


Verwendung von Spring Security OAuth für sichere Autorisierung in der Java-API-Entwicklung
Eine häufige Anforderung bei der Java-API-Entwicklung ist die Implementierung von Benutzerauthentifizierungs- und Autorisierungsfunktionen. Um sicherere und zuverlässigere API-Dienste bereitzustellen, ist die Autorisierungsfunktion besonders wichtig geworden. Spring Security OAuth ist ein hervorragendes Open-Source-Framework, das uns bei der Implementierung von Autorisierungsfunktionen in Java-APIs helfen kann. In diesem Artikel wird erläutert, wie Sie Spring Security OAuth für die sichere Autorisierung verwenden.
- Was ist Spring Security OAuth?
Spring Security OAuth ist eine Erweiterung des Spring Security-Frameworks, die uns bei der Implementierung von OAuth-Authentifizierungs- und Autorisierungsfunktionen helfen kann.
OAuth ist ein offener Standard zur Autorisierung von Drittanbieteranwendungen für den Zugriff auf Ressourcen. Es kann uns helfen, die Entkopplung der Geschäftslogik und sichere Anwendungen zu erreichen. Der OAuth-Autorisierungsprozess umfasst normalerweise die folgenden Rollen:
- Benutzer: der Eigentümer der Ressource;
- Client: die Anwendung, die für den Zugriff auf Benutzerressourcen gilt;
- Ressourcenserver : Speichert Benutzerressourcenserver;
- Spring Security OAuth implementiert vier Endpunkte im OAuth-Autorisierungsprozess:
- /oauth/token: Der Token-Endpunkt des Autorisierungsservers;
- /oauth/confirm_access: Der Endpunkt für den Client zur Bestätigung der Autorisierung;
- Spring Security OAuth implementiert die vier Autorisierungsmodi von OAuth 2.0:
- Vereinfachter Modus: dass der Client im Browser ausgeführt wird und keinen Client-seitigen Schutz der Benutzeranmeldeinformationen erfordert
- Client-Modus: Das Verwendungsszenario besteht darin, dass der Client keine Benutzerautorisierung erfordert und das angeforderte Zugriffstoken nur den Client selbst darstellt;
- Spring Security OAuth-Abhängigkeit hinzufügen
- Fügen Sie Spring zu den Security OAuth-Abhängigkeiten des Projekts hinzu. Konfigurieren Sie Folgendes in pom.xml:
<dependency> <groupId>org.springframework.security.oauth</groupId> <artifactId>spring-security-oauth2</artifactId> <version>2.3.4.RELEASE</version> </dependency>
Nach dem Login kopieren
- Wir müssen den Autorisierungsserver für die Autorisierung definieren. In Spring Security OAuth können Sie einen Autorisierungsserver definieren, indem Sie einen OAuth2-Authentifizierungsserver aktivieren und die Schnittstelle AuthorizationServerConfigurer implementieren.
@Configuration @EnableAuthorizationServer public class AuthorizationServerConfig extends AuthorizationServerConfigurerAdapter { @Autowired TokenStore tokenStore; @Autowired AuthenticationManager authenticationManager; @Override public void configure(ClientDetailsServiceConfigurer clients) throws Exception { clients.inMemory() .withClient("client") .secret("{noop}secret") .authorizedGrantTypes("client_credentials", "password") .scopes("read", "write") .accessTokenValiditySeconds(3600) .refreshTokenValiditySeconds(7200); } @Override public void configure(AuthorizationServerEndpointsConfigurer endpoints) throws Exception { endpoints.tokenStore(tokenStore) .authenticationManager(authenticationManager); } }
Nach dem Login kopierenIm obigen Code definieren wir einen speicherbasierten Client-Detaildienst und konfigurieren den Autorisierungstyp als „client_credentials“ und „password“. Wir geben außerdem den Gültigkeitszeitraum des Zugriffstokens und den Gültigkeitszeitraum des Aktualisierungstokens an. Darüber hinaus definieren wir die Endpunkte und ihren erforderlichen tokenStore und AuthenticationManager.
- Um die Spring Security OAuth-Sicherheitsautorisierung zu verwenden, müssen wir auch den Ressourcenserver konfigurieren. In Spring Security OAuth können wir Ressourcenserver definieren, indem wir die Schnittstelle ResourceServerConfigurer implementieren.
@Configuration @EnableResourceServer public class ResourceServerConfig extends ResourceServerConfigurerAdapter { @Override public void configure(HttpSecurity http) throws Exception { http.authorizeRequests() .antMatchers("/api/**").authenticated() .anyRequest().permitAll(); } @Override public void configure(ResourceServerSecurityConfigurer config) throws Exception { config.resourceId("my_resource_id"); } }
Nach dem Login kopieren Im obigen Code haben wir /api/** für die Authentifizierung definiert, während andere Anfragen anonymen Zugriff ermöglichen. Wir konfigurieren auch die Ressourcen-ID „my_resource_id“ für die Verwendung in nachfolgenden Autorisierungsprozessen.
- Um die Spring Security OAuth-Sicherheitsautorisierung verwenden zu können, müssen wir auch die Web-Sicherheit konfigurieren. In Spring Security OAuth kann die Sicherheit durch Implementierung der SecurityConfigurer-Schnittstelle definiert werden.
@Configuration public class WebSecurityConfig extends WebSecurityConfigurerAdapter { @Override protected void configure(AuthenticationManagerBuilder auth) throws Exception { auth.inMemoryAuthentication() .withUser("user") .password("{noop}password") .roles("USER"); } @Override @Bean public AuthenticationManager authenticationManagerBean() throws Exception { return super.authenticationManagerBean(); } @Override protected void configure(HttpSecurity http) throws Exception { http.authorizeRequests() .antMatchers("/oauth/**") .permitAll() .anyRequest() .authenticated() .and() .formLogin() .permitAll(); } }
Nach dem Login kopierenIm obigen Code definieren wir einen speicherbasierten Benutzerdetaildienst und deklarieren Anforderungen, die eine Authentifizierung erfordern (d. h. die Pfade nach /oauth/** erfordern alle eine Authentifizierung, andere Pfade sind in Ordnung. Anonymer Zugriff). Wir haben außerdem eine einfache Formularanmeldung konfiguriert, mit der sich Benutzer bei der Anwendung anmelden können.
- Wir müssen die UserDetailsService-Schnittstelle für die Verwendung bei der Sicherheitsautorisierung implementieren. Hier verwenden wir den Speicher direkt zum Speichern von Benutzerkonten und Passwörtern und beziehen keine Datenbankoperationen mit ein.
@Service public class UserDetailsServiceImpl implements UserDetailsService { @Override public UserDetails loadUserByUsername(String username) throws UsernameNotFoundException { if ("user".equals(username)) { return new User("user", "{noop}password", AuthorityUtils.createAuthorityList("ROLE_USER")); } else { throw new UsernameNotFoundException("username not found"); } } }
Nach dem Login kopieren
- Als nächstes müssen wir eine einfache API implementieren. Wir haben eine getGreeting()-API unter dem Pfad /api/** hinzugefügt, um eine Begrüßung an den Client zurückzugeben.
@RestController @RequestMapping("/api") public class ApiController { @GetMapping("/greeting") public String getGreeting() { return "Hello, World!"; } }
Nach dem Login kopieren
- Abschließend müssen wir testen, ob der Autorisierungsprozess wie erwartet funktioniert. Zuerst verwenden wir den Autorisierungscode-Modus, um den Autorisierungscode zu erhalten:
http://localhost:8080/oauth/authorize?response_type=code&client_id=client&redirect_uri=http://localhost:8080&scope=read
Nach dem Login kopieren Besuchen Sie die obige URL in Ihrem Browser. Sie werden aufgefordert, Ihren Benutzernamen und Ihr Passwort zur Autorisierung einzugeben. Geben Sie den Benutzernamen und das Passwort ein und klicken Sie auf „Autorisieren“. Sie werden zu http://localhost:8080/?code=xxx weitergeleitet, wobei xxx der Autorisierungscode ist.
Als nächstes erhalten wir das Zugriffstoken mit dem Passwortmuster:
curl -X POST http://localhost:8080/oauth/token -H 'content-type: application/x-www-form-urlencoded' -d 'grant_type=password&username=user&password=password&client_id=client&client_secret=secret'
Sie erhalten eine JSON-Antwort mit dem Zugriffstoken und dem Aktualisierungstoken:
{ "access_token":"...", "token_type":"bearer", "refresh_token":"...", "expires_in":3600, "scope":"read" }
Jetzt können Sie dieses Zugriffstoken verwenden, um auf den API-Dienst zuzugreifen:
curl -X GET http://localhost:8080/api/greeting -H 'authorization: Bearer xxx'
Dabei ist xxx Ihr Zugriffstoken. Sie erhalten eine JSON-Antwort mit der Begrüßung „Hello, World!“.
In diesem Artikel stellen wir vor, wie Sie Spring Security OAuth für die sichere Autorisierung verwenden. Spring Security OAuth ist ein sehr leistungsfähiges Framework, das uns bei der Implementierung aller Rollen im OAuth-Autorisierungsprozess helfen kann. In praktischen Anwendungen können wir je nach Sicherheitsanforderungen unterschiedliche Autorisierungsmodi und Dienstkonfigurationen auswählen.
Das obige ist der detaillierte Inhalt vonVerwendung von Spring Security OAuth für sichere Autorisierung in der Java-API-Entwicklung. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!

Heiße KI -Werkzeuge

Undresser.AI Undress
KI-gestützte App zum Erstellen realistischer Aktfotos

AI Clothes Remover
Online-KI-Tool zum Entfernen von Kleidung aus Fotos.

Undress AI Tool
Ausziehbilder kostenlos

Clothoff.io
KI-Kleiderentferner

AI Hentai Generator
Erstellen Sie kostenlos Ai Hentai.

Heißer Artikel

Heiße Werkzeuge

Notepad++7.3.1
Einfach zu bedienender und kostenloser Code-Editor

SublimeText3 chinesische Version
Chinesische Version, sehr einfach zu bedienen

Senden Sie Studio 13.0.1
Leistungsstarke integrierte PHP-Entwicklungsumgebung

Dreamweaver CS6
Visuelle Webentwicklungstools

SublimeText3 Mac-Version
Codebearbeitungssoftware auf Gottesniveau (SublimeText3)

Heiße Themen



Leitfaden zur perfekten Zahl in Java. Hier besprechen wir die Definition, Wie prüft man die perfekte Zahl in Java?, Beispiele mit Code-Implementierung.

Leitfaden zum Zufallszahlengenerator in Java. Hier besprechen wir Funktionen in Java anhand von Beispielen und zwei verschiedene Generatoren anhand ihrer Beispiele.

Leitfaden für Weka in Java. Hier besprechen wir die Einführung, die Verwendung von Weka Java, die Art der Plattform und die Vorteile anhand von Beispielen.

Leitfaden zur Smith-Zahl in Java. Hier besprechen wir die Definition: Wie überprüft man die Smith-Nummer in Java? Beispiel mit Code-Implementierung.

In diesem Artikel haben wir die am häufigsten gestellten Fragen zu Java Spring-Interviews mit ihren detaillierten Antworten zusammengestellt. Damit Sie das Interview knacken können.

Java 8 führt die Stream -API ein und bietet eine leistungsstarke und ausdrucksstarke Möglichkeit, Datensammlungen zu verarbeiten. Eine häufige Frage bei der Verwendung von Stream lautet jedoch: Wie kann man von einem Foreach -Betrieb brechen oder zurückkehren? Herkömmliche Schleifen ermöglichen eine frühzeitige Unterbrechung oder Rückkehr, aber die Stream's foreach -Methode unterstützt diese Methode nicht direkt. In diesem Artikel werden die Gründe erläutert und alternative Methoden zur Implementierung vorzeitiger Beendigung in Strahlverarbeitungssystemen erforscht. Weitere Lektüre: Java Stream API -Verbesserungen Stream foreach verstehen Die Foreach -Methode ist ein Terminalbetrieb, der einen Vorgang für jedes Element im Stream ausführt. Seine Designabsicht ist

Anleitung zum TimeStamp to Date in Java. Hier diskutieren wir auch die Einführung und wie man Zeitstempel in Java in ein Datum konvertiert, zusammen mit Beispielen.

Kapseln sind dreidimensionale geometrische Figuren, die aus einem Zylinder und einer Hemisphäre an beiden Enden bestehen. Das Volumen der Kapsel kann berechnet werden, indem das Volumen des Zylinders und das Volumen der Hemisphäre an beiden Enden hinzugefügt werden. In diesem Tutorial wird erörtert, wie das Volumen einer bestimmten Kapsel in Java mit verschiedenen Methoden berechnet wird. Kapselvolumenformel Die Formel für das Kapselvolumen lautet wie folgt: Kapselvolumen = zylindrisches Volumenvolumen Zwei Hemisphäre Volumen In, R: Der Radius der Hemisphäre. H: Die Höhe des Zylinders (ohne die Hemisphäre). Beispiel 1 eingeben Radius = 5 Einheiten Höhe = 10 Einheiten Ausgabe Volumen = 1570,8 Kubikeinheiten erklären Berechnen Sie das Volumen mithilfe der Formel: Volumen = π × R2 × H (4
