最近在学习Spring Security,于是就写了这篇Spring Security的博客来记录自己的学习中的一些总结,本文主要是一些简单的原理分析,没有涉及很深的源码分析。

1. Spring Security初体验

未引入Spring Security前请求接口情况,接口可以随意定义一个controller测试

引入Spring Security后,接口的请求情况

如果使用浏览器模拟访问更加明显,会跳到一个登录页面,效果如下:

然后输入默认的用户名和密码,默认的用户名是:user,密码是会在控制台中显示,如下:

在登录页面输入后,就可以访问接口了,访问后的效果如下

我们都知道401状态码就是表示没有权限的意思,请求被拦截了。这就是Spring Security的作用,用于服务的认证与授权,这里体现的是认证的作用了。实际运用中我们不可能通过使用默认登录页面来进行认证的。

2. Spring Security的认证阶段

2.1 登录流程

登录是每个系统的入口,经过登录校验后,后端服务才知道你是谁,你有哪些权限,所以我们来梳理一下现在在前后端分离的模式下,登录接口的常规流程,流程总结如下图:

2.2 Spring Security执行流程

Spring Security的原理其实就是一个过滤器链,内部包含了各种功能的过滤器。示例如图

图中列举的名字是Spring Security过滤器链中的重要过滤器。以下是对这些重要过滤器的说明:

  • UsernamePasswordAuthenticationFilter:负责处理在登录接口输入的用户名和密码的校验
  • ExceptionTranslationFilter:处理过滤器链中抛出的任何AccessDeniedException和AuthenticationException,其中AccessDeniedException是授权异常,AuthenticationException是认证异常
  • FilterSecurityInterceptor:是负责权限校验的过滤器,授权和资源权限的校验

以上是完整的一个流程简介,主要分为两个阶段,认证与授权。

2.2.1 Spring Security认证流程

认证是所有请求的第一步,认证通过后,才说明该请求是一个合法的请求。Spring Security的完整认证流程如下图所示:

图中涉及的接口与类的简单描述

  • Authentication接口:它的实现类,表示当前访问系统的用户,封装了用户的相关信息
  • AuthenticationManager接口:定义认证Authentication的方法
  • UserDetailsService接口:用于加载用户特定数据的核心接口,里面定义了一个根据用户名查询用户信息的方法,loadUserByUsername。
  • UserDetails接口:提供用户的核心信息,通过UserDetailsService的loadUserByUsername查询到的用户信息需要封装成UserDetails对象返回,然后讲这些信息封装到Authentication对象中

以上是认证的逻辑与流程,Spring Security还有一个重要的功能就是授权。

2.2.2 Spring Security授权

每个用户的权限都是不一样的,在不同的用户进行访问系统时,需要对用户进行授权。在Spring Security中,使用默认的FilterSecurityInterceptor来进行权限校验。在FilterSecurityInterceptor中会从SecurityContextHolder获取其中的Authentication,然后获取用户的权限信息。然后判断用户是否拥有资源权限。所以就是需要在用户登录时,也需要查询出用户的权限信息,并将权限信息存储到Authentication对象中。

首先需要在配置类上开启注解控制权限,使用

@EnableGlobalMethodSecurity(prePostEnabled = true)

然后使用@PreAuthorize来定义接口需要使用的权限,例如:

@PreAuthorize("hasAuthority('test')")

这个就是需要test权限才可以访问资源!

Spring Security简单理解相关推荐

  1. spring security 简单理解

    一.简介 Spring Security 是 Spring 家族中的一个安全管理框架. 一般来说,常见的安全管理技术栈的组合是这样的: SSM + Shiro Spring Boot/Spring C ...

  2. SpringBoot + Spring Security 简单入门

    这篇文章主要介绍了SpringBoot + Spring Security 简单入门 Spring Security 基本介绍 这里就不对Spring Security进行过多的介绍了,具体的可以参考 ...

  3. spring security简单配置

    spring security简单配置 主要集中在5个类里面配置 1,实现UserDetailsService 2,实现AuthenticationManager 3,登录成功与失败的处理 4,访问拒 ...

  4. spring security简单教程以及实现完全前后端分离

    spring security是spring家族的一个安全框架,入门简单.对比shiro,它自带登录页面,自动完成登录操作.权限过滤时支持http方法过滤. 在新手入门使用时,只需要简单的配置,即可实 ...

  5. Spring Security简单SSO

    问题 简单使用Spring Security实现简单单点登录. 思路 引入Spring Security ,Spring Session Redis相关库,简单配置Spring Security实现对 ...

  6. 1.spring security简单的demo-适合萌新

    文章目录 1.spring security入门 1.创建项目,引入依赖 2.security的其他配置方式 2.2基于内存 2.3HttpSecurity(入门配置此文件) 2.4多个HttpSec ...

  7. Spring Security简单增加短信验证码登录

    查网上资料增加短信验证码登录都要增加一大推,要重头写Spring Security的实现,我呢,只想在原来的密码登录基础上简单实现一下短信验证码登录. 1.首先得先一个认证类,来认证验证码是否正确,这 ...

  8. Spring Security——简单第三方OAuth2登录自动配置——GitHub登录DEMO

    GitHub OAuth2 APP申请 https://github.com/settings/applications/new Maven <!--Spring Security-->& ...

  9. Spring Security简单的登陆验证授权

    Spring Security的介绍就省略了,直接记录一下登陆验证授权的过程. Spring Security的几个重要词 1.SecurityContextHolder:是安全上下文容器,可以在此得 ...

最新文章

  1. 一种事件相机描述子——DART
  2. 慢查询日志中出现超大时间的案例分析
  3. RocketMQ的分布式事务解决方案
  4. PageOffice实现最简单的Java导出Word中的数据
  5. 有木有使用tomcat 7.0 报Out of Memory的同志
  6. 小心!上万个 Android 和 iOS 应用正在泄露你的数据
  7. sqlite内存数据库和文件数据库的同步
  8. 用python实现PR对视频处理的基本操作
  9. mysql commit用法_sql commit用法
  10. java收割者模式,王牌战士收割者怎么玩 海拉技巧玩法介绍
  11. 如何防止QT程序未响应
  12. 使用pyspark 分析日志
  13. 混凝土静力受压弹性模量试验计算公式_混凝土静力受压弹性模量试验机测试步骤...
  14. js对文字批注_HTML 页面添加批注 - JavaScript - ITeye
  15. 图像风格迁移【老版】
  16. MIT Cheetah Learning (一):State Estimate
  17. (个人笔记)Django学习笔记整理
  18. Android 画中画(视频)
  19. 学C/C++想提升功底 可以花点时间看看这篇博客---C语言程序环境和预处理
  20. 正版软件 | DaisyDisk:Mac 电脑一流的磁盘空间管理工具

热门文章

  1. SHELL中的引号及应用
  2. Delphi XE2 Update4
  3. 浅谈草根站长要怎么在互联网奋斗
  4. Swift相关第三方资源整合
  5. 文档管理使人力资源部门受益的 7 种主要方式
  6. P2P传输的开源库:Libjingle库 综述
  7. 飞翼布局短垂起降飞机概念设计--“彩鸿22”舰载无人机
  8. 计算机毕业设计 javaWeb图书销售管理系统的设计与实现(源码+论文)
  9. python小知识|if x、if not x、while True的用法,还在困扰着你吗?(补加:关于None的小知识)
  10. 汇佳学校冰球/高尔夫/影视艺术/中英朗诵均获大奖