Spring Security基于类和方法授权操作及异常页面的处理

顶部引入标签库:

  <%@taglib prefix="security" uri="http://www.springframework.org/security/tags" %>

在需要面对不同权限的用户展示不同数据处添加:

1<security:authorize access="hasAnyRole('ROLE_PRODUCT', 'ROLE_ADMIN')"> 2 <li id="system-setting"><a 3 href="${pageContext.request.contextPath}/product/findAll"> 4 <i class="fa fa-circle-o"></i> 产品管理 5 </a></li> 6 </security:authorize> 7 <security:authorize access="hasAnyRole('ROLE_ORDER', 'ROLE_ADMIN')"> 8 <li id="system-setting"><a 9 href="${pageContext.request.contextPath}/order/findAll"> 10 <i class="fa fa-circle-o"></i> 订单管理 11 </a></li> 12 </security:authorize>

经过上面的操作,仅仅是对不同权限的用户显示不同的按钮,实际上权限并没有控制住,用户可以通过地址栏手动输入需要访问的地址,从而访问不在他权限范围内的数据

总结:页面动态菜单的展示只是为了用户体验,并未真正控制权限!

授权操作:

  SpringSecurity可以通过注解的方式来控制类或者方法的访问权限。需要开启对应的注解支持,**若注解放在controller类中,对应注解支持应该放在mvc配置文件中,**因为controller类是由mvc配置文件扫描并创建的(子容器),同理,若****注解放在service类中,对应注解支持应该放在spring(applicationContext或spring-security[父容器])配置文件中,与此同理的有spring声明式事务控制。建议放在service类中,因为父容器不会被http请求访问到,相对更安全一些,http请求只会访问子容器,再由子容器访问父容器,注意:父容器不能访问子容器

  开启授权的注解支持:这里演示三类注解,但实际开发中,用一类即可!

1<!-- 开启权限控制的注解支持 2 secured-annotations:SpringSecurity内部的权限控制注解开关 3 pre-post-annotations:spring指定的权限控制注解开关 4 jsr250-annotations:开启jsr250-api的注解,需要jsr250-api的jar包--> 5 <security:global-method-security 6 secured-annotations="enabled" 7 pre-post-annotations="enabled" 8 jsr250-annotations="enabled"/>

    jsr250-api的支持

1<dependency> 2 <groupId>javax.annotation</groupId> 3 <artifactId>jsr250-api</artifactId> 4 <version>1.0</version> 5 </dependency>

  在注解支持对应类或者方法上添加注解:

1@Controller 2// @Secured({"ROLE_PRODUCT", "ROLE_ADMIN"}) // SpringSecurity内部制定的注解 3// @RolesAllowed({"ROLE_PRODUCT", "ROLE_ADMIN"}) // jsr250注解 4@PreAuthorize("hasAnyRole('ROLE_PRODUCT', 'ROLE_ADMIN')") // spring的el表达式注解 5@RequestMapping("/product") 6public class ProductController { 7 8 @RequestMapping("/findAll") 9 public String findAll(){ 10 return "product-list"; 11 } 12} 13 14@Controller 15@RequestMapping("/order") 16public class OrderController { 17 18 @Secured({"ROLE_ORDER", "ROLE_ADMIN"}) 19 @RequestMapping("/findAll") 20 public String findAll(){ 21 return "order-list"; 22 } 23}

  权限不足异常处理:每次权限不足都出现403页面,着实难堪!

    方式一:在 spring-security.xml配置文件中处理(只能处理403异常,其他异常无法处理)

1<security:http auto-config="true" use-expressions="true"> 2 <!--省略其它配置--> 3 <!-- 处理403异常 --> 4 <security:access-denied-handler error-page="/403.jsp"/> 5 </security:http>

    方式二:在 web.xml中处理

1<error-page> 2 <error-code>403</error-code> 3 <location>/403.jsp</location> 4 </error-page> 5 6<error-page> 7 <error-code>404</error-code> 8 <location>/404.jsp</location> 9 </error-page>

    方式三:编写异常处理器(建议使用)

      springmvc传统方式:

1@Component 2public class HandlerControllerException implements HandlerExceptionResolver { 3 @Override 4 public ModelAndView resolveException(HttpServletRequest httpServletRequest, HttpServletResponse httpServletResponse, Object o, Exception e) { 5 ModelAndView mv = new ModelAndView(); 6 if (e instanceof AccessDeniedException) { 7 mv.setViewName("redirect:/403.jsp"); 8 } else { 9 mv.setViewName("redirect:/500.jsp"); 10 } 11 return mv; 12 } 13}

      更简便方式:

1@ControllerAdvice 2public class HandlerControllerAdvice { 3 4 // 只有出现AccessDeniedException异常才跳转403.jsp页面 5 @ExceptionHandler(AccessDeniedException.class) 6 public String handlerException(){ 7 return "redirect:/403.jsp"; 8 } 9 10 @ExceptionHandler(RuntimeException.class) 11 public String runtimeHandlerException(){ 12 return "redirect:/500.jsp"; 13 } 14 15 @ExceptionHandler(Exception.class) 16 public ModelAndView customException(Exception e) { 17 ModelAndView mv = new ModelAndView(); 18 mv.addObject("message", e.getMessage()); 19 mv.setViewName("error"); 20 return mv; 21 } 22}

      在该类中,可以定义多个方法,不同的方法处理不同的异常,例如专门处理空指针的方法、专门处理数组越界的方法...,也可以直接像上面最后的代码一样,在一个方法中处理所有的异常信息。

      @ExceptionHandler 注解用来指明异常的处理类型,即如果这里指定为 NullpointerException,则数组越界异常就不会进到这个方法中来。

点赞
收藏

评论区

加载中...

相关推荐

MySQL:[Err] 1292 - Incorrect datetime value: ‘0000-00-00 00:00:00‘ for column ‘CREATE_TIME‘ at row 1

文章目录问题用navicat导入数据时,报错:原因这是因为当前的MySQL不支持datetime为0的情况。解决修改sql\mode:sql\mode:SQLMode定义了MySQL应支持的SQL语法、数据校验等,这样可以更容易地在不同的环境中使用MySQL。全局s

Oracle 分组与拼接字符串同时使用

SELECTT.,ROWNUMIDFROM(SELECTT.EMPLID,T.NAME,T.BU,T.REALDEPART,T.FORMATDATE,SUM(T.S0)S0,MAX(UPDATETIME)CREATETIME,LISTAGG(TOCHAR(

MySQL部分从库上面因为大量的临时表tmp_table造成慢查询

背景描述Time:20190124T00:08:14.70572408:00User@Host:@Id:Schema:sentrymetaLast_errno:0Killed:0Query_time:0.315758Lock_

皕杰报表之UUID

​在我们用皕杰报表工具设计填报报表时,如何在新增行里自动增加id呢?能新增整数排序id吗?目前可以在新增行里自动增加id,但只能用uuid函数增加UUID编码,不能新增整数排序id。uuid函数说明:获取一个UUID,可以在填报表中用来创建数据ID语法:uuid()或uuid(sep)参数说明:sep布尔值,生成的uuid中是否包含分隔符'',缺省为

手写Java HashMap源码

HashMap的使用教程HashMap的使用教程HashMap的使用教程HashMap的使用教程HashMap的使用教程22

2020年前端实用代码段,为你的工作保驾护航

有空的时候,自己总结了几个代码段,在开发中也经常使用,谢谢。1、使用解构获取json数据let jsonData  id: 1,status: "OK",data: 'a', 'b';let  id, status, data: number   jsonData;console.log(id, status, number )