Java java지도 시간 Spring Boot를 사용하여 보안 인증 및 권한 관리를 구현하는 방법

Spring Boot를 사용하여 보안 인증 및 권한 관리를 구현하는 방법

Jun 22, 2023 pm 12:53 PM
spring boot 보안인증 권한 관리

인터넷이 발달하면서 애플리케이션의 보안이 매우 중요해졌으며, 모든 프로그래머는 보안 문제에 주의를 기울여야 합니다. Spring 프레임워크는 대규모 엔터프라이즈 수준 애플리케이션에서 널리 사용되므로 Spring Boot는 웹 애플리케이션을 개발하는 데 매우 널리 사용됩니다. 이 기사에서는 Spring Boot를 사용하여 보안 인증 및 권한 관리를 구현하는 방법을 알아봅니다.

1. 인증 및 권한 부여

Spring Boot의 보안 인증 및 권한 부여 구현에 대해 논의하기 전에 인증 및 권한 부여가 무엇인지 이해해야 합니다.

인증은 법인의 신원이 합법적인지 확인하는 것입니다. 웹 애플리케이션에서는 일반적으로 사용자가 합법적인 사용자인지 확인하는 것입니다.

승인은 적법함을 확인한 후 개체에 특정 작업 권한을 부여하는 것입니다. 웹 애플리케이션에서는 사용자가 요청한 리소스에 대한 적절한 액세스 권한을 가지고 있는지 확인하는 것이 일반적입니다.

2. Spring Boot 보안 프레임워크

Spring Boot는 웹 애플리케이션에 대한 보안 인증 및 권한 관리를 쉽게 구현할 수 있는 보안 프레임워크를 제공합니다. Spring Security는 Spring Boot 보안 프레임워크의 일부입니다. 애플리케이션이 안전하게 실행될 수 있도록 구성 가능한 프레임워크를 제공합니다.

Spring Security는 다음 기능을 제공합니다.

2. HTTPS 지원

3. 도메인 간 요청 지원

5. LDAP 지원

7, OpenID 지원

8, OAuth 2.0 지원

3. Spring Boot 보안 구성

Spring Boot를 사용하여 보안 인증 및 권한 부여를 구현하기 전에 Spring Boot의 보안 구성을 이해해야 합니다.

Spring Boot는 Java 구성 및 주석을 사용하여 보안을 구성합니다. 보안 구성은 보안을 활성화하기 위해 @EnableWebSecurity로 주석이 달린 클래스에 정의된 다음, 보안을 구성하기 위해 WebSecurityConfigurerAdapter에서 상속되는 클래스를 정의합니다.

다음은 기본 Spring Boot 보안 구성의 예입니다.

@Configuration
@EnableWebSecurity
public class SecurityConfig extends WebSecurityConfigurerAdapter {
    
    @Override
    protected void configure(HttpSecurity http) throws Exception {
        http
            .authorizeRequests()
                .antMatchers("/admin/**").hasRole("ADMIN")
                .antMatchers("/user/**").hasAnyRole("ADMIN", "USER")
                .anyRequest().authenticated()
                .and()
            .formLogin()
                .loginPage("/login")
                .permitAll()
                .and()
            .logout()
                .permitAll();
    }
    
    @Autowired
    public void configureGlobal(AuthenticationManagerBuilder auth) throws Exception {
        auth
            .inMemoryAuthentication()
                .withUser("admin").password("admin").roles("ADMIN")
                .and()
                .withUser("user").password("user").roles("USER");
    }
}
로그인 후 복사

위 구성에서는 @EnableWebSecurity 주석을 사용하여 보안을 활성화한 다음 WebSecurityConfigurerAdapter에서 상속되는 클래스를 정의합니다.

configure() 메소드는 애플리케이션이 HTTP 요청 보안 규칙 설정을 시작할 때 호출됩니다. 이 예에서는 세 가지 규칙을 정의합니다:

1. /admin/으로 시작하는 모든 URL은 ADMIN 역할을 가진 사용자만 액세스할 수 있습니다.

2. /user/로 시작하는 모든 URL은 ADMIN 또는 USER 역할의 사용자가 액세스할 수 있도록 허용합니다.

3. 기타 모든 요청에는 인증이 필요합니다.

formLogin() 메소드는 로그인 양식의 위치를 ​​정의하고 모든 사용자가 로그인 양식에 액세스할 수 있도록 허용합니다.

logout() 메소드는 로그아웃 기능을 설정하고 모든 사용자에게 접근을 허용합니다.

configureGlobal() 메서드는 사용자 이름, 비밀번호, 할당된 역할을 포함하여 메모리 내 인증 체계를 구성합니다.

이것은 단순한 예일 뿐이며 다양한 Spring Security 옵션을 사용하여 더 복잡한 보안 구성을 설정할 수 있습니다.

4. 인증 공급자

위 구성 예에서는 메모리 내 인증 체계를 사용했습니다. 그러나 실제로 우리는 일반적으로 사용자 정보를 저장하기 위해 데이터베이스를 사용합니다. Spring Security는 인증을 처리하기 위한 인증 공급자를 제공합니다.

Spring Security에서 인증 공급자는 인증을 수행하기 위해 authenticate() 메서드를 구현해야 하는 인터페이스입니다. 인증 공급자는 메모리 내, 관계형 데이터베이스 또는 LDAP 기반 등일 수 있습니다.

다음은 데이터베이스 기반 인증 공급자의 예입니다.

@Service
public class UserDetailsServiceImp implements UserDetailsService {
    @Autowired
    private UserRepository userRepository;

    @Override
    public UserDetails loadUserByUsername(String username) throws UsernameNotFoundException {
        User user = userRepository.findByName(username);
        if (user == null) {
            throw new UsernameNotFoundException("User not found");
        }
        return new org.springframework.security.core.userdetails.User(user.getName(), user.getPassword(),
                AuthorityUtils.createAuthorityList(user.getAuthorities()));
    }
}
로그인 후 복사

위 코드에서는 UserDetailsService 인터페이스를 구현하는 UserDetailsServiceImp 클래스를 정의했습니다. loadUserByUsername() 메소드는 데이터베이스에서 사용자 정보를 로드하고 사용자 이름, 비밀번호 및 권한이 포함된 Spring Security의 UserDetails 객체를 반환합니다.

5. 권한 관리

Spring Boot에서는 역할 기반 권한 관리를 위해 Spring Security를 ​​사용할 수 있습니다. Spring Security는 권한 관리를 위해 선언적 방식과 프로그래밍 방식이라는 두 가지 방법을 제공합니다.

1. 선언적

선언적 인증에서는 @PreAuthorize 및 @PostAuthorize 주석을 사용하여 액세스 제어 규칙을 설정할 수 있습니다. @PreAuthorize는 메서드에 액세스하기 전에 충족해야 하는 조건을 지정하는 데 사용되며, @PostAuthorize는 반환하기 전에 충족해야 하는 조건을 지정하는 데 사용됩니다.

다음은 선언 기반 권한 관리의 예입니다.

@Service
public class ProductService {
    @PreAuthorize("hasRole('ROLE_ADMIN')")
    public void addProduct() {
        // add product
    }
    
    @PreAuthorize("hasRole('ROLE_USER')")
    @PostAuthorize("returnObject.owner == authentication.name")
    public Product findProductByName(String name) {
        // find product by name
    }
}
로그인 후 복사

위 코드에서는 addProduct() 및 findProductByName() 메서드에 @PreAuthorize 주석을 추가하여 액세스 제어 규칙을 설정했습니다.

addProduct() 메소드에서는 ROLE_ADMIN 역할을 가진 사용자가 이 메소드에 액세스하도록 제한합니다.

findProductByName() 메소드에서는 ROLE_USER 역할을 가진 사용자가 메소드에 액세스하도록 제한하고 @PostAuthorize 주석을 사용하여 다른 액세스 제어 규칙을 설정하여 반품된 제품에만 인증된 소유자가 있는지 확인합니다. 사용자는 동일합니다.

2. 프로그래밍 방식

프로그래밍 방식 인증에서는 Spring Security API를 사용하여 액세스 제어 규칙을 설정할 수 있습니다.

다음은 프로그래밍 방식의 인증 관리의 예입니다.

@Configuration
@EnableWebSecurity
public class SecurityConfig extends WebSecurityConfigurerAdapter {
    @Autowired
    private UserService userService;

    @Override
    protected void configure(HttpSecurity http) throws Exception {
        http
            .authorizeRequests()
                .antMatchers("/admin/**").hasRole("ADMIN")
                .antMatchers("/user/**").hasAnyRole("ADMIN", "USER")
                .anyRequest().authenticated()
                .and()
            .formLogin()
                .loginPage("/login")
                .permitAll()
                .and()
            .logout()
                .permitAll()
                .and()
            .csrf().disable()
            .exceptionHandling().accessDeniedHandler(accessDeniedHandler());
    }

    @Override
    protected void configure(AuthenticationManagerBuilder auth) throws Exception {
        auth.userDetailsService(userService).passwordEncoder(passwordEncoder());
    }
    
    @Bean
    public AccessDeniedHandler accessDeniedHandler(){
        return new CustomAccessDeniedHandler();
    }
    
    @Bean
    public PasswordEncoder passwordEncoder() {
        return new BCryptPasswordEncoder();
    }
}
로그인 후 복사

在上面的代码中,我们定义了一个UserService类来处理用户信息,并在configure()方法中使用了accessDeniedHandler()方法来定制访问被拒绝时的错误信息。

我们还实现了一个CustomAccessDeniedHandler类来自定义访问被拒绝时的响应。

最后,我们使用了PasswordEncoder来编码密码。

六、结论

在本文中,我们了解了如何使用Spring Boot实现安全认证和授权管理。我们已经讨论了Spring Boot安全框架、安全配置、身份验证提供器和授权管理等关键概念。我们还讨论了如何使用声明式和编程式授权管理。通过使用Spring Boot的安全框架,我们可以轻松地为Web应用程序提供安全性,并确保应用程序可以安全地运行。

위 내용은 Spring Boot를 사용하여 보안 인증 및 권한 관리를 구현하는 방법의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

본 웹사이트의 성명
본 글의 내용은 네티즌들의 자발적인 기여로 작성되었으며, 저작권은 원저작자에게 있습니다. 본 사이트는 이에 상응하는 법적 책임을 지지 않습니다. 표절이나 침해가 의심되는 콘텐츠를 발견한 경우 admin@php.cn으로 문의하세요.

핫 AI 도구

Undresser.AI Undress

Undresser.AI Undress

사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover

AI Clothes Remover

사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool

Undress AI Tool

무료로 이미지를 벗다

Clothoff.io

Clothoff.io

AI 옷 제거제

AI Hentai Generator

AI Hentai Generator

AI Hentai를 무료로 생성하십시오.

인기 기사

R.E.P.O. 에너지 결정과 그들이하는 일 (노란색 크리스탈)
4 몇 주 전 By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 최고의 그래픽 설정
4 몇 주 전 By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 아무도들을 수없는 경우 오디오를 수정하는 방법
4 몇 주 전 By 尊渡假赌尊渡假赌尊渡假赌
WWE 2K25 : Myrise에서 모든 것을 잠금 해제하는 방법
1 몇 달 전 By 尊渡假赌尊渡假赌尊渡假赌

뜨거운 도구

메모장++7.3.1

메모장++7.3.1

사용하기 쉬운 무료 코드 편집기

SublimeText3 중국어 버전

SublimeText3 중국어 버전

중국어 버전, 사용하기 매우 쉽습니다.

스튜디오 13.0.1 보내기

스튜디오 13.0.1 보내기

강력한 PHP 통합 개발 환경

드림위버 CS6

드림위버 CS6

시각적 웹 개발 도구

SublimeText3 Mac 버전

SublimeText3 Mac 버전

신 수준의 코드 편집 소프트웨어(SublimeText3)

Nginx 프록시 관리자를 사용하여 도메인 간 액세스 권한 부여 관리를 구현하는 방법 Nginx 프록시 관리자를 사용하여 도메인 간 액세스 권한 부여 관리를 구현하는 방법 Sep 27, 2023 pm 04:43 PM

NginxProxyManager를 사용하여 도메인 간 액세스 권한 부여 관리를 구현하는 방법 NginxProxyManager는 역방향 프록시, 로드 밸런싱, SSL/TLS 터미널 프록시 및 기타 기능을 구현할 수 있는 강력한 프록시 서버입니다. 실제 애플리케이션에서는 프런트엔드 교차 도메인 액세스에 문제가 자주 발생합니다. 백엔드 리소스를 보호하려면 권한 부여 관리를 수행해야 합니다. 이 기사에서는 NginxProxyManager를 사용하여 도메인 간 액세스에 대한 인증 관리를 구현하고 다음을 제공하는 방법을 소개합니다.

Spring Boot+MyBatis+Atomikos+MySQL(소스 코드 포함) Spring Boot+MyBatis+Atomikos+MySQL(소스 코드 포함) Aug 15, 2023 pm 04:12 PM

실제 프로젝트에서는 분산 트랜잭션을 피하려고 노력합니다. 그러나 때로는 일부 서비스 분할을 수행해야 하므로 분산 트랜잭션 문제가 발생할 수 있습니다. 동시에 면접 시 시장에서도 분산 거래에 대한 질문을 하게 되는데, 이 사례를 가지고 연습도 할 수 있고, 면접에서는 123에 대해서도 이야기를 나눌 수 있습니다.

Spring Boot를 통해 다국어 지원 및 국제 애플리케이션 달성 Spring Boot를 통해 다국어 지원 및 국제 애플리케이션 달성 Jun 23, 2023 am 09:09 AM

세계화가 발전함에 따라 점점 더 많은 웹사이트와 애플리케이션이 다국어 지원과 국제화 기능을 제공해야 합니다. 개발자에게 이러한 기능을 구현하는 것은 언어 번역, 날짜, 시간, 통화 형식 등 여러 측면을 고려해야 하기 때문에 쉬운 작업이 아닙니다. 그러나 SpringBoot 프레임워크를 사용하면 다국어 지원과 국제 애플리케이션을 쉽게 구현할 수 있습니다. 먼저 SpringBoot에서 제공하는 LocaleResolver 인터페이스를 이해해보자. 위치

Spring Boot를 사용하여 빅 데이터 처리 애플리케이션을 구축하는 방법 Spring Boot를 사용하여 빅 데이터 처리 애플리케이션을 구축하는 방법 Jun 23, 2023 am 09:07 AM

빅데이터 시대가 도래하면서 빅데이터의 가치를 이해하고 이를 비즈니스에 적용하는 기업이 점점 늘어나고 있습니다. 이에 따른 문제는 이러한 대규모 데이터 흐름을 처리하는 방법입니다. 이 경우 빅데이터 처리 애플리케이션은 모든 기업이 고려해야 할 사항이 되었습니다. 개발자에게는 SpringBoot를 사용하여 효율적인 빅데이터 처리 애플리케이션을 구축하는 방법도 매우 중요한 문제입니다. SpringBoot는 다음을 허용하는 매우 인기 있는 Java 프레임워크입니다.

Spring Boot와 MyBatis Plus를 기반으로 ORM 매핑 구현 Spring Boot와 MyBatis Plus를 기반으로 ORM 매핑 구현 Jun 22, 2023 pm 09:27 PM

Java 웹 애플리케이션 개발 과정에서 ORM(Object-RelationalMapping) 매핑 기술을 사용하여 데이터베이스의 관계형 데이터를 Java 객체로 매핑함으로써 개발자가 데이터에 접근하고 조작하는 것을 편리하게 만듭니다. 가장 널리 사용되는 Java 웹 개발 프레임워크 중 하나인 SpringBoot는 MyBatis를 통합하는 방법을 제공했으며, MyBatisPlus는 MyBatis를 기반으로 확장된 ORM 프레임워크입니다.

Spring Boot와 NoSQL 데이터베이스 통합 및 사용 Spring Boot와 NoSQL 데이터베이스 통합 및 사용 Jun 22, 2023 pm 10:34 PM

인터넷의 발달로 인해 빅데이터 분석과 실시간 정보처리는 기업의 중요한 요구사항이 되었습니다. 이러한 요구 사항을 충족하기 위해 기존 관계형 데이터베이스는 더 이상 비즈니스 및 기술 개발 요구 사항을 충족하지 않습니다. 대신 NoSQL 데이터베이스를 사용하는 것이 중요한 옵션이 되었습니다. 이 기사에서는 NoSQL 데이터베이스와 통합된 SpringBoot를 사용하여 최신 애플리케이션을 개발하고 배포하는 방법에 대해 설명합니다. NoSQL 데이터베이스란 무엇입니까? NoSQL은 SQL이 아닙니다.

Spring Boot와 Apache ServiceMix를 사용하여 ESB 시스템 구축 Spring Boot와 Apache ServiceMix를 사용하여 ESB 시스템 구축 Jun 22, 2023 pm 12:30 PM

현대 기업이 다양한 서로 다른 애플리케이션과 시스템에 점점 더 많이 의존함에 따라 엔터프라이즈 통합이 더욱 중요해지고 있습니다. ESB(Enterprise Service Bus)는 다양한 시스템과 애플리케이션을 함께 연결하여 공통 데이터 교환 및 메시지 라우팅 서비스를 제공하여 엔터프라이즈 수준 애플리케이션 통합을 달성하는 통합 아키텍처 모델입니다. SpringBoot와 ApacheServiceMix를 이용하면 ESB 시스템을 쉽게 구축할 수 있다. 이 글에서는 이를 구현하는 방법을 소개한다. 스프링부트와 A

Spring Boot는 MySQL 읽기-쓰기 분리 기술을 구현합니다. Spring Boot는 MySQL 읽기-쓰기 분리 기술을 구현합니다. Aug 15, 2023 pm 04:52 PM

읽기-쓰기 분리를 달성하는 방법, Spring Boot 프로젝트, 데이터베이스는 MySQL이고 지속성 레이어는 MyBatis를 사용합니다.

See all articles