService.getUserById(id);return APIResult.newSuccessResult(userById);
}

@PreAuthorize注解可选的参数包括这些,其中hasRole()hasAuthority()方法是差不多的,只是一个前缀ROLE_的区别,具体的看后面会讲到。

image-20240506213233571

如果使用hasPermission()可以自己定义UserPermissionEvaluator类通过实现PermissionEvaluator接口来自定义鉴权逻辑

UserPermissionEvaluator
/*** @title: UserPermissionEvaluator* @Author DengMj* @Date: 2024/5/6 16:39* @Version 1.0*/
@Component
public class UserPermissionEvaluator implements PermissionEvaluator {/*** @param authentication 用户信息* @param targetUrl  请求路径* @param permission 需要的权限* @return*/@Overridepublic boolean hasPermission(Authentication authentication, Object targetUrl, Object permission) {LoginUser loginUser = (LoginUser) authentication.getPrincipal();return loginUser.getAuthorities().contains(permission);}@Overridepublic boolean hasPermission(Authentication authentication, Serializable serializable, String s, Object o) {return false;}
}
7. UserAuthAccessDeniedHandler

自定义UserAuthAccessDeniedHandler类用来处理当访问被拒绝时的逻辑,并将其加入到配置类中

/*** 暂无权限处理类* @title: UserAuthAccessDeniedHandler* @Author DengMj* @Date: 2024/5/6 15:54* @Version 1.0*/
@Component
public class UserAuthAccessDeniedHandler implements AccessDeniedHandler {@Overridepublic void handle(HttpServletRequest request, HttpServletResponse response, AccessDeniedException e) throws IOException, ServletException {response.setContentType("application/json");response.setCharacterEncoding("utf-8");response.getWriter().println(APIResult.newFailResult(403, "暂无权限"));}
}

image-20240506211202753

8. 鉴权流程总结

这样我们的鉴权功能就实现了,总结一下实现的流程:

  1. jwt过滤器从请求中拿到token,解析出用户信息,每个用户信息中都带有该用户的角色信息(role字段),将用户认证信息保存在上下文中
  2. 根据我们在controller方法上标注的注解@PreAuthorize("hasAuthority('admin')"),会执行源码中的这段代码,实现鉴权

image-20240506213045237

  1. 如果没有权限则会通过UserAuthAccessDeniedHandler来处理访问被拒绝时的逻辑

以上只是简单的实现了一下Security的登录认证和鉴权相关的操作,底层原理还需要再花时间学习~

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/670779.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

自定义SpringBoot的starter

案例需求&#xff1a;自定义redis-stater。要求当导入redis坐标时&#xff0c;SpringBoot自动创建Jedis的Bean。 实现步骤&#xff1a; 1、创建redis-spring-boot-autoconfigure模块 2、创建redis-spring-boot-starter模块&#xff0c;依赖redis-spring-boot-autoconfigure的…

【Osek网络管理测试】[TG3_TC6]等待总线睡眠状态_2

&#x1f64b;‍♂️ 【Osek网络管理测试】系列&#x1f481;‍♂️点击跳转 文章目录 1.环境搭建2.测试目的3.测试步骤4.预期结果5.测试结果 1.环境搭建 硬件&#xff1a;VN1630 软件&#xff1a;CANoe 2.测试目的 验证DUT在满足进入等待睡眠状态的条件时是否进入该状态 …

PyTorch机器学习实现液态神经网络

大家好&#xff0c;人工智能的发展催生了神经网络这一强大的预测工具&#xff0c;这些网络通过数据和参数优化生成预测&#xff0c;每个神经元像逻辑回归门一样工作。结合反向传播技术&#xff0c;模型能够根据损失函数来调整参数权重&#xff0c;实现自我优化。 然而&#xf…

Qt 6 开源版(免费) -- 在线安装图解

经常遇到询问&#xff1a;有没有Qt6安装包&#xff1f; ......&#xff0c;真没有呢~~ 从Qt6起&#xff0c;它整了两个重大改变&#xff08;并非指技术&#xff09;&#xff1a; 在线安装&#xff0c;不再提供单独的安装包主推收费的商业版 当然的&#xff0c;为了培养市场…

使用nvm切换nodejs版本

查看可以安装的版本&#xff1a; 使用nvm list显示已安装的nodejs版本&#xff1a; 选择一个版本下载&#xff1a; 切换对应的版本&#xff1a;

第一天学习(GPT)

1.图片和语义是如何映射的&#xff1f; **Dalle2&#xff1a;**首先会对图片和语义进行预训练&#xff0c;将二者向量存储起来&#xff0c;然后将语义的vector向量转成图片的向量&#xff0c;然后基于这个图片往回反向映射&#xff08;Diffusion&#xff09;——>根据这段描…

SpringBoot+Vue+Element-UI实现学生综合成绩测评系统

前言介绍 学生成绩是高校人才培养计划的重要组成部分&#xff0c;是实现人才培养目标、培养学生科研能力与创新思维、检验学生综合素质与实践能力的重要手段与综合性实践教学环节。而学生所在学院多采用半手工管理学生成绩的方式&#xff0c;所以有必要开发学生综合成绩测评系…

323_C++_QT_QProcess执行cmd解压、压缩、删除tar.gz等等其他压缩包文件到指定目录,不需要外部库,QT自带API的就行

// decompressPath : 解压到此目录 // fileName : 解压的tar.gz文件名executeCommand(decompressPath , QString::fromStdString(fileName));// 开始解压 void executeCommand

Linux变量的认识及环境变量配置详解

文章目录 1、变量的划分2、局部变量3、全局变量4、环境变量4.1、概述4.2、配置临时环境变量4.3、配置永久环境变量4.3.1、用户级配置文件1&#xff09;配置方法一&#xff1a;~/.bashrc文件2&#xff09;配置方法二&#xff1a;~/.profile文件3&#xff09;配置方法三&#xff…

【MySQL】——用户和权限管理(二)

&#x1f4bb;博主现有专栏&#xff1a; C51单片机&#xff08;STC89C516&#xff09;&#xff0c;c语言&#xff0c;c&#xff0c;离散数学&#xff0c;算法设计与分析&#xff0c;数据结构&#xff0c;Python&#xff0c;Java基础&#xff0c;MySQL&#xff0c;linux&#xf…

腾讯地图商业授权说明一篇文章讲清楚如何操作

最近在使用腾讯地图&#xff0c;发现我要上架应用商店APP需要我有地图的授权书。 认真研究了一下原来腾讯地图现在要收费了&#xff0c;如果你打算以商业目的使用它&#xff0c;比如对第三方用户收费或者进行项目投标等&#xff0c;就需要先获取腾讯位置服务的商业授权许可。申…

Apache.commons.lang3 的 isNumber 将会在 lang 4 的时候丢弃

在判断输入的字符串是不是一个数字的时候&#xff0c;我们通常用的最多的方法就是 &#xff1a; NumberUtils.isNumber("12"); 但是这个方法将会在 Lang 4.0 版本中被丢弃。 可以使用的替代方法为&#xff1a;isCreatable(String) 通过查看源代码&#xff0c;我们…