当前位置: 首页 > article >正文

1.2 快速搭建环境

快速搭建环境


1. 添加依赖

Spring Security 的依赖管理需明确区分模块,避免引入 Spring Boot 相关依赖。以 Maven 为例:

<!-- 核心依赖:Web 安全支持 -->
<dependency>
    <groupId>org.springframework.security</groupId>
    <artifactId>spring-security-web</artifactId>
    <version>6.2.0</version>
</dependency>

<!-- 安全配置支持(如 Java Config) -->
<dependency>
    <groupId>org.springframework.security</groupId>
    <artifactId>spring-security-config</artifactId>
    <version>6.2.0</version>
</dependency>

<!-- Servlet API 依赖(非 Spring Boot 项目需手动添加) -->
<dependency>
    <groupId>jakarta.servlet</groupId>
    <artifactId>jakarta.servlet-api</artifactId>
    <version>6.0.0</version>
    <scope>provided</scope>
</dependency>

2. 初始化安全配置
方式一:XML 配置(传统方式)
  1. 配置 web.xml
    注册 Spring Security 的入口过滤器 DelegatingFilterProxy

    <!-- web.xml -->
    <filter>
        <filter-name>springSecurityFilterChain</filter-name>
        <filter-class>org.springframework.web.filter.DelegatingFilterProxy</filter-class>
    </filter>
    <filter-mapping>
        <filter-name>springSecurityFilterChain</filter-name>
        <url-pattern>/*</url-pattern>
    </filter-mapping>
    
  2. 创建安全配置文件 security.xml
    定义 URL 权限规则和认证方式:

    <beans xmlns="http://www.springframework.org/schema/beans"
           xmlns:security="http://www.springframework.org/schema/security"
           xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
           xsi:schemaLocation="http://www.springframework.org/schema/beans 
           http://www.springframework.org/schema/beans/spring-beans.xsd
           http://www.springframework.org/schema/security 
           http://www.springframework.org/schema/security/spring-security.xsd">
    
        <!-- 配置 HTTP 安全规则 -->
        <security:http auto-config="true">
            <security:intercept-url pattern="/admin/**" access="ROLE_ADMIN" />
            <security:intercept-url pattern="/user/**" access="ROLE_USER" />
            <security:form-login login-page="/login" />
            <security:logout logout-url="/logout" />
        </security:http>
    
        <!-- 内存用户认证 -->
        <security:authentication-manager>
            <security:authentication-provider>
                <security:user-service>
                    <security:user name="admin" password="{noop}admin123" authorities="ROLE_ADMIN" />
                    <security:user name="user" password="{noop}password" authorities="ROLE_USER" />
                </security:user-service>
            </security:authentication-provider>
        </security:authentication-manager>
    </beans>
    
方式二:Java 配置(推荐方式)
  1. 创建安全配置类
    使用 @EnableWebSecurity@Configuration 注解:

    @Configuration
    @EnableWebSecurity
    public class SecurityConfig {
    
        @Bean
        public SecurityFilterChain securityFilterChain(HttpSecurity http) throws Exception {
            http
                .authorizeHttpRequests(authorize -> authorize
                    .requestMatchers("/admin/**").hasRole("ADMIN")
                    .requestMatchers("/user/**").hasRole("USER")
                    .requestMatchers("/login", "/static/**").permitAll()
                    .anyRequest().authenticated()
                )
                .formLogin(form -> form
                    .loginPage("/login")    // 自定义登录页
                    .defaultSuccessUrl("/home")
                    .permitAll()
                )
                .logout(logout -> logout
                    .logoutUrl("/logout")
                    .logoutSuccessUrl("/login?logout")
                );
            return http.build();
        }
    
        // 内存用户认证(仅示例,生产环境需替换为数据库)
        @Bean
        public UserDetailsService userDetailsService() {
            UserDetails admin = User.withUsername("admin")
                .password("{noop}admin123")
                .roles("ADMIN")
                .build();
            UserDetails user = User.withUsername("user")
                .password("{noop}password")
                .roles("USER")
                .build();
            return new InMemoryUserDetailsManager(admin, user);
        }
    }
    
  2. 注册 Spring Security 过滤器链
    web.xml 中初始化 Spring 容器:

    <!-- 加载 Spring 配置 -->
    <context-param>
        <param-name>contextConfigLocation</param-name>
        <param-value>
            /WEB-INF/applicationContext.xml
            /WEB-INF/securityConfig.xml  <!-- 若使用 XML 配置 -->
        </param-value>
    </context-param>
    <listener>
        <listener-class>org.springframework.web.context.ContextLoaderListener</listener-class>
    </listener>
    

3. 验证环境是否生效
  1. 访问受保护资源

    • 尝试访问 /admin/dashboard,应自动跳转到 /login 页面。
    • 使用 admin/admin123 登录后,应能正常访问 /admin/** 路径。
  2. 检查权限控制

    • 使用 user/password 登录后,访问 /admin/dashboard 应返回 403 Forbidden
  3. 查看日志

    • 启用 Spring Security 调试日志,观察过滤器链执行流程:
      # logback.xml 或 application.properties
      logging.level.org.springframework.security=DEBUG
      

4. 常见问题
  1. 静态资源被拦截

    • 确保放行静态资源路径:
      .requestMatchers("/css/**", "/js/**").permitAll()
      
  2. 密码编码问题

    • 使用 {noop} 前缀表示明文密码(仅测试用),生产环境需配置 PasswordEncoder
      @Bean
      public PasswordEncoder passwordEncoder() {
          return new BCryptPasswordEncoder();
      }
      
  3. 配置未生效

    • 检查 @EnableWebSecurity 是否添加,或 XML 配置是否正确加载。

通过本章节,你可以快速搭建一个基于传统 Spring MVC 的 Spring Security 环境,并实现基础的认证与授权功能。后续章节将深入认证、授权及高级配置的细节。


http://www.kler.cn/a/543228.html

相关文章:

  • 新一代SCADA: 宏集Panorama Suite 2025 正式发布,提供更灵活、符合人体工学且安全的应用体验
  • HarmonyOS 5.0应用开发——NodeContainer自定义占位节点
  • jupyter notebook中3种读图片的方法_与_图片翻转(上下翻转,左右翻转,上下左右翻转)
  • 操作系统常见调度算法的详细介绍
  • Java进阶篇之多线程
  • 基于改进型灰狼优化算法(GWO)的无人机路径规划
  • npm运行Vue项目报错 error:0308010c:digital envelope routines::unsupported
  • Three.js编辑器百度搜索 Top 1
  • Python解决“数字字符串千分位转化”问题
  • 制造企业智慧物流架构解决方案
  • leetcode_深度搜索和广度搜索 116. 填充每个节点的下一个右侧节点指针
  • C++17 中的 std::gcd:探索最大公约数的现代 C++ 实现
  • 笔试题笔记#3
  • PyTorch Lightning Trainer介绍
  • Spring 核心技术解析【纯干货版】- XII:Spring 数据访问模块 Spring-R2dbc 模块精讲
  • 如何在WinForms应用程序中读取和写入App.config文件
  • 记忆模块概述
  • 用AI做算法题1
  • 深度学习-111-大语言模型LLM之基于langchain的结构化输出功能实现文本分类
  • 网络工程师 (33)VLAN注册协议——GVRP协议
  • linux 内核结构基础
  • MFC程序设计(十二)绘图
  • 建筑兔零基础自学python记录18|实战人脸识别项目——视频检测07
  • EPL 4.01 Preview
  • 【Elasticsearch】文本分析Text analysis概述
  • 【鸿蒙开发】第二十九章 Stage模型-应用上下文Context、进程、线程