Spring Security 控制授权的方法

作者:盲枸 时间:2023-08-06 19:21:08 

本文介绍了Spring Security 控制授权的方法,分享给大家,具体如下:

使用授权方法进行授权配置

每一个 Spring Security 控制授权表达式(以下简称为表达式)实际上都在在 API 中对应一个授权方法,该方法是请求的 URL 权限配置时的处理方法。例如:


@Override
protected void configure(HttpSecurity http) throws Exception {
 http.authorizeRequests()
   .antMatchers(HttpMethod.DELETE, "/user/*").hasRole("ADMIN")
   .antMatchers("/index").permitAll()
   .antMatchers("/pay").hasAnyRole("WE_CHAT_PAY", "ALI_PAY")
   .antMatchers("/debug").hasIpAddress("192.168.1.0/24");
}

使用授权表达式给多权限要求的请求授权

那么,何时需要用到表达式进行授权处理呢?一个安全应用的权限要求往往是复杂多样的,比如,项目的调试请求希望访问者既要拥有管理员权限又必须是通过公司内部局域网内部访问。而这样的需求下,仅仅通过Security API 提供的方法是无法满足的,因为这些授权方法是无法连续调用的。

此时就可以使用授权表达式解决:


@Override
protected void configure(HttpSecurity http) throws Exception {
 http.authorizeRequests()
   .antMatchers("/debug")
     .access("hasRole('ADMIN') and hasIpAddress('192.168.1.0/24')");
}

授权表达式举例说明

表达式说明
permitAll永远返回 true
denyAll永远返回 false
anonyous当前用户若是匿名用户返回 true
rememberMe当前用户若是 rememberMe 用户返回 true
authenticated当前用户若不是匿名(已认证)用户返回 true
fullAuthenticated当前用户若既不是匿名用户又不是 rememberMe 用户时返回 true
hasRole(role)当前用户权限集合中若拥有指定的 role 角色权限(匹配时会在你所指定的权限前加'ROLE_',即判断是否有“ROLE_role”权限)时返回 true
hasAnyRole(role1, role2, ...)当前用户权限集合中若拥有任意一个角色权限时返回 true
hasAuthority(authority)当前用户权限集合中若具有 authority 权限(匹配是否有“authority”权限)时返回 true
hasAnyAuthority(authority)当前用户权限集合中若拥有任意一个权限时返回 true
hasIpAddress("192.168.1.0/24")发送请求的IP匹配时fanhui true

基于角色的访问控制 RBAC(Role-Based Access Control)

或许你会认为上述方式已能满足绝大多数应用安全授权管理。但事实上的企业级应用的授权往往是基于数据库数据动态变化的,若是使用上述方式进行字符串拼接,不仅对于开发者极不友好(每一次人人员变动都意味着需要改代码,显然不合理),而且应用的性能也会随之降低。那么,如何解决呢?

数据模型

通用的 RBAC 数据模型, 一般需要五张表(三张实体表,两张关系表)。三张实体表包括用户表、角色表、资源表。两张关系表包括。其之间关系如下图:

Spring Security 控制授权的方法

RBAC数据模型

用户表

任何一个用户都必须要有用户表,当公司发生人员变动时,由业务人员(如人力资源)对该数据表进行增删记录。

角色表

公司有哪些身份的人,例如总裁、副总裁、部门经理等,有业务人员根据公司的具体情况对该表数据进行操作。

资源表

存储需要进行权限控制的资源,由于我们进行控制授权时实际上是基于 URL 的,但业务人员非按 URL 组织数据条目,而是以视图界面的形式进行曹操作。所以在这张表中存储的是呈现给业务人员的菜单、按钮及其所进行权限控制的 URL 。

用户—角色关系表

用户表与角色表(用户 id 与角色id )之间是一个多对多的关系。一个用户可以是多个角色(一个用户既可以是部门经理又可以是某个管理员),而一个角色往往对应多个用户。

角色—资源关系表

角色表与资源表()也是一个多对多的关系。一种角色可以访问多个资源(按钮或菜单等),一个资源也可以被多个角色访问。

spring security 还支持自定义表达式来完成这项工作,就像这样

来源:https://www.jianshu.com/p/01498e0e0c83

标签:Spring,Security,授权
0
投稿

猜你喜欢

  • Java 处理超大数类型之BigInteger案例详解

    2021-06-20 15:36:38
  • 详解SpringBoot和SpringBatch 使用

    2023-08-17 19:00:38
  • java读取其他服务接口返回的json数据示例代码

    2023-11-10 14:05:29
  • Android控件PopupWindow模仿ios底部弹窗

    2023-03-09 20:42:10
  • Java二维数组计算集合总结

    2023-02-15 16:38:14
  • Android获取短信验证码的实现方法

    2023-10-12 03:27:34
  • 浅谈c++性能测试工具之计算时间复杂度

    2023-07-09 12:40:05
  • SpringBoot配置shiro安全框架的实现

    2023-09-07 19:55:38
  • java生成jar包的方法

    2022-06-09 12:22:03
  • C#多维数组学习使用

    2023-07-06 11:51:02
  • C# 如何调用SAP RFC

    2023-07-02 18:11:42
  • Android Studio实现音乐播放器的全过程(简单易上手)

    2023-07-10 08:02:43
  • Springboot实现高吞吐量异步处理详解(适用于高并发场景)

    2023-08-20 23:40:35
  • SpringBoot学习篇之@Valid与@Validated的区别

    2021-08-07 21:38:41
  • 在IDEA中安装MyBatis Log Plugin插件,执行mybatis的sql语句(推荐)

    2022-02-17 08:04:43
  • Intellij Idea修改代码方法参数自动提示快捷键的操作

    2022-11-19 08:08:37
  • 利用JavaMail发送HTML模板邮件

    2023-01-21 02:25:32
  • Java实现简单的迷宫游戏详解

    2022-11-22 05:00:52
  • Android自定义播放器控件VideoView

    2023-06-25 03:29:00
  • C#获取真实IP地址(IP转为长整形、判断是否内网IP的方法)

    2022-01-31 08:50:06
  • asp之家 软件编程 m.aspxhome.com