当前位置:   article > 正文

使用springboot简单整合springsecurity和mybatis-plus_springboot整合springsecurity mybatis

springboot整合springsecurity mybatis

1、概述
Spring Security是一个功能强大且高度可定制的身份验证和访问控制框架。
它是用于保护基于Spring的应用程序的实际标准。
Spring Security是一个框架,致力于为Java应用程序提供身份验证和授权。
与所有Spring项目一样,Spring Security的真正强大之处在于可以轻松扩展以满足自定义要求
springboot对于springSecurity提供了自动化配置方案,可以使用更少的配置来使用springsecurity
而在项目开发中,主要用于对用户的认证和授权
官网:https://spring.io/projects/spring-security


2、数据库使用Mysql,使用mybatis-plus框架

3、大致结构图如下:

控制器用HelloController就行,因为使用mybatis-plus代码生成的有一些没用的配置

4、使用依赖如下:

spring-boot用的2.1.18 RELEASE

 

5、application.properties配置文件如下:

  1. # 数据库驱动:
  2. spring.datasource.driver-class-name=com.mysql.cj.jdbc.Driver
  3. # 数据库连接地址
  4. spring.datasource.url=jdbc:mysql:///rog?useUnicode=true&characterEncoding=UTF-8&serverTimezone=Asia/Shanghai
  5. # 数据库用户名&密码:
  6. spring.datasource.username=root
  7. spring.datasource.password=root
  8. #日志输出,使用默认的控制台输出
  9. mybatis-plus.configuration.log-impl=org.apache.ibatis.logging.stdout.StdOutImpl
  10. #mybatis plus 设置
  11. mybatis-plus.mapper-locations=classpath*:com/xxx/mapper/xml/*Mapper.xml
  12. #配置别名扫描
  13. mybatis-plus.type-aliases-package=com.xxx.entity

 6、mysql数据库

 这里使用了3张表,分别是user、role、user_role

 

 7、entity-实体类大致如下:

 

注意需要对应数据库的id自动递增

 8、mapper包

因为使用的mabits-plus代码生成所以对应的mapper,所以生成好是继承了BaseMapper,如果手动写的话,就需要继承BaseMapper

 查询数据库当前请求登录的用户,获取他所拥有的所有权限

9、service

  1. @Service()
  2. public class UsersServiceImpl extends ServiceImpl<UsersMapper, Users> implements IUsersService, UserDetailsService {
  3. @Autowired
  4. private UsersMapper usersMapper;
  5. @Override
  6. public UserDetails loadUserByUsername(String username) throws UsernameNotFoundException {
  7. QueryWrapper<Users> wrapper = new QueryWrapper<>();
  8. wrapper.eq("user_name",username);
  9. //根据页面传的用户名查找数据库判断是否存在该用户
  10. Users users = usersMapper.selectOne(wrapper);
  11. if (users==null){
  12. throw new UsernameNotFoundException("用户不存在");
  13. }
  14. List<Role> roles = usersMapper.findRoles(users.getId());
  15. List<SimpleGrantedAuthority> authorities = new ArrayList<>();
  16. //遍历当前用户的角色集合组装权限
  17. for (Role role : roles) {
  18. authorities.add(new SimpleGrantedAuthority(role.getName()));
  19. }
  20. return new User(username,users.getPassword(),authorities);//如果用户没有角色会NullPointerException
  21. }
  22. }

需要实现 UserDetailsService接口重写 loadUserByUsername方法,做了一个简单逻辑

10、测试是否连接上了数据库

 新增一个用户,数据新增成功返回row>0,表示已经连接数据库成功

11、controller层写一个简单的控制器

 12、config包下配置一下权限认证框架配置

  1. @Configuration
  2. @MapperScan("com.xxx.mapper")
  3. public class SecurityConfig extends WebSecurityConfigurerAdapter {
  4. @Autowired
  5. private UserDetailsService userDetailsService;
  6. @Bean
  7. PasswordEncoder passwordEncoder() {
  8. //使用明文密码:为了简单方便测试
  9. return NoOpPasswordEncoder.getInstance();
  10. //暗文密码:会用salt加密
  11. // return new BCryptPasswordEncoder();
  12. }
  13. @Override
  14. protected void configure(AuthenticationManagerBuilder auth) throws Exception {
  15. //设置注入的自定义认证实现类userService,必须实现了UserDetailsService接口
  16. auth.userDetailsService(userDetailsService);
  17. }
  18. @Override
  19. protected void configure(HttpSecurity http) throws Exception {
  20. http.authorizeRequests()
  21. //.antMatchers需要写在 .anyRequest()之前
  22. /* anyRequest 已经包含了其他请求了,在它之后如果还配置其他请求也没有任何意义。
  23. anyRequest 应该放在最后,表示除了前面拦截规则之外,剩下的请求要如何处理。具体可以稍微查看一下源码,
  24. 在拦截规则的配置类 AbstractRequestMatcherRegistry 中*/
  25. .antMatchers("/admin/**").hasRole("admin")//以/admin作为前缀的请求必须具有admin权限才能访问(当前也必须认证通过)
  26. .antMatchers("/user/**").hasRole("user")//以/user作为前缀的请求必须具有user权限才能访问(当前也必须认证通过)
  27. .anyRequest().authenticated()//任何请求都认证过放行
  28. .and()//方法表示结束当前标签,上下文回到HttpSecurity,开启新一轮的配置。
  29. .formLogin()//使用表单认证
  30. .loginProcessingUrl("/doLogin")//指定登录页面提交数据的接口
  31. .successHandler((req, resp, authentication) -> {
  32. Object principal = authentication.getPrincipal();//获取认证成功的用户对象
  33. resp.setContentType("application/json;charset=utf-8");
  34. PrintWriter out = resp.getWriter();
  35. //使用Jackson将对象转换为JSON字符串
  36. out.write(new ObjectMapper().writeValueAsString(principal));//将登录成功的对象基于JSON响应
  37. out.flush();
  38. out.close();
  39. })
  40. .failureHandler((req, resp, e) -> {//根据异常信息判断哪一操作出现错误
  41. resp.setContentType("application/json;charset=utf-8");
  42. PrintWriter out = resp.getWriter();
  43. Map<String, Object> map = new HashMap<String, Object>();
  44. map.put("status", 400);
  45. if (e instanceof LockedException) {
  46. map.put("msg", "账户被锁定,请联系管理员!");
  47. } else if (e instanceof CredentialsExpiredException) {
  48. map.put("msg", "密码过期,请联系管理员!");
  49. } else if (e instanceof AccountExpiredException) {
  50. map.put("msg", "账户过期,请联系管理员!");
  51. } else if (e instanceof DisabledException) {
  52. map.put("msg", "账户被禁用,请联系管理员!");
  53. } else if (e instanceof BadCredentialsException) {
  54. map.put("msg", "用户名或者密码输入错误,请重新输入!");
  55. }
  56. out.write(new ObjectMapper().writeValueAsString(map));
  57. out.flush();
  58. out.close();
  59. })
  60. .permitAll()//放行自定义登录页面请求
  61. .and()
  62. .logout()//默认注销接口/logout
  63. .logoutUrl("/logout")//默认注销的URL
  64. //基于前后端分离开发,前端发起/logout请求,后端自定义注销成功处理逻辑:返回json提示成功
  65. .logoutSuccessHandler((req, resp, authentication) -> {
  66. resp.setContentType("application/json;charset=utf-8");
  67. PrintWriter out = resp.getWriter();
  68. out.write("注销成功");
  69. out.flush();
  70. out.close();
  71. })
  72. .permitAll()
  73. .and()
  74. .csrf().disable()//关闭csrf攻击拦截
  75. //配置未认证提示,给未认证(登录成功)访问其他请求时,给前端响应json提示
  76. .exceptionHandling()
  77. .authenticationEntryPoint((req, resp, authException) -> {
  78. resp.setContentType("application/json;charset=utf-8");
  79. PrintWriter out = resp.getWriter();
  80. out.write("尚未登录,请先登录");
  81. out.flush();
  82. out.close();
  83. }
  84. );
  85. }
  86. }

 因为使用postman测试所有就没有写自定义页面,如果自定义登录界面需要配置一个静态资源放行

 

 13、postman测试

 登录需要使用post请求,和表单提交方式

右边响应格式,如果你的实体没有实现UserDetails接口,返回的json格式便是固定的

属性对应分别是accountNonExpired、accountNonLocked、credentialsNonExpired、enabled 这四个属性分别用来描述用户的状态,表示账户是否没有过期、账户是否没有被锁定、密码是否没有过期、以及账户是否可用。

不需要任何授权即可访问:

需要用户权限才能访问:

需要管理员权限才能访问(当前登录用户没有管理员权限所以他无法访问当前页面):

 注销当前登录用户,会默认清除Cookies以及认证信息和使session失效,当然也可以在配置类中显示配置一下

 再次访问页面,就会提示先登录在访问

 以上就是Spring Security 简单整合mybatis-plus大概的过程,个人觉得还算是比较详细哈哈。。。

声明:本文内容由网友自发贡献,不代表【wpsshop博客】立场,版权归原作者所有,本站不承担相应法律责任。如您发现有侵权的内容,请联系我们。转载请注明出处:https://www.wpsshop.cn/w/从前慢现在也慢/article/detail/875364
推荐阅读
相关标签
  

闽ICP备14008679号