文章详情

短信预约-IT技能 免费直播动态提醒

请输入下面的图形验证码

提交验证

短信预约提醒成功

SpringBoot2.7 WebSecurityConfigurerAdapter类过期如何配置

2023-07-02 10:32

关注

本文小编为大家详细介绍“SpringBoot2.7 WebSecurityConfigurerAdapter类过期如何配置”,内容详细,步骤清晰,细节处理妥当,希望这篇“SpringBoot2.7 WebSecurityConfigurerAdapter类过期如何配置”文章能帮助大家解决疑惑,下面跟着小编的思路慢慢深入,一起来学习新知识吧。

前言

进入到 SpringBoot2.7 时代,有小伙伴发现有一个常用的类忽然过期了:

SpringBoot2.7 WebSecurityConfigurerAdapter类过期如何配置

在 Spring Security 时代,这个类可太重要了。过期的类当然可以继续使用,但是你要是决定别扭,只需要稍微看一下注释,基本上就明白该怎么玩了。

WebSecurityConfigurerAdapter 的注释

我们来看下 WebSecurityConfigurerAdapter 的注释:

SpringBoot2.7 WebSecurityConfigurerAdapter类过期如何配置

从这段注释中我们大概就明白了咋回事了。

配置Spring Security

以前我们自定义类继承自 WebSecurityConfigurerAdapter 来配置我们的 Spring Security,我们主要是配置两个东西:

前者主要是配置 Spring Security 中的过滤器链,后者则主要是配置一些路径放行规则。

现在在 WebSecurityConfigurerAdapter 的注释中,人家已经把意思说的很明白了:

那么接下来我们就通过一个简单的例子来看下。

引入Web和Spring Security依赖

首先我们新建一个 Spring Boot 工程,引入 Web 和 Spring Security 依赖,注意 Spring Boot 选择最新的 2.7。

SpringBoot2.7 WebSecurityConfigurerAdapter类过期如何配置

接下来我们提供一个简单的测试接口,如下:

@RestControllerpublic class HelloController {    @GetMapping("/hello")    public String hello() {        return "hello 江南一点雨!";    }}

小伙伴们知道,在 Spring Security 中,默认情况下,只要添加了依赖,我们项目的所有接口就已经被统统保护起来了,现在启动项目,访问 /hello 接口,就需要登录之后才可以访问,登录的用户名是 user,密码则是随机生成的,在项目的启动日志中。

现在我们的第一个需求是使用自定义的用户,而不是系统默认提供的,这个简单,我们只需要向 Spring 容器中注册一个 UserDetailsService 的实例即可,像下面这样:

@Configurationpublic class SecurityConfig {    @Bean    UserDetailsService userDetailsService() {        InMemoryUserDetailsManager users = new InMemoryUserDetailsManager();        users.createUser(User.withUsername("javaboy").password("{noop}123").roles("admin").build());        users.createUser(User.withUsername("江南一点雨").password("{noop}123").roles("admin").build());        return users;    }}

这就可以了。

当然我现在的用户是存在内存中的,如果你的用户是存在数据库中,那么只需要提供 UserDetailsService 接口的实现类并注入 Spring 容器即可,这个之前在 vhr 视频中讲过多次了(公号后台回复 666 有视频介绍),这里就不再赘述了。

重写configure(WebSecurity方法进行配置

但是假如说我希望 /hello 这个接口能够匿名访问,并且我希望这个匿名访问还不经过 Spring Security 过滤器链,要是在以前,我们可以重写 configure(WebSecurity) 方法进行配置,但是现在,得换一种玩法:

@Configurationpublic class SecurityConfig {    @Bean    UserDetailsService userDetailsService() {        InMemoryUserDetailsManager users = new InMemoryUserDetailsManager();        users.createUser(User.withUsername("javaboy").password("{noop}123").roles("admin").build());        users.createUser(User.withUsername("江南一点雨").password("{noop}123").roles("admin").build());        return users;    }    @Bean    WebSecurityCustomizer webSecurityCustomizer() {        return new WebSecurityCustomizer() {            @Override            public void customize(WebSecurity web) {                web.ignoring().antMatchers("/hello");            }        };    }}

以前位于 configure(WebSecurity) 方法中的内容,现在位于 WebSecurityCustomizer Bean 中,该配置的东西写在这里就可以了。

定制登录页面参数等

那如果我还希望对登录页面,参数等,进行定制呢?继续往下看:

@Configurationpublic class SecurityConfig {    @Bean    UserDetailsService userDetailsService() {        InMemoryUserDetailsManager users = new InMemoryUserDetailsManager();        users.createUser(User.withUsername("javaboy").password("{noop}123").roles("admin").build());        users.createUser(User.withUsername("江南一点雨").password("{noop}123").roles("admin").build());        return users;    }    @Bean    SecurityFilterChain securityFilterChain() {        List<Filter> filters = new ArrayList<>();        return new DefaultSecurityFilterChain(new AntPathRequestMatcher("/**"), filters);    }}

Spring Security 的底层实际上就是一堆过滤器,所以我们之前在 configure(HttpSecurity) 方法中的配置,实际上就是配置过滤器链。现在过滤器链的配置,我们通过提供一个 SecurityFilterChain Bean 来配置过滤器链,SecurityFilterChain 是一个接口,这个接口只有一个实现类 DefaultSecurityFilterChain,构建 DefaultSecurityFilterChain 的第一个参数是拦截规则,也就是哪些路径需要拦截,第二个参数则是过滤器链,这里我给了一个空集合,也就是我们的 Spring Security 会拦截下所有的请求,然后在一个空集合中走一圈就结束了,相当于不拦截任何请求。

此时重启项目,你会发现 /hello 也是可以直接访问的,就是因为这个路径不经过任何过滤器。

其实我觉得目前这中新写法比以前老的写法更直观,更容易让大家理解到 Spring Security 底层的过滤器链工作机制。

有小伙伴会说,这写法跟我以前写的也不一样呀!这么配置,我也不知道 Spring Security 中有哪些过滤器,其实,换一个写法,我们就可以将这个配置成以前那种样子:

@Configurationpublic class SecurityConfig {    @Bean    UserDetailsService userDetailsService() {        InMemoryUserDetailsManager users = new InMemoryUserDetailsManager();        users.createUser(User.withUsername("javaboy").password("{noop}123").roles("admin").build());        users.createUser(User.withUsername("江南一点雨").password("{noop}123").roles("admin").build());        return users;    }    @Bean    SecurityFilterChain securityFilterChain(HttpSecurity http) throws Exception {        http.authorizeRequests()                .anyRequest().authenticated()                .and()                .formLogin()                .permitAll()                .and()                .csrf().disable();        return http.build();    }}

读到这里,这篇“SpringBoot2.7 WebSecurityConfigurerAdapter类过期如何配置”文章已经介绍完毕,想要掌握这篇文章的知识点还需要大家自己动手实践使用过才能领会,如果想了解更多相关内容的文章,欢迎关注编程网行业资讯频道。

阅读原文内容投诉

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

软考中级精品资料免费领

  • 历年真题答案解析
  • 备考技巧名师总结
  • 高频考点精准押题
  • 2024年上半年信息系统项目管理师第二批次真题及答案解析(完整版)

    难度     813人已做
    查看
  • 【考后总结】2024年5月26日信息系统项目管理师第2批次考情分析

    难度     354人已做
    查看
  • 【考后总结】2024年5月25日信息系统项目管理师第1批次考情分析

    难度     318人已做
    查看
  • 2024年上半年软考高项第一、二批次真题考点汇总(完整版)

    难度     435人已做
    查看
  • 2024年上半年系统架构设计师考试综合知识真题

    难度     224人已做
    查看

相关文章

发现更多好内容

猜你喜欢

AI推送时光机
位置:首页-资讯-后端开发
咦!没有更多了?去看看其它编程学习网 内容吧
首页课程
资料下载
问答资讯