Ich habe einen API-Server für mobile Anrufe erstellt, Spring Session verwendet, um Redis zu verbinden, um Sitzungen mit mehreren Tomcats zu teilen, habe Sicherheit zum Abfangen von API-Berechtigungen verwendet und x-auth-token verwendet, bei dem es sich um die Token-Überprüfung des Headers handelt. Jetzt stoße ich auf ein Problem. Beim Zugriff auf diese APIs erstellt Spring jedoch für jede Anfrage ein neues x-auth-token. Dies kann zu zu vielen Sitzungen führen Wie kann ich es so konfigurieren, dass in dieser Situation keine Sitzung erstellt werden muss? Create-session="never" wurde konfiguriert, funktioniert aber nicht. Das Folgende ist die Sicherheitskonfiguration
<http realm="Protected API" use-expressions="true" auto-config="false"
create-session="never" entry-point-ref="customAuthenticationEntryPoint">
<intercept-url pattern="/auth/login/phone" access="permitAll()" />
<intercept-url pattern="/**" access="isAuthenticated()" />
<access-denied-handler ref="customAccessDeniedHandler" />
</http>
Frühlingssitzung
<!-- 在HTTP的header中使用x-auth-token:來實現session -->
<bean class="org.springframework.session.web.http.HeaderHttpSessionStrategy" />
<!-- This is essential to make sure that the Spring Security session registry
is notified when the session is destroyed. -->
<bean
class="org.springframework.security.web.session.HttpSessionEventPublisher" />
<bean class="org.springframework.session.data.redis.config.annotation.web.http.RedisHttpSessionConfiguration" scope="singleton">
<!-- session为60分钟过期 -->
<property name="maxInactiveIntervalInSeconds" value="${session.maxInactiveIntervalInSeconds}"></property>
</bean>
...
省略redis pool配置
找到原因了,首先打开log的trace,然后trace org.springframework,这个时候可以看到每次创建新session时都会有日志,spring会打印session的创建栈
其中可以找到xxx.xxxx这行,LogFilter第52行查看代码发现调用了req.getSession(),虽然create-session配置了never,但若有代码调用req.getSession(),spring仍然会创建一个全新的session。尽量不要在filter等全局拦截器里调用req.getSession(),否则会随时创建一个新的session