Spring Security框架快速入門教程
1 Spring Security介紹
Spring Security是一個(gè)能夠?yàn)榛赟pring的企業(yè)應(yīng)用系統(tǒng)提供聲明式的安全訪問控制解決方案的安全框架。由于它是Spring生態(tài)系統(tǒng)中的一員,因此它伴隨著整個(gè)Spring生態(tài)系統(tǒng)不斷修正、升級(jí),在spring boot項(xiàng)目中加入springsecurity更是十分簡(jiǎn)單,使用Spring Security 減少了為企業(yè)系統(tǒng)安全控制編寫大量重復(fù)代碼的工作。
2 創(chuàng)建工程
2.1 創(chuàng)建maven工程
創(chuàng)建maven工程 security-spring-security,工程結(jié)構(gòu)如下:

2)引入以下依賴:
在security-springmvc的基礎(chǔ)上增加spring-security的依賴:
<dependencies>
<dependency>
<groupId>org.springframework.security</groupId>
<artifactId>spring-security-web</artifactId>
<version>5.1.4.RELEASE</version>
</dependency>
<dependency>
<groupId>org.springframework.security</groupId>
<artifactId>spring-security-config</artifactId>
<version>5.1.4.RELEASE</version>
</dependency>
<dependency>
<groupId>org.springframework</groupId>
<artifactId>spring-webmvc</artifactId>
<version>5.1.5.RELEASE</version>
</dependency>
<dependency>
<groupId>javax.servlet</groupId>
<artifactId>javax.servlet-api</artifactId>
<version>3.0.1</version>
<scope>provided</scope>
</dependency>
<dependency>
<groupId>org.projectlombok</groupId>
<artifactId>lombok</artifactId>
<version>1.18.8</version>
</dependency>
</dependencies>2.2 Spring容器配置
同security-springmvc.
/**
* @author Administrator
* @version 1.0
**/
@Configuration //相當(dāng)于applicationContext.xml
@ComponentScan(basePackages = "com.oldlu.security.springmvc"
,excludeFilters = {@ComponentScan.Filter(type = FilterType.ANNOTATION,value = Controller.class)})
public class ApplicationConfig {
//在此配置除了Controller的其它bean,比如:數(shù)據(jù)庫鏈接池、事務(wù)管理器、業(yè)務(wù)bean等。
}
2.3 Servlet Context配置
同security-springmvc.
/**
* @author Administrator
* @version 1.0
**/
@Configuration//就相當(dāng)于springmvc.xml文件
@EnableWebMvc
@ComponentScan(basePackages = "com.oldlu.security.springmvc"
,includeFilters = {@ComponentScan.Filter(type = FilterType.ANNOTATION,value = Controller.class)})
public class WebConfig implements WebMvcConfigurer {
//視頻解析器
@Bean
public InternalResourceViewResolver viewResolver(){
InternalResourceViewResolver viewResolver = new InternalResourceViewResolver();
viewResolver.setPrefix("/WEB-INF/view/");
viewResolver.setSuffix(".jsp");
return viewResolver;
}
@Override
public void addViewControllers(ViewControllerRegistry registry) {
registry.addViewController("/").setViewName("redirect:/login");
}
}2.4 加載 Spring容器
在init包下定義Spring容器初始化類SpringApplicationInitializer,此類實(shí)現(xiàn)WebApplicationInitializer接口,Spring容器啟動(dòng)時(shí)加載WebApplicationInitializer接口的所有實(shí)現(xiàn)類。
/**
* @author Administrator
* @version 1.0
**/
public class SpringApplicationInitializer extends AbstractAnnotationConfigDispatcherServletInitializer {
//spring容器,相當(dāng)于加載 applicationContext.xml
@Override
protected Class<?>[] getRootConfigClasses() {
return new Class[]{ApplicationConfig.class, WebSecurityConfig.class};
}
//servletContext,相當(dāng)于加載springmvc.xml
@Override
protected Class<?>[] getServletConfigClasses() {
return new Class[]{WebConfig.class};
}
//url-mapping
@Override
protected String[] getServletMappings() {
return new String[]{"/"};
}
}3 認(rèn)證
3.1 認(rèn)證頁面
springSecurity默認(rèn)提供認(rèn)證頁面,不需要額外開發(fā),但實(shí)際中沒人用

3.2.安全配置
spring security提供了用戶名密碼登錄、退出、會(huì)話管理等認(rèn)證功能,只需要配置即可使用。
- 在confifig包下定義WebSecurityConfifig,安全配置的內(nèi)容包括:用戶信息、密碼編碼器、安全攔截機(jī)制。
/**
* @author Administrator
* @version 1.0
**/
@EnableWebSecurity
public class WebSecurityConfig extends WebSecurityConfigurerAdapter {
//定義用戶信息服務(wù)(查詢用戶信息)
@Bean
public UserDetailsService userDetailsService(){
InMemoryUserDetailsManager manager = new InMemoryUserDetailsManager();
manager.createUser(User.withUsername("zhangsan").password("123").authorities("p1").build());
manager.createUser(User.withUsername("lisi").password("456").authorities("p2").build());
return manager;
}
//密碼編碼器
@Bean
public PasswordEncoder passwordEncoder(){
return NoOpPasswordEncoder.getInstance();
}
//安全攔截機(jī)制(最重要)
@Override
protected void configure(HttpSecurity http) throws Exception {
http.authorizeRequests()
.antMatchers("/r/r1").hasAuthority("p1")
.antMatchers("/r/r2").hasAuthority("p2")
.antMatchers("/r/**").authenticated()//所有/r/**的請(qǐng)求必須認(rèn)證通過
.anyRequest().permitAll()//除了/r/**,其它的請(qǐng)求可以訪問
.and()
.formLogin()//允許表單登錄
.successForwardUrl("/login-success");//自定義登錄成功的頁面地址
}
}在userDetailsService()方法中,我們返回了一個(gè)UserDetailsService給spring容器,Spring Security會(huì)使用它來獲取用戶信息。我們暫時(shí)使用InMemoryUserDetailsManager實(shí)現(xiàn)類,并在其中分別創(chuàng)建了zhangsan、lisi兩個(gè)用戶,并設(shè)置密碼和權(quán)限。
而在confifigure()中,我們通過HttpSecurity設(shè)置了安全攔截規(guī)則,其中包含了以下內(nèi)容:
(1)url匹配/r/**的資源,經(jīng)過認(rèn)證后才能訪問。
(2)其他url完全開放。
(3)支持form表單認(rèn)證,認(rèn)證成功后轉(zhuǎn)向/login-success。
關(guān)于HttpSecurity的配置清單請(qǐng)參考附錄 HttpSecurity。
- 加載 WebSecurityConfifig
修改SpringApplicationInitializer的getRootConfifigClasses()方法,添加WebSecurityConfifig.class:
//spring容器,相當(dāng)于加載 applicationContext.xml
@Override
protected Class<?>[] getRootConfigClasses() {
return new Class[]{ApplicationConfig.class, WebSecurityConfig.class};
}
3.2.Spring Security初始化
Spring Security初始化,這里有兩種情況若當(dāng)前環(huán)境沒有使用Spring或Spring MVC,則需要將 WebSecurityConfifig(Spring Security配置類) 傳入超類,以確保獲取配置,并創(chuàng)建spring context。相反,若當(dāng)前環(huán)境已經(jīng)使用spring,我們應(yīng)該在現(xiàn)有的springContext中注冊(cè)Spring Security(上一步已經(jīng)做將WebSecurityConfifig加載至rootcontext),此方法可以什么都不做。在init包下定義SpringSecurityApplicationInitializer:
/**
* @author Administrator
* @version 1.0
**/
public class SpringSecurityApplicationInitializer
extends AbstractSecurityWebApplicationInitializer {
public SpringSecurityApplicationInitializer() {
//super(WebSecurityConfig.class);
}
}2.3.默認(rèn)根路徑請(qǐng)求
在WebConfifig.java中添加默認(rèn)請(qǐng)求根路徑跳轉(zhuǎn)到/login,此url為spring security提供:
@Override
public void addViewControllers(ViewControllerRegistry registry) {
registry.addViewController("/").setViewName("redirect:/login");
}
spring security默認(rèn)提供的登錄頁面。
2.4.認(rèn)證成功頁面
在安全配置中,認(rèn)證成功將跳轉(zhuǎn)到/login-success,代碼如下:
@RequestMapping(value = "/login-success",produces = {"text/plain;charset=UTF-8"})
public String loginSuccess(){
return " 登錄成功";
}
2.5 測(cè)試
(1)啟動(dòng)項(xiàng)目,訪問http://localhost:8080/security-spring-security/路徑地址

頁面會(huì)根據(jù)WebConfifig中addViewControllers配置規(guī)則,跳轉(zhuǎn)至/login,/login是pring Security提供的登錄頁面。
(2)登錄
1、輸入錯(cuò)誤的用戶名、密碼

2、輸入正確的用戶名、密碼,登錄成功
(3)退出
1、請(qǐng)求/logout退出

2、退出 后再訪問資源自動(dòng)跳轉(zhuǎn)到登錄頁面
4 授權(quán)
實(shí)現(xiàn)授權(quán)需要對(duì)用戶的訪問進(jìn)行攔截校驗(yàn),校驗(yàn)用戶的權(quán)限是否可以操作指定的資源,Spring Security默認(rèn)提供授
權(quán)實(shí)現(xiàn)方法。
在LoginController添加/r/r1或/r/r2
/**
* 測(cè)試資源1
* @return
*/
@GetMapping(value = "/r/r1",produces = {"text/plain;charset=UTF-8"})
public String r1(){
return " 訪問資源1";
}
/**
* 測(cè)試資源2
* @return
*/
@GetMapping(value = "/r/r2",produces = {"text/plain;charset=UTF-8"})
public String r2(){
return " 訪問資源2";
}在安全配置類WebSecurityConfifig.java中配置授權(quán)規(guī)則:
.antMatchers("/r/r1").hasAuthority("p1") .antMatchers("/r/r2").hasAuthority("p2")
.antMatchers(“/r/r1”).hasAuthority(“p1”)表示:訪問/r/r1資源的 url需要擁有p1權(quán)限。
.antMatchers(“/r/r2”).hasAuthority(“p2”)表示:訪問/r/r2資源的 url需要擁有p2權(quán)限。
完整的WebSecurityConfifig方法如下:
//安全攔截機(jī)制(最重要)
@Override
protected void configure(HttpSecurity http) throws Exception {
http.authorizeRequests()
.antMatchers("/r/r1").hasAuthority("p1")
.antMatchers("/r/r2").hasAuthority("p2")
.antMatchers("/r/**").authenticated()//所有/r/**的請(qǐng)求必須認(rèn)證通過
.anyRequest().permitAll()//除了/r/**,其它的請(qǐng)求可以訪問
.and()
.formLogin()//允許表單登錄
.successForwardUrl("/login-success");//自定義登錄成功的頁面地址
}
測(cè)試:
1、登錄成功
2、訪問/r/r1和/r/r2,有權(quán)限時(shí)則正常訪問,否則返回403(拒絕訪問)
5 小結(jié)
通過快速上手,咱們使用Spring Security實(shí)現(xiàn)了認(rèn)證和授權(quán),Spring Security提供了基于賬號(hào)和密碼的認(rèn)證方式,通過安全配置即可實(shí)現(xiàn)請(qǐng)求攔截,授權(quán)功能,Spring Security能完成的不僅僅是這些。
到此這篇關(guān)于Spring Security框架快速入門教程的文章就介紹到這了,更多相關(guān)spring boot集成springsecurity內(nèi)容請(qǐng)搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!
相關(guān)文章
log4j中l(wèi)ogger標(biāo)簽中additivity屬性的用法說明
這篇文章主要介紹了log4j中l(wèi)ogger標(biāo)簽中additivity屬性的用法說明,基于很好的參考價(jià)值,希望對(duì)大家有所幫助。如有錯(cuò)誤或未考慮完全的地方,望不吝賜教2021-12-12
Spring?Initializr只能創(chuàng)建為Java?17版本以上的問題解決
這篇文章主要給大家介紹了關(guān)于Spring?Initializr只能創(chuàng)建為Java?17版本以上問題的解決辦法,文中通過圖文介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考借鑒價(jià)值,需要的朋友可以參考下2024-01-01
java 實(shí)現(xiàn)輸出隨機(jī)圖片實(shí)例代碼
這篇文章主要介紹了java 實(shí)現(xiàn)輸出隨機(jī)圖片實(shí)例代碼的相關(guān)資料,需要的朋友可以參考下2017-06-06
在SpringBoot項(xiàng)目中如何實(shí)現(xiàn)線程池的動(dòng)態(tài)監(jiān)控
Spring Boot因其簡(jiǎn)便、高效的特點(diǎn)廣受開發(fā)者喜愛,在復(fù)雜的業(yè)務(wù)場(chǎng)景下,如何確保Spring Boot應(yīng)用的高性能和穩(wěn)定性成為了一個(gè)關(guān)鍵問題,其中,線程池的管理策略直接影響到系統(tǒng)的吞吐量和資源利用效率,本文將重點(diǎn)探討在Spring Boot項(xiàng)目中,如何實(shí)現(xiàn)線程池的動(dòng)態(tài)監(jiān)控2023-10-10
關(guān)于java數(shù)組與字符串相互轉(zhuǎn)換的問題
這篇文章主要介紹了java數(shù)組與字符串相互轉(zhuǎn)換的問題,本文通過實(shí)例代碼給大家介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或工作具有一定的參考借鑒價(jià)值,需要的朋友可以參考下2021-10-10
Java JDK 動(dòng)態(tài)代理的使用方法示例
Java 動(dòng)態(tài)代理機(jī)制以巧妙的方式近乎完美地實(shí)踐了代理模式的設(shè)計(jì)理念。下面這篇文章主要給大家分享了關(guān)于Java JDK 動(dòng)態(tài)代理的使用方法示例,文中通過示例代碼介紹的非常詳細(xì),需要的朋友可以參考借鑒,下面來一起看看吧。2017-07-07

