Spring Boot 之 RESRful API 权限控制

摘要: 原创出处:www.bysocket.com 泥瓦匠BYSocket 希望转载,保留摘要,谢谢!

“简单,踏实~ 读书写字放屁”

一、为何用RESTful API

1.1 RESTful是什么?

RESTful(Representational State Transfer)架构风格,是一个Web自身的架构风格,底层主要基于HTTP协议(ps:提出者就是HTTP协议的作者),是分布式应用架构的伟大实践理论。RESTful架构是无状态的,表现为请求-响应的形式,有别于基于Bower的SessionId不同。

1.2理解REST有五点:

1.资源

2.资源的表述

3.状态的转移

4.统一接口

5.超文本驱动

需要理解详情,请点[传送门]

1.3 什么是REST API?

基于RESTful架构的一套互联网分布式的API设计理论。和上面资源,状态和统一接口有着密切的关系。

为啥分布式互联网架构很常见呢?请看下面两个模式

MVC模式:

REST API模式:

1.4 权限怎么控制?

RESTful针对资源的方法定义分简单和关联复杂两种。

基本方法定义:

1GET /user # 获取user列表 2GET /user/3 # 查看序号为3的user 3POST /user # 新建一个user 4PUT /user/3  # 更新序号为3的user 5DELETE /user/3 #删除user 3

资源之间的关联方法如下定义:

1GET /admin/1/user/10 # 管理员1号,查看序号为3的user信息 2...

那么权限如何控制?

二、权限控制

前面说到,RESTful是无状态的,所以每次请求就需要对起进行认证和授权。

2.1 认证

身份认证,即登录验证用户是否拥有相应的身份。简单的说就是一个Web页面点击登录后,服务端进行用户密码的校验。

2.2 权限验证(授权)

也可以说成授权,就是在身份认证后,验证该身份具体拥有某种权限。即针对于某种资源的CRUD,不同用户的操作权限是不同的。

一般简单项目:做个sign(加密加盐参数)+ 针对用户的access_token

复杂的话,加入 SLL ,并使用OAuth2进行对token的安全传输。

自然,技术服务于应用场景。既简单又可以处理应用场景即可。 简单,实用即可~

三、 Access Token 权限解决

3.1 AccessToken 拦截器

1/** 2 * Access Token拦截器 3 * <p/> 4 * Created by bysocket on 16/4/18. 5 */ 6@Component 7public class AccessTokenVerifyInterceptor extends HandlerInterceptorAdapter { 8 9    @Autowired 10    ValidationService validationService; 11 12    private final static Logger LOG = LoggerFactory.getLogger(AccessTokenVerifyInterceptor.class); 13 14    @Override 15    public boolean preHandle(HttpServletRequest request, HttpServletResponse response, Object handler) 16            throws Exception { 17        LOG.info("AccessToken executing ..."); 18        boolean flag = false; 19        // token 20        String accessToken = request.getParameter("token"); 21        if (StringUtils.isNotBlank(accessToken)) { 22            // 验证 23            ValidationModel v = validationService.verifyAccessToken(accessToken); 24            // 时间过期 25 26            // 用户验证 27            if (!= null) { 28                User user = userService.findById(v.getUid()); 29                if(user != null) { 30                    request.setAttribute(CommonConst.PARAM_USER, user); 31                    LOG.info("AccessToken SUCCESS ...  user:" + user.getUserName() + " - " + accessToken); 32                    flag = true; 33                } 34            } 35        } 36 37        if (!flag) { 38            response.setStatus(HttpStatus.FORBIDDEN.value()); 39            response.getWriter().print("AccessToken ERROR"); 40        } 41 42        return flag; 43    } 44}

第一步:从request获取token

第二步:根据token获取校验对象信息(也可以加入过期时间校验,简单)

第三步:通过校验信息获取用户信息

3.2 配置拦截

1/** 2 * MVC 设置 3 * 4 */ 5@Configuration 6public class WebMvcConfig extends WebMvcConfigurerAdapter { 7 8    @Bean 9    public AccessTokenVerifyInterceptor tokenVerifyInterceptor() { 10        return new AccessTokenVerifyInterceptor(); 11    } 12 13    @Override 14    public void addInterceptors(InterceptorRegistry registry) { 15        registry.addInterceptor(tokenVerifyInterceptor()).addPathPatterns("/test"); 16        super.addInterceptors(registry); 17    } 18 19}

第一步:将拦截器配置成Bean

第二步:拦截器注册注入该拦截器,并配置拦截的URL

token存哪里?

ehcache,redis,db都可以。自然简单的当然是db。

四、小结

1. REST API2. Spring Boot 拦截器 

欢迎点击我的博客及GitHub — 博客提供RSS订阅哦!———- http://www.bysocket.com/ ————-https://github.com/JeffLi1993 ———-

微         博:BYSocket  豆         瓣:BYSocket  FaceBook:BYSocket  Twitter    :BYSocket

点赞
收藏

评论区

加载中...

相关推荐

MySQL:[Err] 1292 - Incorrect datetime value: ‘0000-00-00 00:00:00‘ for column ‘CREATE_TIME‘ at row 1

文章目录问题用navicat导入数据时,报错:原因这是因为当前的MySQL不支持datetime为0的情况。解决修改sql\mode:sql\mode:SQLMode定义了MySQL应支持的SQL语法、数据校验等,这样可以更容易地在不同的环境中使用MySQL。全局s

Oracle 分组与拼接字符串同时使用

SELECTT.,ROWNUMIDFROM(SELECTT.EMPLID,T.NAME,T.BU,T.REALDEPART,T.FORMATDATE,SUM(T.S0)S0,MAX(UPDATETIME)CREATETIME,LISTAGG(TOCHAR(

MySQL部分从库上面因为大量的临时表tmp_table造成慢查询

背景描述Time:20190124T00:08:14.70572408:00User@Host:@Id:Schema:sentrymetaLast_errno:0Killed:0Query_time:0.315758Lock_

皕杰报表之UUID

​在我们用皕杰报表工具设计填报报表时,如何在新增行里自动增加id呢?能新增整数排序id吗?目前可以在新增行里自动增加id,但只能用uuid函数增加UUID编码,不能新增整数排序id。uuid函数说明:获取一个UUID,可以在填报表中用来创建数据ID语法:uuid()或uuid(sep)参数说明:sep布尔值,生成的uuid中是否包含分隔符'',缺省为

手写Java HashMap源码

HashMap的使用教程HashMap的使用教程HashMap的使用教程HashMap的使用教程HashMap的使用教程22

2020年前端实用代码段,为你的工作保驾护航

有空的时候,自己总结了几个代码段,在开发中也经常使用,谢谢。1、使用解构获取json数据let jsonData  id: 1,status: "OK",data: 'a', 'b';let  id, status, data: number   jsonData;console.log(id, status, number )

Spring Boot 之 RESRful API 权限控制 - HelloWorld