SpringBoot中对SpringSecurity的配置

一、针对请求HTTP进行配置
因为大家都知道Spring Security是对用户进行验证,那么程序是如何知道我们需要对所有的用户进行验证呢,这就需要我们针对http对于所有的请求都进行认证配置,其中,WebSecurityConfigurerAdapter抽象类已经提供了默认的配置,我们只需要扩展里面的配置

@Override
    protected void configure(HttpSecurity http) throws Exception {
        http
//对于任何请求都需要进行认证
            .authorizeRequests()
            .anyRequest().authenticated()
//允许我们配置父级的方法来关闭XML中等效的java配置
            .and()
//添加http请求的过滤器,对于要经过认证的url,需要经过过滤器去处理
            .addFilter(new AuthBasicAuthenticationFilter(authenticationManagerBean()));
//关闭csrf,防止csrf攻击
        http.csrf().disable();
    }

二、授权请求
这里有两种,主要用于区分针对前端和其他的后台接口请求
对于前端,我们需要绕过后台的过滤器,所以适合用WebSecurity的方法

@Override
    public void configure(WebSecurity web) throws Exception {
        web.ignoring().antMatchers("/js/**", "/css/**", "/images/**", "/fonts/**", "favicon.ico");
//可以看到,以api为开头的接口也在里面,这表示WebSecurity可以过滤前后端的资源,只是更好的是比较适合前端过滤
        web.ignoring().antMatchers("/login", "/error", "/api/open/**", "/api/user/login", "/api/user/logout" ,
                "/session/invalid");
        //可以仿照上面一句忽略静态资源
    }

另一种方法还是用HttpSecurity提供的antMatcher()方法,即

protected void configure(HttpSecurity http) throws Exception {
    http
        .authorizeRequests()
            .antMatchers("/resources/**", "/signup", "/about").permitAll()                  
            .antMatchers("/admin/**").hasRole("ADMIN")                                      
            .antMatchers("/db/**").access("hasRole('ADMIN') and hasRole('DBA')")            
            .anyRequest().authenticated()                                                   []
            .and()
        .formLogin();
}

注意:WebSecurity与HttpSecurity的区别:
顾名思义,WebSecurity主要是配置跟web资源相关的,比如css、js、images等等,但是这个还不是本质的区别,关键的区别如下:

ingore是完全绕过了spring security的所有filter,相当于不走spring security
permitall没有绕过spring security,其中包含了登录的以及匿名的。

用户身份的认证包括下面几个常见的步骤:
1、提示用户输入用户名与密码;
2、系统验证用户名密码的正确性;
3、获取该用户名的上下文信息(即用户在该系统中可用的信息,包括角色、权限);
4、为用户建立安全上下文;
5、继续执行其他的操作,譬如对比登陆权限等;
上面的前3项构成了系统的身份验证构成,他们在Spring Security中是如何创建对象并进行相关的操作的呢?
1、用户输入用户名密码,会将其组装成一个实例,即UsernamePasswordAuthenticationToken
2、将UsernamePasswordAuthenticationToken传递给AuthenticationManaager对象中进行验证,在这个过程中,会调用我们自己封装的UserDetailsService对象去获取该输入用户的具体的信息,包括该用户的角色、权限,并将返回封装了用户信息的对象Authentication对象中;
3、然后再通过适配器SecurityContextHolder.getContext().setAuthentication(authentication)将返回的身份验证对象保存在上下文中
参考链接:https://segmentfault.com/a/1190000012160850

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,456评论 5 477
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,370评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,337评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,583评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,596评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,572评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,936评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,595评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,850评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,601评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,685评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,371评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,951评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,934评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,167评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 43,636评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,411评论 2 342

推荐阅读更多精彩内容