Heim Java javaLernprogramm Verwendung von Spring Security OAuth für sichere Autorisierung in der Java-API-Entwicklung

Verwendung von Spring Security OAuth für sichere Autorisierung in der Java-API-Entwicklung

Jun 18, 2023 am 08:01 AM
java oauth spring security

Eine häufige Anforderung bei der Java-API-Entwicklung ist die Implementierung von Benutzerauthentifizierungs- und Autorisierungsfunktionen. Um sicherere und zuverlässigere API-Dienste bereitzustellen, ist die Autorisierungsfunktion besonders wichtig geworden. Spring Security OAuth ist ein hervorragendes Open-Source-Framework, das uns bei der Implementierung von Autorisierungsfunktionen in Java-APIs helfen kann. In diesem Artikel wird erläutert, wie Sie Spring Security OAuth für die sichere Autorisierung verwenden.

  1. Was ist Spring Security OAuth?

Spring Security OAuth ist eine Erweiterung des Spring Security-Frameworks, die uns bei der Implementierung von OAuth-Authentifizierungs- und Autorisierungsfunktionen helfen kann.

OAuth ist ein offener Standard zur Autorisierung von Drittanbieteranwendungen für den Zugriff auf Ressourcen. Es kann uns helfen, die Entkopplung der Geschäftslogik und sichere Anwendungen zu erreichen. Der OAuth-Autorisierungsprozess umfasst normalerweise die folgenden Rollen:

  • Benutzer: der Eigentümer der Ressource;
  • Client: die Anwendung, die für den Zugriff auf Benutzerressourcen gilt;
  • Ressourcenserver : Speichert Benutzerressourcenserver;
Autorisierungsprozess
  1. Spring Security OAuth implementiert vier Endpunkte im OAuth-Autorisierungsprozess:

/oauth/authorize: der Autorisierungsendpunkt des Autorisierungsservers;
  • /oauth/token: Der Token-Endpunkt des Autorisierungsservers;
  • /oauth/confirm_access: Der Endpunkt für den Client zur Bestätigung der Autorisierung;
  • Spring Security OAuth implementiert die vier Autorisierungsmodi von OAuth 2.0:
Autorisierungscodemodus: Das Verwendungsszenario besteht darin, dass beim Starten der Anwendung eine Benutzerautorisierung erforderlich ist.

Passwortmodus: Das Verwendungsszenario besteht darin, dass der Client Benutzeranmeldeinformationen unabhängig verwaltet.
  • Vereinfachter Modus: dass der Client im Browser ausgeführt wird und keinen Client-seitigen Schutz der Benutzeranmeldeinformationen erfordert
  • Client-Modus: Das Verwendungsszenario besteht darin, dass der Client keine Benutzerautorisierung erfordert und das angeforderte Zugriffstoken nur den Client selbst darstellt;
  • Spring Security OAuth-Abhängigkeit hinzufügen
    Fügen Sie Spring zu den Security OAuth-Abhängigkeiten des Projekts hinzu. Konfigurieren Sie Folgendes in pom.xml:
  1. <dependency>
        <groupId>org.springframework.security.oauth</groupId>
        <artifactId>spring-security-oauth2</artifactId>
        <version>2.3.4.RELEASE</version>
    </dependency>
    Nach dem Login kopieren
Konfigurieren Sie den Autorisierungsserver

    Wir müssen den Autorisierungsserver für die Autorisierung definieren. In Spring Security OAuth können Sie einen Autorisierungsserver definieren, indem Sie einen OAuth2-Authentifizierungsserver aktivieren und die Schnittstelle AuthorizationServerConfigurer implementieren.
  1. @Configuration
    @EnableAuthorizationServer
    public class AuthorizationServerConfig extends AuthorizationServerConfigurerAdapter {
    
        @Autowired
        TokenStore tokenStore;
    
        @Autowired
        AuthenticationManager authenticationManager;
    
        @Override
        public void configure(ClientDetailsServiceConfigurer clients) throws Exception {
            clients.inMemory()
                .withClient("client")
                .secret("{noop}secret")
                .authorizedGrantTypes("client_credentials", "password")
                .scopes("read", "write")
                .accessTokenValiditySeconds(3600)
                .refreshTokenValiditySeconds(7200);
        }
    
        @Override
        public void configure(AuthorizationServerEndpointsConfigurer endpoints) throws Exception {
            endpoints.tokenStore(tokenStore)
                .authenticationManager(authenticationManager);
        }
    }
    Nach dem Login kopieren
  2. Im obigen Code definieren wir einen speicherbasierten Client-Detaildienst und konfigurieren den Autorisierungstyp als „client_credentials“ und „password“. Wir geben außerdem den Gültigkeitszeitraum des Zugriffstokens und den Gültigkeitszeitraum des Aktualisierungstokens an. Darüber hinaus definieren wir die Endpunkte und ihren erforderlichen tokenStore und AuthenticationManager.

Ressourcenserver konfigurieren

    Um die Spring Security OAuth-Sicherheitsautorisierung zu verwenden, müssen wir auch den Ressourcenserver konfigurieren. In Spring Security OAuth können wir Ressourcenserver definieren, indem wir die Schnittstelle ResourceServerConfigurer implementieren.
  1. @Configuration
    @EnableResourceServer
    public class ResourceServerConfig extends ResourceServerConfigurerAdapter {
    
        @Override
        public void configure(HttpSecurity http) throws Exception {
            http.authorizeRequests()
                .antMatchers("/api/**").authenticated()
                .anyRequest().permitAll();
        }
    
        @Override
        public void configure(ResourceServerSecurityConfigurer config) throws Exception {
            config.resourceId("my_resource_id");
        }
    }
    Nach dem Login kopieren
  2. Im obigen Code haben wir /api/** für die Authentifizierung definiert, während andere Anfragen anonymen Zugriff ermöglichen. Wir konfigurieren auch die Ressourcen-ID „my_resource_id“ für die Verwendung in nachfolgenden Autorisierungsprozessen.

Web-Sicherheit konfigurieren

    Um die Spring Security OAuth-Sicherheitsautorisierung verwenden zu können, müssen wir auch die Web-Sicherheit konfigurieren. In Spring Security OAuth kann die Sicherheit durch Implementierung der SecurityConfigurer-Schnittstelle definiert werden.
  1. @Configuration
    public class WebSecurityConfig extends WebSecurityConfigurerAdapter {
    
        @Override
        protected void configure(AuthenticationManagerBuilder auth) throws Exception {
            auth.inMemoryAuthentication()
                .withUser("user")
                .password("{noop}password")
                .roles("USER");
        }
    
        @Override
        @Bean
        public AuthenticationManager authenticationManagerBean() throws Exception {
            return super.authenticationManagerBean();
        }
    
        @Override
        protected void configure(HttpSecurity http) throws Exception {
            http.authorizeRequests()
                .antMatchers("/oauth/**")
                .permitAll()
                .anyRequest()
                .authenticated()
                .and()
                .formLogin()
                .permitAll();
        }
    }
    Nach dem Login kopieren
  2. Im obigen Code definieren wir einen speicherbasierten Benutzerdetaildienst und deklarieren Anforderungen, die eine Authentifizierung erfordern (d. h. die Pfade nach /oauth/** erfordern alle eine Authentifizierung, andere Pfade sind in Ordnung. Anonymer Zugriff). Wir haben außerdem eine einfache Formularanmeldung konfiguriert, mit der sich Benutzer bei der Anwendung anmelden können.

UserDetailsService implementieren

    Wir müssen die UserDetailsService-Schnittstelle für die Verwendung bei der Sicherheitsautorisierung implementieren. Hier verwenden wir den Speicher direkt zum Speichern von Benutzerkonten und Passwörtern und beziehen keine Datenbankoperationen mit ein.
  1. @Service
    public class UserDetailsServiceImpl implements UserDetailsService {
    
        @Override
        public UserDetails loadUserByUsername(String username) throws UsernameNotFoundException {
            if ("user".equals(username)) {
                return new User("user", "{noop}password",
                        AuthorityUtils.createAuthorityList("ROLE_USER"));
            } else {
                throw new UsernameNotFoundException("username not found");
            }
        }
    }
    Nach dem Login kopieren
API implementieren

    Als nächstes müssen wir eine einfache API implementieren. Wir haben eine getGreeting()-API unter dem Pfad /api/** hinzugefügt, um eine Begrüßung an den Client zurückzugeben.
  1. @RestController
    @RequestMapping("/api")
    public class ApiController {
    
        @GetMapping("/greeting")
        public String getGreeting() {
            return "Hello, World!";
        }
    }
    Nach dem Login kopieren
Testen des Autorisierungsprozesses

    Abschließend müssen wir testen, ob der Autorisierungsprozess wie erwartet funktioniert. Zuerst verwenden wir den Autorisierungscode-Modus, um den Autorisierungscode zu erhalten:
  1. http://localhost:8080/oauth/authorize?response_type=code&client_id=client&redirect_uri=http://localhost:8080&scope=read
    Nach dem Login kopieren
  2. Besuchen Sie die obige URL in Ihrem Browser. Sie werden aufgefordert, Ihren Benutzernamen und Ihr Passwort zur Autorisierung einzugeben. Geben Sie den Benutzernamen und das Passwort ein und klicken Sie auf „Autorisieren“. Sie werden zu http://localhost:8080/?code=xxx weitergeleitet, wobei xxx der Autorisierungscode ist.

Als nächstes erhalten wir das Zugriffstoken mit dem Passwortmuster:

curl -X POST 
  http://localhost:8080/oauth/token 
  -H 'content-type: application/x-www-form-urlencoded' 
  -d 'grant_type=password&username=user&password=password&client_id=client&client_secret=secret'
Nach dem Login kopieren

Sie erhalten eine JSON-Antwort mit dem Zugriffstoken und dem Aktualisierungstoken:

{
    "access_token":"...",
    "token_type":"bearer",
    "refresh_token":"...",
    "expires_in":3600,
    "scope":"read"
}
Nach dem Login kopieren

Jetzt können Sie dieses Zugriffstoken verwenden, um auf den API-Dienst zuzugreifen:

curl -X GET 
  http://localhost:8080/api/greeting 
  -H 'authorization: Bearer xxx'
Nach dem Login kopieren

Dabei ist xxx Ihr Zugriffstoken. Sie erhalten eine JSON-Antwort mit der Begrüßung „Hello, World!“.

In diesem Artikel stellen wir vor, wie Sie Spring Security OAuth für die sichere Autorisierung verwenden. Spring Security OAuth ist ein sehr leistungsfähiges Framework, das uns bei der Implementierung aller Rollen im OAuth-Autorisierungsprozess helfen kann. In praktischen Anwendungen können wir je nach Sicherheitsanforderungen unterschiedliche Autorisierungsmodi und Dienstkonfigurationen auswählen.

Das obige ist der detaillierte Inhalt vonVerwendung von Spring Security OAuth für sichere Autorisierung in der Java-API-Entwicklung. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!

Erklärung dieser Website
Der Inhalt dieses Artikels wird freiwillig von Internetnutzern beigesteuert und das Urheberrecht liegt beim ursprünglichen Autor. Diese Website übernimmt keine entsprechende rechtliche Verantwortung. Wenn Sie Inhalte finden, bei denen der Verdacht eines Plagiats oder einer Rechtsverletzung besteht, wenden Sie sich bitte an admin@php.cn

Heiße KI -Werkzeuge

Undresser.AI Undress

Undresser.AI Undress

KI-gestützte App zum Erstellen realistischer Aktfotos

AI Clothes Remover

AI Clothes Remover

Online-KI-Tool zum Entfernen von Kleidung aus Fotos.

Undress AI Tool

Undress AI Tool

Ausziehbilder kostenlos

Clothoff.io

Clothoff.io

KI-Kleiderentferner

AI Hentai Generator

AI Hentai Generator

Erstellen Sie kostenlos Ai Hentai.

Heißer Artikel

R.E.P.O. Energiekristalle erklärten und was sie tun (gelber Kristall)
4 Wochen vor By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. Beste grafische Einstellungen
4 Wochen vor By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. So reparieren Sie Audio, wenn Sie niemanden hören können
4 Wochen vor By 尊渡假赌尊渡假赌尊渡假赌
WWE 2K25: Wie man alles in Myrise freischaltet
1 Monate vor By 尊渡假赌尊渡假赌尊渡假赌

Heiße Werkzeuge

Notepad++7.3.1

Notepad++7.3.1

Einfach zu bedienender und kostenloser Code-Editor

SublimeText3 chinesische Version

SublimeText3 chinesische Version

Chinesische Version, sehr einfach zu bedienen

Senden Sie Studio 13.0.1

Senden Sie Studio 13.0.1

Leistungsstarke integrierte PHP-Entwicklungsumgebung

Dreamweaver CS6

Dreamweaver CS6

Visuelle Webentwicklungstools

SublimeText3 Mac-Version

SublimeText3 Mac-Version

Codebearbeitungssoftware auf Gottesniveau (SublimeText3)

Perfekte Zahl in Java Perfekte Zahl in Java Aug 30, 2024 pm 04:28 PM

Leitfaden zur perfekten Zahl in Java. Hier besprechen wir die Definition, Wie prüft man die perfekte Zahl in Java?, Beispiele mit Code-Implementierung.

Zufallszahlengenerator in Java Zufallszahlengenerator in Java Aug 30, 2024 pm 04:27 PM

Leitfaden zum Zufallszahlengenerator in Java. Hier besprechen wir Funktionen in Java anhand von Beispielen und zwei verschiedene Generatoren anhand ihrer Beispiele.

Weka in Java Weka in Java Aug 30, 2024 pm 04:28 PM

Leitfaden für Weka in Java. Hier besprechen wir die Einführung, die Verwendung von Weka Java, die Art der Plattform und die Vorteile anhand von Beispielen.

Smith-Nummer in Java Smith-Nummer in Java Aug 30, 2024 pm 04:28 PM

Leitfaden zur Smith-Zahl in Java. Hier besprechen wir die Definition: Wie überprüft man die Smith-Nummer in Java? Beispiel mit Code-Implementierung.

Fragen zum Java Spring-Interview Fragen zum Java Spring-Interview Aug 30, 2024 pm 04:29 PM

In diesem Artikel haben wir die am häufigsten gestellten Fragen zu Java Spring-Interviews mit ihren detaillierten Antworten zusammengestellt. Damit Sie das Interview knacken können.

Brechen oder aus Java 8 Stream foreach zurückkehren? Brechen oder aus Java 8 Stream foreach zurückkehren? Feb 07, 2025 pm 12:09 PM

Java 8 führt die Stream -API ein und bietet eine leistungsstarke und ausdrucksstarke Möglichkeit, Datensammlungen zu verarbeiten. Eine häufige Frage bei der Verwendung von Stream lautet jedoch: Wie kann man von einem Foreach -Betrieb brechen oder zurückkehren? Herkömmliche Schleifen ermöglichen eine frühzeitige Unterbrechung oder Rückkehr, aber die Stream's foreach -Methode unterstützt diese Methode nicht direkt. In diesem Artikel werden die Gründe erläutert und alternative Methoden zur Implementierung vorzeitiger Beendigung in Strahlverarbeitungssystemen erforscht. Weitere Lektüre: Java Stream API -Verbesserungen Stream foreach verstehen Die Foreach -Methode ist ein Terminalbetrieb, der einen Vorgang für jedes Element im Stream ausführt. Seine Designabsicht ist

Zeitstempel für Datum in Java Zeitstempel für Datum in Java Aug 30, 2024 pm 04:28 PM

Anleitung zum TimeStamp to Date in Java. Hier diskutieren wir auch die Einführung und wie man Zeitstempel in Java in ein Datum konvertiert, zusammen mit Beispielen.

Java -Programm, um das Kapselvolumen zu finden Java -Programm, um das Kapselvolumen zu finden Feb 07, 2025 am 11:37 AM

Kapseln sind dreidimensionale geometrische Figuren, die aus einem Zylinder und einer Hemisphäre an beiden Enden bestehen. Das Volumen der Kapsel kann berechnet werden, indem das Volumen des Zylinders und das Volumen der Hemisphäre an beiden Enden hinzugefügt werden. In diesem Tutorial wird erörtert, wie das Volumen einer bestimmten Kapsel in Java mit verschiedenen Methoden berechnet wird. Kapselvolumenformel Die Formel für das Kapselvolumen lautet wie folgt: Kapselvolumen = zylindrisches Volumenvolumen Zwei Hemisphäre Volumen In, R: Der Radius der Hemisphäre. H: Die Höhe des Zylinders (ohne die Hemisphäre). Beispiel 1 eingeben Radius = 5 Einheiten Höhe = 10 Einheiten Ausgabe Volumen = 1570,8 Kubikeinheiten erklären Berechnen Sie das Volumen mithilfe der Formel: Volumen = π × R2 × H (4

See all articles