Spring Security使用详解4(基于数据库的URL权限规则配置)

虽然前面我们实现了通过数据库来配置用户与角色,但认证规则仍然是使用 HttpSecurity 进行配置,还是不够灵活,无法实现资源和角色之间的动态调整。
要实现动态配置  URL 权限,就需要开发者自定义权限配置,具体步骤如下。

四、基于数据库的URL权限规则配置 

1、数据库设计

这里的数据库在前文(点击查看)的基础上增加一张资源表和一张资源角色管理表,并添加一些预置数据:

  • 资源表中定义了用户能够访问的 URL 模式。
  • 资源角色表则定义了访问该模式的 URL 需要什么样的角色。

 

2、创建实体类

在前文的基础上再创建一个资源表对应的实体类。

1@Setter 2@Getter 3public class Menu { 4 private Integer id; 5 private String pattern; 6 private List<Role> roles; 7}

3、创建数据库访问层

(1)首先创建 MenuMapper 接口:

1@Mapper 2public interface MenuMapper { 3 List<Menu> getAllMenus(); 4}

(2)接着在 MenuMapper 相同的位置创建 MenuMapper.xml 文件,内容如下:

1<?xml version="1.0" encoding="UTF-8" ?> 2<!DOCTYPE mapper 3 PUBLIC "-//mybatis.org//DTD Mapper 3.0//EN" 4 "http://mybatis.org/dtd/mybatis-3-mapper.dtd"> 5<mapper namespace="com.example.demo.mapper.MenuMapper"> 6 <resultMap id="BaseResultMap" type="com.example.demo.bean.Menu"> 7 <id property="id" column="id"/> 8 <result property="pattern" column="pattern"/> 9 <collection property="roles" ofType="com.example.demo.bean.Role"> 10 <id property="id" column="rid"/> 11 <result property="name" column="rname"/> 12 <result property="nameZh" column="rnameZh"/> 13 </collection> 14 </resultMap> 15 <select id="getAllMenus" resultMap="BaseResultMap"> 16 SELECT m.*,r.id AS rid,r.name AS rname,r.nameZh AS rnameZh FROM menu m LEFT JOIN menu_role mr ON m.`id`=mr.`mid` LEFT JOIN role r ON mr.`rid`=r.`id` 17 </select> 18</mapper>

(3)由于在 Maven 工程中,XML 配置文件建议写在 resources 目录下,但上面的 MenuMapper.xml 文件写在包下,Maven 在运行时会忽略包下的 XML 文件。因此需要在 pom.xml 文件中重新指明资源文件位置,配置如下:

1<build> 2 <plugins> 3 <plugin> 4 <groupId>org.springframework.boot</groupId> 5 <artifactId>spring-boot-maven-plugin</artifactId> 6 </plugin> 7 </plugins> 8 <!-- 重新指明资源文件位置 --> 9 <resources> 10 <resource> 11 <directory>src/main/java</directory> 12 <includes> 13 <include>**/*.xml</include> 14 </includes> 15 </resource> 16 <resource> 17 <directory>src/main/resources</directory> 18 </resource> 19 </resources> 20</build>

4、自定义 FilterInvocationSecurityMetadataSource

要实现动态配置权限,首先需要自定义 FilterInvocationSecurityMetadataSource:

注意:自定义 FilterInvocationSecurityMetadataSource 主要实现该接口中的 getAttributes 方法,该方法用来确定一个请求需要哪些角色。

1@Component 2public class CustomFilterInvocationSecurityMetadataSource 3 implements FilterInvocationSecurityMetadataSource { 4 5 // 创建一个AnipathMatcher,主要用来实现ant风格的URL匹配。 6 AntPathMatcher antPathMatcher = new AntPathMatcher(); 7 8 @Autowired 9 MenuMapper menuMapper; 10 11 @Override 12 public Collection<ConfigAttribute> getAttributes(Object object) 13 throws IllegalArgumentException { 14 // 从参数中提取出当前请求的URL 15 String requestUrl = ((FilterInvocation) object).getRequestUrl(); 16 17 // 从数据库中获取所有的资源信息,即本案例中的menu表以及menu所对应的role 18 // 在真实项目环境中,开发者可以将资源信息缓存在Redis或者其他缓存数据库中。 19 List<Menu> allMenus = menuMapper.getAllMenus(); 20 21 // 遍历资源信息,遍历过程中获取当前请求的URL所需要的角色信息并返回。 22 for (Menu menu : allMenus) { 23 if (antPathMatcher.match(menu.getPattern(), requestUrl)) { 24 List<Role> roles = menu.getRoles(); 25 String[] roleArr = new String[roles.size()]; 26 for (int i = 0; i < roleArr.length; i++) { 27 roleArr[i] = roles.get(i).getName(); 28 } 29 return SecurityConfig.createList(roleArr); 30 } 31 } 32 33 // 如果当前请求的URL在资源表中不存在相应的模式,就假设该请求登录后即可访问,即直接返回 ROLE_LOGIN. 34 return SecurityConfig.createList("ROLE_LOGIN"); 35 } 36 37 // 该方法用来返回所有定义好的权限资源,Spring Security在启动时会校验相关配置是否正确。 38 @Override 39 public Collection<ConfigAttribute> getAllConfigAttributes() { 40 // 如果不需要校验,那么该方法直接返回null即可。 41 return null; 42 } 43 44 // supports方法返回类对象是否支持校验。 45 @Override 46 public boolean supports(Class<?> clazz) { 47 return FilterInvocation.class.isAssignableFrom(clazz); 48 } 49}

5、自定义 AccessDecisionManager

当一个请求走完 FilterInvocationSecurityMetadataSource 中的 getAttributes 方法后,接下来就会来到 AccessDecisionManager 类中进行角色信息的对比,自定义 AccessDecisionManager 代码如下:

1@Component 2public class CustomAccessDecisionManager 3 implements AccessDecisionManager { 4 5 // 该方法判断当前登录的用户是否具备当前请求URL所需要的角色信息 6 @Override 7 public void decide(Authentication auth, 8 Object object, 9 Collection<ConfigAttribute> ca){ 10 Collection<? extends GrantedAuthority> auths = auth.getAuthorities(); 11 12 // 如果具备权限,则不做任何事情即可 13 for (ConfigAttribute configAttribute : ca) { 14 // 如果需要的角色是ROLE_LOGIN,说明当前请求的URL用户登录后即可访问 15 // 如果auth是UsernamePasswordAuthenticationToken的实例,说明当前用户已登录,该方法到此结束 16 if ("ROLE_LOGIN".equals(configAttribute.getAttribute()) 17 && auth instanceof UsernamePasswordAuthenticationToken) { 18 return; 19 } 20 21 // 否则进入正常的判断流程 22 for (GrantedAuthority authority : auths) { 23 // 如果当前用户具备当前请求需要的角色,那么方法结束。 24 if (configAttribute.getAttribute().equals(authority.getAuthority())) { 25 return; 26 } 27 } 28 } 29 30 // 如果不具备权限,就抛出AccessDeniedException异常 31 throw new AccessDeniedException("权限不足"); 32 } 33 34 @Override 35 public boolean supports(ConfigAttribute attribute) { 36 return true; 37 } 38 39 @Override 40 public boolean supports(Class<?> clazz) { 41 return true; 42 } 43}

6、配置 Spring Security

这里与前文的配置相比,主要是修改了 configure(HttpSecurity http) 方法的实现并添加了两个 Bean。至此我们边实现了动态权限配置,权限和资源的关系可以在 menu_role 表中动态调整。

1@Configuration 2public class MyWebSecurityConfig extends WebSecurityConfigurerAdapter { 3 @Autowired 4 UserService userService; 5 6 // 指定密码的加密方式 7 @SuppressWarnings("deprecation") 8 @Bean 9 PasswordEncoder passwordEncoder(){ 10 // 不对密码进行加密 11 return NoOpPasswordEncoder.getInstance(); 12 } 13 14 // 配置用户及其对应的角色 15 @Override 16 protected void configure(AuthenticationManagerBuilder auth) throws Exception { 17 auth.userDetailsService(userService); 18 } 19 20 // 配置 URL 访问权限 21 @Override 22 protected void configure(HttpSecurity http) throws Exception { 23 http.authorizeRequests() 24 .withObjectPostProcessor(new ObjectPostProcessor<FilterSecurityInterceptor>() { 25 @Override 26 public <O extends FilterSecurityInterceptor> O postProcess(O object) { 27 object.setSecurityMetadataSource(cfisms()); 28 object.setAccessDecisionManager(cadm()); 29 return object; 30 } 31 }) 32 .and().formLogin().loginProcessingUrl("/login").permitAll()//开启表单登录并配置登录接口 33 .and().csrf().disable(); // 关闭csrf 34 } 35 36 @Bean 37 CustomFilterInvocationSecurityMetadataSource cfisms() { 38 return new CustomFilterInvocationSecurityMetadataSource(); 39 } 40 41 @Bean 42 CustomAccessDecisionManager cadm() { 43 return new CustomAccessDecisionManager(); 44 } 45}

7、运行测试

(1)启动项目,我们使用 hangge 用户进行登录,由于该用户具有 USER 角色,所以登录后可以访问 /hello、 /user/hello 这两个接口。

(2)而由于 /db/hello 接口需要 DBA 角色,因此 hangge 用户仍然无法访问。

点赞
收藏

评论区

加载中...

相关推荐

MySQL:[Err] 1292 - Incorrect datetime value: ‘0000-00-00 00:00:00‘ for column ‘CREATE_TIME‘ at row 1

文章目录问题用navicat导入数据时,报错:原因这是因为当前的MySQL不支持datetime为0的情况。解决修改sql\mode:sql\mode:SQLMode定义了MySQL应支持的SQL语法、数据校验等,这样可以更容易地在不同的环境中使用MySQL。全局s

Oracle 分组与拼接字符串同时使用

SELECTT.,ROWNUMIDFROM(SELECTT.EMPLID,T.NAME,T.BU,T.REALDEPART,T.FORMATDATE,SUM(T.S0)S0,MAX(UPDATETIME)CREATETIME,LISTAGG(TOCHAR(

手写Java HashMap源码

HashMap的使用教程HashMap的使用教程HashMap的使用教程HashMap的使用教程HashMap的使用教程22

Spring Security入门(基于SSM环境配置)

一、前期准备配置SSM环境二、不使用数据库进行权限控制配置好SSM环境以后,配置SpringSecurity环境1.添加security依赖   <dependency     <groupIdorg.springframework.security<

Spring Security使用详解5(角色继承)

之前的文章中,各个角色之间不具备任何关系,但一般来说角色之前是有关系的,例如ROLE\_admin一般既有admin的权限,又具有user的权限。下面介绍如何配置这种角色之间相互继承的关系。五、角色继承1、配置角色关系要配置角色继承关系,只需在SpringSecurity的配置类中提供一个RoleHierar

Hbase权限控制

Hbase权限配置、使用手册1Hbase权限控制简介Hbase的权限控制是通过AccessControllerCoprocessor协处理器框架实现的,可实现对用户的RWXCA的权限控制。2配置配置hbasesite.xmlCM主页→点击hbase(进入Hbase

Spring Security使用详解4(基于数据库的URL权限规则配置) - HelloWorld