【SpringSecurity系列(六)】自定義登錄用戶

《深入淺出Spring Security》一書已由清華大學出版社正式出版發行,感興趣的小夥伴戳這裏->->>深入淺出Spring Security,一本書學會 Spring Security。

視頻看完了,如果小夥伴們覺得松哥的視頻風格還能接受,也可以看看松哥自制的 Spring Boot + Vue 系列視頻教程

以下是視頻筆記。

Spring Security 介紹到現在,我們還沒連上數據庫呢。

真正的項目中,大部分情況下,我們都是自己設計權限數據庫,例如微人事(https://github.com/lenve/vhr)項目那樣。

不過,Spring Security 也給我們提供了一個它自己設計好的權限數據庫,這裏我們先來看看這是怎麼回事!先來學這個簡單的,然後我們再去看複雜的。

1.UserDetailService

Spring Security 支持多種不同的數據源,這些不同的數據源最終都將被封裝成 UserDetailsService 的實例,在微人事(https://github.com/lenve/vhr)項目中,我們是自己來創建一個類實現 UserDetailsService 接口,除了自己封裝,我們也可以使用系統默認提供的 UserDetailsService 實例,例如上篇文章和大家介紹的 InMemoryUserDetailsManager 。

我們來看下 UserDetailsService 都有哪些實現類:

可以看到,在幾個能直接使用的實現類中,除了 InMemoryUserDetailsManager 之外,還有一個 JdbcUserDetailsManager,使用 JdbcUserDetailsManager 可以讓我們通過 JDBC 的方式將數據庫和 Spring Security 連接起來。

2.JdbcUserDetailsManager

JdbcUserDetailsManager 自己提供了一個數據庫模型,這個數據庫模型保存在如下位置:

org/springframework/security/core/userdetails/jdbc/users.ddl

這裏存儲的腳本內容如下:

create table users(username varchar_ignorecase(50not null primary key,password varchar_ignorecase(500not null,enabled boolean not null);
create table authorities (username varchar_ignorecase(50not null,authority varchar_ignorecase(50not null,constraint fk_authorities_users foreign key(username) references users(username));
create unique index ix_auth_username on authorities (username,authority);

可以看到,腳本中有一種數據類型 varchar_ignorecase,這個其實是針對 HSQLDB 數據庫創建的,而我們使用的 MySQL 並不支持這種數據類型,所以這裏需要大家手動調整一下數據類型,將 varchar_ignorecase 改爲 varchar 即可。

修改完成後,創建數據庫,執行完成後的腳本。

執行完 SQL 腳本後,我們可以看到一共創建了兩張表:users 和 authorities。

  • users 表中保存用戶的基本信息,包括用戶名、用戶密碼以及賬戶是否可用。
  • authorities 中保存了用戶的角色。
  • authorities 和 users 通過 username 關聯起來。

配置完成後,接下來,我們將上篇文章中通過 InMemoryUserDetailsManager 提供的用戶數據用 JdbcUserDetailsManager 代替掉,如下:

@Autowired
DataSource dataSource;
@Override
@Bean
protected UserDetailsService userDetailsService() {
    JdbcUserDetailsManager manager = new JdbcUserDetailsManager();
    manager.setDataSource(dataSource);
    if (!manager.userExists("javaboy")) {
        manager.createUser(User.withUsername("javaboy").password("123").roles("admin").build());
    }
    if (!manager.userExists("江南一點雨")) {
        manager.createUser(User.withUsername("江南一點雨").password("123").roles("user").build());
    }
    return manager;
}

這段配置的含義如下:

  1. 首先構建一個 JdbcUserDetailsManager 實例。
  2. 給 JdbcUserDetailsManager 實例添加一個 DataSource 對象。
  3. 調用 userExists 方法判斷用戶是否存在,如果不存在,就創建一個新的用戶出來(因爲每次項目啓動時這段代碼都會執行,所以加一個判斷,避免重複創建用戶)。
  4. 用戶的創建方法和我們之前 InMemoryUserDetailsManager 中的創建方法基本一致。

這裏的 createUser 或者 userExists 方法其實都是調用寫好的 SQL 去判斷的,我們從它的源碼裏就能看出來(部分):

public class JdbcUserDetailsManager extends JdbcDaoImpl implements UserDetailsManager,
  GroupManager 
{
 public static final String DEF_USER_EXISTS_SQL = "select username from users where username = ?";

 private String userExistsSql = DEF_USER_EXISTS_SQL;

 public boolean userExists(String username) {
  List<String> users = getJdbcTemplate().queryForList(userExistsSql,
    new String[] { username }, String.class);

  if (users.size() > 1) {
   throw new IncorrectResultSizeDataAccessException(
     "More than one user found with name '" + username + "'"1);
  }

  return users.size() == 1;
 }
}

從這段源碼中就可以看出來,userExists 方法的執行邏輯其實就是調用 JdbcTemplate 來執行預定義好的 SQL 腳本,進而判斷出用戶是否存在,其他的判斷方法都是類似,我就不再贅述。

3.數據庫支持

通過前面的代碼,大家看到這裏需要數據庫支持,所以我們在項目中添加如下兩個依賴:

<dependency>
    <groupId>org.springframework.boot</groupId>
    <artifactId>spring-boot-starter-jdbc</artifactId>
</dependency>
<dependency>
    <groupId>mysql</groupId>
    <artifactId>mysql-connector-java</artifactId>
</dependency>

然後再在 application.properties 中配置一下數據庫連接:

spring.datasource.username=root
spring.datasource.password=123
spring.datasource.url=jdbc:mysql:///security?useUnicode=true&characterEncoding=UTF-8&serverTimezone=Asia/Shanghai

配置完成後,就可以啓動項目。

項目啓動成功後,我們就可以看到數據庫中自動添加了兩個用戶進來,並且用戶都配置了角色。如下圖:

4.測試

接下來我們就可以進行測試了。

我們首先以 江南一點雨的身份進行登錄:

登錄成功後,分別訪問 /hello/admin/hello 以及 /user/hello 三個接口,其中:

  1. /hello 因爲登錄後就可以訪問,這個接口訪問成功。
  2. /admin/hello 需要 admin 身份,所以訪問失敗。
  3. /user/hello 需要 user 身份,所以訪問成功。

具體測試效果小夥伴們可以參考松哥的視頻,我就不截圖了。

在測試的過程中,如果在數據庫中將用戶的 enabled 屬性設置爲 false,表示禁用該賬戶,此時再使用該賬戶登錄就會登錄失敗。

按照相同的方式,大家也可以測試 javaboy 用戶。

好了,今天就和小夥伴們說這麼多.

感謝小夥伴們的閱讀,如果覺得有用,毫不猶豫的點個在看鼓勵下松哥,我會以風馳電掣般的速度快速更完這個系列~







加微信進羣



一起切磋Web安全

(已添加松哥微信的小夥伴請勿重複添加)

本文分享自微信公衆號 - 江南一點雨(a_javaboy)。
如有侵權,請聯繫 [email protected] 刪除。
本文參與“OSC源創計劃”,歡迎正在閱讀的你也加入,一起分享。

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章