


Menggunakan Spring Security OAuth untuk kebenaran selamat dalam pembangunan API Java
Keperluan biasa dalam pembangunan API Java adalah untuk melaksanakan fungsi pengesahan dan kebenaran pengguna. Untuk menyediakan perkhidmatan API yang lebih selamat dan boleh dipercayai, fungsi kebenaran telah menjadi sangat penting. Spring Security OAuth ialah rangka kerja sumber terbuka yang sangat baik yang boleh membantu kami melaksanakan fungsi keizinan dalam API Java. Artikel ini akan memperkenalkan cara menggunakan Spring Security OAuth untuk kebenaran selamat.
- Apakah Spring Security OAuth?
Spring Security OAuth ialah lanjutan daripada rangka kerja Spring Security, yang boleh membantu kami melaksanakan fungsi pengesahan dan kebenaran OAuth.
OAuth ialah standard terbuka untuk membenarkan aplikasi pihak ketiga mengakses sumber. Ia boleh membantu kami mencapai penyahgandingan logik perniagaan dan aplikasi selamat. Proses kebenaran OAuth biasanya merangkumi peranan berikut:
- Pengguna: pemilik sumber;
- Klien: aplikasi yang digunakan untuk mengakses sumber pengguna; Pelayan kebenaran: Pelayan yang mengendalikan kebenaran pengguna;
- Pelayan sumber: pelayan yang menyimpan sumber pengguna; melaksanakan OAuth Four titik akhir dalam proses kebenaran:
- /oauth/authorize: titik akhir kebenaran pelayan kebenaran;
- /oauth/confirm_access: Titik akhir untuk pelanggan mengesahkan kebenaran;
- /oauth/error: Titik akhir untuk maklumat ralat pelayan kebenaran; OAuth melaksanakan empat aspek mod kebenaran besar OAuth 2.0:
- Mod kata laluan: The senario penggunaan ialah pelanggan mengurus bukti kelayakan pengguna secara bebas;
- Mod ringkas: Senario penggunaan ialah klien dijalankan dalam penyemak imbas, dan pelanggan tidak perlu melindungi kelayakan pengguna; mod: Senario penggunaan ialah pelanggan tidak memerlukan kebenaran pengguna, dan token akses yang diminta Ia hanya mewakili klien itu sendiri; Tambahkan pergantungan OAuth Spring Security dalam projek. Konfigurasikan yang berikut dalam pom.xml:
<dependency> <groupId>org.springframework.security.oauth</groupId> <artifactId>spring-security-oauth2</artifactId> <version>2.3.4.RELEASE</version> </dependency>
Salin selepas log masuk- Konfigurasikan pelayan kebenaran
Kami perlu mentakrifkan pelayan kebenaran untuk kebenaran. Dalam Spring Security OAuth, anda boleh menentukan pelayan kebenaran dengan mendayakan pelayan pengesahan OAuth2 dan melaksanakan antara muka AuthorizationServerConfigurer.
@Configuration @EnableAuthorizationServer public class AuthorizationServerConfig extends AuthorizationServerConfigurerAdapter { @Autowired TokenStore tokenStore; @Autowired AuthenticationManager authenticationManager; @Override public void configure(ClientDetailsServiceConfigurer clients) throws Exception { clients.inMemory() .withClient("client") .secret("{noop}secret") .authorizedGrantTypes("client_credentials", "password") .scopes("read", "write") .accessTokenValiditySeconds(3600) .refreshTokenValiditySeconds(7200); } @Override public void configure(AuthorizationServerEndpointsConfigurer endpoints) throws Exception { endpoints.tokenStore(tokenStore) .authenticationManager(authenticationManager); } }
- Dalam kod di atas, kami mentakrifkan perkhidmatan butiran pelanggan berasaskan memori, mengkonfigurasi jenis keizinan sebagai kelayakan_klien dan kata laluan, dan juga menentukan tempoh sah token akses dan token muat semula. Selain itu, kami mentakrifkan titik akhir dan tokenStore dan authenticationManager yang diperlukan.
- Konfigurasikan pelayan sumber Untuk menggunakan kebenaran keselamatan Spring Security OAuth, kami juga perlu mengkonfigurasi pelayan sumber. Dalam Spring Security OAuth, kami boleh mentakrifkan pelayan sumber dengan melaksanakan antara muka ResourceServerConfigurer.
@Configuration @EnableResourceServer public class ResourceServerConfig extends ResourceServerConfigurerAdapter { @Override public void configure(HttpSecurity http) throws Exception { http.authorizeRequests() .antMatchers("/api/**").authenticated() .anyRequest().permitAll(); } @Override public void configure(ResourceServerSecurityConfigurer config) throws Exception { config.resourceId("my_resource_id"); } }
Salin selepas log masukDalam kod di atas kami takrifkan /api/** untuk memberikan pengesahan manakala permintaan lain membenarkan akses tanpa nama. Kami juga mengkonfigurasi ID sumber "my_resource_id" untuk digunakan dalam proses kebenaran berikutnya.
- Konfigurasikan keselamatan web
Untuk menggunakan kebenaran keselamatan OAuth Spring Security, kami juga perlu mengkonfigurasi keselamatan web. Dalam Spring Security OAuth, keselamatan boleh ditakrifkan dengan melaksanakan antara muka SecurityConfigurer.
@Configuration public class WebSecurityConfig extends WebSecurityConfigurerAdapter { @Override protected void configure(AuthenticationManagerBuilder auth) throws Exception { auth.inMemoryAuthentication() .withUser("user") .password("{noop}password") .roles("USER"); } @Override @Bean public AuthenticationManager authenticationManagerBean() throws Exception { return super.authenticationManagerBean(); } @Override protected void configure(HttpSecurity http) throws Exception { http.authorizeRequests() .antMatchers("/oauth/**") .permitAll() .anyRequest() .authenticated() .and() .formLogin() .permitAll(); } }
- Dalam kod di atas, kami mentakrifkan perkhidmatan butiran pengguna berasaskan memori dan mengisytiharkan permintaan yang memerlukan pengesahan (iaitu, semua laluan yang mengikuti /oauth/** memerlukan pengesahan, laluan lain boleh diakses tanpa nama). Kami juga mengkonfigurasi log masuk borang mudah untuk pengguna log masuk ke aplikasi.
Kami perlu melaksanakan antara muka UserDetailsService untuk digunakan dalam kebenaran keselamatan. Di sini kami terus menggunakan memori untuk menyimpan akaun pengguna dan kata laluan, dan tidak melibatkan operasi pangkalan data.
@Service public class UserDetailsServiceImpl implements UserDetailsService { @Override public UserDetails loadUserByUsername(String username) throws UsernameNotFoundException { if ("user".equals(username)) { return new User("user", "{noop}password", AuthorityUtils.createAuthorityList("ROLE_USER")); } else { throw new UsernameNotFoundException("username not found"); } } }
- Melaksanakan API
Seterusnya kita perlu melaksanakan API mudah. Kami menambahkan getGreeting() API di bawah laluan /api/** untuk membalas salam kepada pelanggan.
@RestController @RequestMapping("/api") public class ApiController { @GetMapping("/greeting") public String getGreeting() { return "Hello, World!"; } }
- Akhir sekali, kita perlu menguji sama ada proses kebenaran berfungsi seperti yang diharapkan. Pertama, kami menggunakan mod kod kebenaran untuk mendapatkan kod kebenaran:
http://localhost:8080/oauth/authorize?response_type=code&client_id=client&redirect_uri=http://localhost:8080&scope=read
Akses URL di atas dalam penyemak imbas anda, anda akan diminta memasukkan nama pengguna dan kata laluan anda untuk kebenaran. Masukkan nama pengguna dan kata laluan kata laluan dan klik Kebenaran, anda akan dialihkan ke http://localhost:8080/?code=xxx, di mana xxx ialah kod kebenaran.
Seterusnya, kami mendapat token akses menggunakan corak kata laluan:
curl -X POST http://localhost:8080/oauth/token -H 'content-type: application/x-www-form-urlencoded' -d 'grant_type=password&username=user&password=password&client_id=client&client_secret=secret'
- Anda akan menerima respons JSON yang mengandungi token akses dan token muat semula:
{ "access_token":"...", "token_type":"bearer", "refresh_token":"...", "expires_in":3600, "scope":"read" }
Salin selepas log masukKini anda boleh mengakses perkhidmatan API menggunakan token akses ini:
curl -X GET http://localhost:8080/api/greeting -H 'authorization: Bearer xxx'
di mana xxx ialah token akses anda. Anda akan menerima respons JSON yang mengandungi ucapan "Hello, World!".
Dalam artikel ini, kami memperkenalkan cara menggunakan Spring Security OAuth untuk kebenaran selamat. Spring Security OAuth ialah rangka kerja yang sangat berkuasa yang boleh membantu kami melaksanakan semua peranan dalam proses kebenaran OAuth. Dalam aplikasi praktikal, kita boleh memilih mod kebenaran dan konfigurasi perkhidmatan yang berbeza mengikut keperluan keselamatan yang berbeza.
Atas ialah kandungan terperinci Menggunakan Spring Security OAuth untuk kebenaran selamat dalam pembangunan API Java. Untuk maklumat lanjut, sila ikut artikel berkaitan lain di laman web China PHP!

Alat AI Hot

Undresser.AI Undress
Apl berkuasa AI untuk mencipta foto bogel yang realistik

AI Clothes Remover
Alat AI dalam talian untuk mengeluarkan pakaian daripada foto.

Undress AI Tool
Gambar buka pakaian secara percuma

Clothoff.io
Penyingkiran pakaian AI

AI Hentai Generator
Menjana ai hentai secara percuma.

Artikel Panas

Alat panas

Notepad++7.3.1
Editor kod yang mudah digunakan dan percuma

SublimeText3 versi Cina
Versi Cina, sangat mudah digunakan

Hantar Studio 13.0.1
Persekitaran pembangunan bersepadu PHP yang berkuasa

Dreamweaver CS6
Alat pembangunan web visual

SublimeText3 versi Mac
Perisian penyuntingan kod peringkat Tuhan (SublimeText3)

Topik panas



Panduan Nombor Sempurna di Jawa. Di sini kita membincangkan Definisi, Bagaimana untuk menyemak nombor Perfect dalam Java?, contoh dengan pelaksanaan kod.

Panduan untuk Weka di Jawa. Di sini kita membincangkan Pengenalan, cara menggunakan weka java, jenis platform, dan kelebihan dengan contoh.

Panduan untuk Nombor Smith di Jawa. Di sini kita membincangkan Definisi, Bagaimana untuk menyemak nombor smith di Jawa? contoh dengan pelaksanaan kod.

Dalam artikel ini, kami telah menyimpan Soalan Temuduga Spring Java yang paling banyak ditanya dengan jawapan terperinci mereka. Supaya anda boleh memecahkan temuduga.

Java 8 memperkenalkan API Stream, menyediakan cara yang kuat dan ekspresif untuk memproses koleksi data. Walau bagaimanapun, soalan biasa apabila menggunakan aliran adalah: bagaimana untuk memecahkan atau kembali dari operasi foreach? Gelung tradisional membolehkan gangguan awal atau pulangan, tetapi kaedah Foreach Stream tidak menyokong secara langsung kaedah ini. Artikel ini akan menerangkan sebab -sebab dan meneroka kaedah alternatif untuk melaksanakan penamatan pramatang dalam sistem pemprosesan aliran. Bacaan Lanjut: Penambahbaikan API Java Stream Memahami aliran aliran Kaedah Foreach adalah operasi terminal yang melakukan satu operasi pada setiap elemen dalam aliran. Niat reka bentuknya adalah

Panduan untuk TimeStamp to Date di Java. Di sini kita juga membincangkan pengenalan dan cara menukar cap waktu kepada tarikh dalam java bersama-sama dengan contoh.

Kapsul adalah angka geometri tiga dimensi, terdiri daripada silinder dan hemisfera di kedua-dua hujungnya. Jumlah kapsul boleh dikira dengan menambahkan isipadu silinder dan jumlah hemisfera di kedua -dua hujungnya. Tutorial ini akan membincangkan cara mengira jumlah kapsul yang diberikan dalam Java menggunakan kaedah yang berbeza. Formula volum kapsul Formula untuk jumlah kapsul adalah seperti berikut: Kelantangan kapsul = isipadu isipadu silinder Dua jumlah hemisfera dalam, R: Radius hemisfera. H: Ketinggian silinder (tidak termasuk hemisfera). Contoh 1 masukkan Jejari = 5 unit Ketinggian = 10 unit Output Jilid = 1570.8 Unit padu menjelaskan Kirakan kelantangan menggunakan formula: Kelantangan = π × r2 × h (4

Spring Boot memudahkan penciptaan aplikasi Java yang mantap, berskala, dan siap pengeluaran, merevolusi pembangunan Java. Pendekatan "Konvensyen Lebih Konfigurasi", yang wujud pada ekosistem musim bunga, meminimumkan persediaan manual, Allo
