Spring Security-内置访问控制方法介绍和角色权限判断

简介: Spring Security-内置访问控制方法介绍和角色权限判断

一、内置访问控制方法介绍


Spring Security匹配了URL后调用了permitAll()表示不需要认证,随意访问。在Spring Security中提供了多种内置控制。


1.permitAll()


permitAll()表示所匹配的URL任何人都允许访问。


image.png

2.authenticated()


authenticated()表示所匹配的URL都需要被认证才能访问。


image.png

3.anonymous()


anonymous()表示可以匿名访问匹配的URL。和permitAll()效果类似,只是设置为anonymous()的url会执行filter 链中


官方源码定义如下:


image.png

4.denyAll()


denyAll()表示所匹配的URL都不允许被访问。


image.png

5.rememberMe()


被“remember me”的用户允许访问


image.png

6.fullyAuthenticated()


如果用户不是被remember me的,才可以访问。


image.png



二、角色权限判断


除了之前讲解的内置权限控制。Spring Security中还支持很多其他权限控制。这些方法一般都用于用户已经被认证后,判断用户是否具有特定的要求。


1.hasAuthority(String)


判断用户是否具有特定的权限,用户的权限是在自定义登录逻辑中创建User对象时指定的。


下图中admin就是用户的权限。admin严格区分大小写。


image.png

在配置类中通过hasAuthority(“admin”)设置具有admin权限时才能访问。


.antMatchers(**"/main1.html"**).hasAuthority(**"admin"**)
复制代码


2.hasAnyAuthority(String ...)


如果用户具备给定权限中某一个,就允许访问。


下面代码中由于大小写和用户的权限不相同,所以用户无权访问/main1.html


.antMatchers("/main1.html").hasAnyAuthority("adMin","admiN")
复制代码


3.hasRole(String)


如果用户具备给定角色就允许访问。否则出现403。


参数取值来源于自定义登录逻辑UserDetailsService实现类中创建User对象时给User赋予的授权。


在给用户赋予角色时角色需要以:ROLE_ 开头,后面添加角色名称。例如:ROLE_abc 其中abc是角色名,ROLE_是固定的字符开头。使用hasRole()时参数也只写abc即可。否则启动报错。


给用户赋予角色:

image.png

在配置类中直接写abc即可。

image.png

4.hasAnyRole(String ...)


如果用户具备给定角色的任意一个,就允许被访问


5.hasIpAddress(String)


如果请求是指定的IP就运行访问。


可以通过request.getRemoteAddr()获取ip地址。


需要注意的是在本机进行测试时localhost和127.0.0.1输出的ip地址是不一样的。


当浏览器中通过localhost进行访问时控制台打印的内容:


image.png

当浏览器中通过127.0.0.1访问时控制台打印的内容:

image.png

当浏览器中通过具体ip进行访问时控制台打印内容:

image.png

使用Spring Security时经常会看见403(无权限),默认情况下显示的效果如下:


image.png

而在实际项目中可能都是一个异步请求,显示上述效果对于用户就不是特别友好了。Spring Security支持自定义权限受限。



相关实践学习
云安全基础课 - 访问控制概述
课程大纲 课程目标和内容介绍视频时长 访问控制概述视频时长 身份标识和认证技术视频时长 授权机制视频时长 访问控制的常见攻击视频时长
相关文章
|
4天前
|
安全 Java 数据安全/隐私保护
|
8天前
|
安全 Java API
第7章 Spring Security 的 REST API 与微服务安全(2024 最新版)(上)
第7章 Spring Security 的 REST API 与微服务安全(2024 最新版)
28 0
第7章 Spring Security 的 REST API 与微服务安全(2024 最新版)(上)
|
1月前
|
Java Spring
使用JDBCTemplate实现与Spring结合,方法公用 ——测试(EmpDaoImplTest)
使用JDBCTemplate实现与Spring结合,方法公用 ——测试(EmpDaoImplTest)
9 0
|
19天前
|
安全 数据安全/隐私保护
Springboot+Spring security +jwt认证+动态授权
Springboot+Spring security +jwt认证+动态授权
|
1天前
|
XML Java 数据格式
手写spring第七章-完成便捷实现bean对象初始化和销毁方法
手写spring第七章-完成便捷实现bean对象初始化和销毁方法
6 0
|
8天前
|
存储 安全 Java
第10章 Spring Security 的未来趋势与高级话题(2024 最新版)(下)
第10章 Spring Security 的未来趋势与高级话题(2024 最新版)
18 2
|
8天前
|
安全 Cloud Native Java
第10章 Spring Security 的未来趋势与高级话题(2024 最新版)(上)
第10章 Spring Security 的未来趋势与高级话题(2024 最新版)
23 2
|
8天前
|
安全 Java API
第5章 Spring Security 的高级认证技术(2024 最新版)(上)
第5章 Spring Security 的高级认证技术(2024 最新版)
34 0
|
8天前
|
存储 安全 Java
第3章 Spring Security 的用户认证机制(2024 最新版)(下)
第3章 Spring Security 的用户认证机制(2024 最新版)
32 0
|
8天前
|
存储 安全 Java
第2章 Spring Security 的环境设置与基础配置(2024 最新版)(下)
第2章 Spring Security 的环境设置与基础配置(2024 最新版)(下)
16 0