最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Spring?Security方法級安全控制@PreAuthorize注解的靈活運用小結(jié)

 更新時間:2025年04月08日 15:18:24   作者:Micro麥可樂  
本文將帶著大家講解?@PreAuthorize?注解的核心原理、SpEL?表達(dá)式機制,并通過的示例代碼演示如何在實際項目中靈活運用該注解實現(xiàn)細(xì)粒度的權(quán)限控制,感興趣的朋友一起看看吧

1. 前言

在實際項目中,安全控制不僅體現(xiàn)在 URL 攔截層面,方法級安全控制也越來越受到重視。Spring Security 提供了多種方式實現(xiàn)方法級安全,Spring Security 通過方法注解體系,這種細(xì)粒度控制使得我們能夠在方法調(diào)用前、調(diào)用后,甚至返回值處理階段實施安全檢查,真正成為開發(fā)者保護(hù)服務(wù)接口的重要手段

相信小伙伴通過前面章節(jié)的學(xué)習(xí),發(fā)現(xiàn)了博主在方法上進(jìn)行角色和菜單資源驗證的時候使用的一個注解:@PreAuthorize,那么本章節(jié)博主將帶著大家剖析 @PreAuthorize 注解的核心原理、SpEL 表達(dá)式機制,并通過的示例代碼演示如何在實際項目中靈活運用該注解實現(xiàn)細(xì)粒度的權(quán)限控制。

2. @PreAuthorize 注解簡介

@PreAuthorize 注解可以在方法執(zhí)行前對傳入的參數(shù)、當(dāng)前用戶信息、認(rèn)證狀態(tài)等進(jìn)行校驗,從而決定是否允許方法執(zhí)行。常見使用場景包括:

  • 限制某個接口或方法只允許特定角色訪問;
  • 根據(jù)方法參數(shù)和認(rèn)證信息動態(tài)判斷權(quán)限;
  • 調(diào)用自定義的權(quán)限判斷邏輯(例如上一個章節(jié)中結(jié)合自定義 PermissionEvaluator);
  • 限制某個接口或方法只允許特定角色訪問;
  • 根據(jù)方法參數(shù)和認(rèn)證信息動態(tài)判斷權(quán)限;
  • 調(diào)用自定義的權(quán)限判斷邏輯(例如上一個章節(jié)中結(jié)合自定義 PermissionEvaluator);

Spring Security 內(nèi)部通過 AOP 攔截被 @PreAuthorize 修飾的方法,并利用 Spring Expression Language(SpEL)對注解中定義的表達(dá)式進(jìn)行求值。只有當(dāng)表達(dá)式求值結(jié)果為 true 時,方法才會執(zhí)行,否則會拋出拒絕訪問異常。

3. @PreAuthorize 核心原理解析

Spring Security 開啟方法級安全控制實際上非常簡單,只需要在 @Configuration 配置類中添加 @EnableMethodSecurity

@Configuration
//開啟方法級的安全控制
@EnableMethodSecurity
public class AbacSecurityConfig {
	//....
}

方法授權(quán)可以分為方法前授權(quán)方法后授權(quán)的組合,看下面的例子

@Service
public class MyCustomerService {
    @PreAuthorize("hasAuthority('permission:read')")
    @PostAuthorize("returnObject.owner == authentication.name")
    public Customer readCustomer(String id) { ... }
}

當(dāng)方法安全性被激活時,對 MyCustomerService#readCustomer 的調(diào)用流程如下(官方流程圖):

流程解析

Spring AOP 為 readCustomer 調(diào)用其代理方法。它調(diào)用與AuthorizationManagerBeforeMethodInterceptor切入點匹配的@PreAuthorize
攔截器調(diào)用 PreAuthorizeAuthorizationManager#check
授權(quán)管理器使用 MethodSecurityExpressionHandler 解析注釋的 SpEL表達(dá)式,并從包含EvaluationContext和MethodSecurityExpressionRoot的Supplier構(gòu)造對應(yīng)的MethodInvocation。
攔截器使用此上下文來評估表達(dá)式,它從Authentication讀取Supplier,并檢查其權(quán)限集合中是否有permission:read
如果評估通過,那么Spring AOP繼續(xù)調(diào)用該方法
如果不通過,攔截器發(fā)布一個AuthorizationDeniedEvent并拋出一個AccessDeniedException,ExceptionTranslationFilter捕獲并向響應(yīng)返回一個403狀態(tài)碼
方法返回后,Spring AOP 調(diào)用與切入點匹配AuthorizationManagerAfterMethodInterceptor的,操作與上面相同,但是@PostAuthorizePostAuthorizeAuthorizationManager
如果評估通過(在這種情況下,返回值屬于登錄用戶),則處理繼續(xù)正常進(jìn)行
如果不通過,攔截器將發(fā)布一個AuthorizationDeniedEvent并拋出一個AccessDeniedException,然后捕獲ExceptionTranslationFilter并向響應(yīng)返回 403 狀態(tài)代碼

攔截與表達(dá)式求值

從上述官方介紹的工作流程來看,我們可以簡單總結(jié)為:

Spring Security 在啟用方法級安全時,會在應(yīng)用上下文中配置一個 MethodSecurityInterceptor(基于 AOP 實現(xiàn))。當(dāng)被 @PreAuthorize 修飾的方法被調(diào)用時:

  • 攔截器捕獲方法調(diào)用,并構(gòu)造 EvaluationContext,上下文中包含認(rèn)證信息、方法參數(shù)等數(shù)據(jù)
  • 使用 MethodSecurityExpressionHandler 將注解中的 SpEL 表達(dá)式求值,判斷是否滿足訪問條件
  • 如果表達(dá)式結(jié)果為 false,則拋出 AccessDeniedException 否則放行執(zhí)行方法

SpEL 表達(dá)式

@PreAuthorize 注解的值是一個 SpEL 表達(dá)式,可以引用以下內(nèi)置變量:

  • authentication:當(dāng)前用戶的認(rèn)證對象。
  • principal:當(dāng)前認(rèn)證用戶的主體信息(通常為 UserDetails 對象)。
  • #root:表達(dá)式根對象。
  • 方法參數(shù):可以通過 #paramName 或 #p0 訪問方法參數(shù)。

如下代碼

@PreAuthorize("hasRole('ADMIN') and #id > 10")
public void deleteUser(Long id) { ... }

表示只有當(dāng)前用戶擁有 ADMIN 角色且方法參數(shù) id 大于 10 時,才能執(zhí)行該方法。

自定義擴展

通過自定義 MethodSecurityExpressionHandler 和 PermissionEvaluator,可以擴展 @PreAuthorize 表達(dá)式功能。具體可以查閱上個章節(jié)ABAC屬性權(quán)限模型實戰(zhàn)開發(fā)

注解應(yīng)用實戰(zhàn)

下面通過一些簡單示例,演示如何配置 Spring Security 方法級安全

? 基礎(chǔ)權(quán)限校驗

@PreAuthorize("hasRole('ADMIN')")
public void deleteResource(Long resourceId){
    // 方法實現(xiàn)
}
@PreAuthorize("hasAuthority('RESOURCE_APPROVE')")
public void approveRequest(Request request){
    // 審批邏輯
}

? 參數(shù)級權(quán)限控制

// 校驗創(chuàng)建者匹配
@PreAuthorize("#article.createdBy == authentication.name")
public void updateArticle(Article article){
    // 更新操作
}
// 參數(shù)過濾示例
@PreAuthorize("@permissionChecker.hasAccess(#userId, 'EDIT')")
public void editUserProfile(Long userId, Profile profile){
    // 編輯邏輯
}

? 動態(tài)業(yè)務(wù)規(guī)則集成

如沒有了解的小伙伴,建議查閱博主上一章節(jié)內(nèi)容(這里僅演示如何配置@PreAuthorize):
最新Spring Security實戰(zhàn)教程(六)最新Spring Security實戰(zhàn)教程(六)基于數(shù)據(jù)庫的ABAC屬性權(quán)限模型實戰(zhàn)開發(fā)

public class DocumentPermissionEvaluator {
    public boolean checkAccess(Long docId, String permission) {
        // 自定義文檔權(quán)限校驗邏輯
    }
}
// 在SpEL中調(diào)用自定義評估器
@PreAuthorize("@documentPermissionEvaluator.checkAccess(#docId, 'WRITE')")
public void updateDocument(Long docId, String content){
    // 文檔更新
}

? 復(fù)合條件表達(dá)式

// 組合多個條件
@PreAuthorize("hasRole('ADMIN') or (#user.department == authentication.user.department and hasAuthority('DEPT_ADMIN'))")
public void manageUser(User user){
    // 用戶管理邏輯
}

? 返回值后校驗

@PostAuthorize("returnObject.owner == authentication.name")
public Document getConfidentialDocument(Long id){
    // 獲取文檔邏輯
}

? 參數(shù)預(yù)處理

@PreFilter("filterObject.owner == authentication.name")
public void batchProcess(List<Document> documents){
    // 僅處理當(dāng)前用戶擁有的文檔
}

結(jié)語

通過本章節(jié)方法級安全控制的介紹,相信大家已經(jīng)能通過靈活運用表達(dá)式語言和自定義擴展,讓我們可以在保證系統(tǒng)安全性的同時,維持代碼的優(yōu)雅與可維護(hù)性!希望這章節(jié)文章對你在 Spring Security 方法級安全控制的實踐中提供幫助和啟發(fā)!

到此這篇關(guān)于Spring Security方法級安全控制@PreAuthorize注解的靈活運用小結(jié)的文章就介紹到這了,更多相關(guān)Spring Security @PreAuthorize注解內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!

相關(guān)文章

  • SpringBoot中的Lombok庫及使用舉例詳解

    SpringBoot中的Lombok庫及使用舉例詳解

    Lombok是一個Java庫,通過注解的方式簡化代碼編寫,減少樣板代碼,它能夠自動生成getter、setter、構(gòu)造函數(shù)、toString等方法,提升開發(fā)效率,這篇文章主要介紹了SpringBoot中的Lombok庫,需要的朋友可以參考下
    2025-05-05
  • MyBatis攔截器實現(xiàn)分頁功能實例

    MyBatis攔截器實現(xiàn)分頁功能實例

    本篇文章主要介紹了MyBatis攔截器實現(xiàn)分頁功能實例,這里整理了詳細(xì)的代碼,有需要的小伙伴可以參考下。
    2017-04-04
  • 淺談Storm在zookeeper上的目錄結(jié)構(gòu)

    淺談Storm在zookeeper上的目錄結(jié)構(gòu)

    這篇文章主要介紹了淺談Storm在zookeeper上的目錄結(jié)構(gòu)的相關(guān)內(nèi)容,涉及storm使用zookeeper的操作以及詳細(xì)結(jié)構(gòu)圖,具有一定參考價值,需要的朋友可以了解下。
    2017-10-10
  • 生成PDF全攻略之在已有PDF上添加內(nèi)容的實現(xiàn)方法

    生成PDF全攻略之在已有PDF上添加內(nèi)容的實現(xiàn)方法

    下面小編就為大家?guī)硪黄蒔DF全攻略之在已有PDF上添加內(nèi)容的實現(xiàn)方法。小編覺得挺不錯的,現(xiàn)在就分享給大家,也給大家做個參考。一起跟隨小編過來看看吧
    2016-06-06
  • Java?RAG集成實戰(zhàn)指南(含代碼)

    Java?RAG集成實戰(zhàn)指南(含代碼)

    在這個背景下,大模型JavaAPI和RAG技術(shù)逐漸嶄露頭角,成為軟件開發(fā)者們關(guān)注的焦點,下面這篇文章主要介紹了Java RAG集成的相關(guān)資料,文中通過代碼介紹的非常詳細(xì),需要的朋友可以參考下
    2026-04-04
  • Java實現(xiàn)的微信公眾號獲取微信用戶信息示例

    Java實現(xiàn)的微信公眾號獲取微信用戶信息示例

    這篇文章主要介紹了Java實現(xiàn)的微信公眾號獲取微信用戶信息,結(jié)合實例形式分析了Java微信公眾號獲取微信用戶信息相關(guān)原理、步驟與操作注意事項,需要的朋友可以參考下
    2019-10-10
  • Java獲取Linux服務(wù)器CPU、內(nèi)存、磁盤信息的示例詳解

    Java獲取Linux服務(wù)器CPU、內(nèi)存、磁盤信息的示例詳解

    本文介紹了使用Java內(nèi)置API、第三方庫OSHI及JMX和命令行工具監(jiān)控Linux服務(wù)器CPU、內(nèi)存、磁盤等系統(tǒng)信息的方法,并提供示例代碼實現(xiàn)整合監(jiān)控功能,需要的朋友可以參考下
    2025-06-06
  • Java中的StringUtils.isBlank()方法解讀

    Java中的StringUtils.isBlank()方法解讀

    這篇文章主要介紹了Java中的StringUtils.isBlank()方法,具有很好的參考價值,希望對大家有所幫助,如有錯誤或未考慮完全的地方,望不吝賜教
    2025-05-05
  • SpringBoot內(nèi)嵌Tomcat臨時目錄問題及解決

    SpringBoot內(nèi)嵌Tomcat臨時目錄問題及解決

    這篇文章主要介紹了SpringBoot內(nèi)嵌Tomcat臨時目錄問題及解決,具有很好的參考價值,希望對大家有所幫助,如有錯誤或未考慮完全的地方,望不吝賜教
    2025-04-04
  • MyBatis實現(xiàn)留言板的示例代碼

    MyBatis實現(xiàn)留言板的示例代碼

    本文主要介紹了MyBatis實現(xiàn)留言板的示例代碼,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2024-08-08

最新評論

永康市| 枣强县| 南京市| 永昌县| 潢川县| 达孜县| 绥中县| 开江县| 关岭| 汾西县| 睢宁县| 林口县| 淄博市| 米易县| 全州县| 齐河县| 晋江市| 西丰县| 海原县| 吴堡县| 富源县| 株洲市| 穆棱市| 西贡区| 楚雄市| 慈利县| 临西县| 益阳市| 武强县| 马鞍山市| 突泉县| 永州市| 兰州市| 祁门县| 绥阳县| 安国市| 溧水县| 滨州市| 宁陵县| 钟山县| 麻江县|