若依框架中用到的@PreAuthorize注解到底有什么意义?
ccwgpt 2024-09-13 16:02 48 浏览 0 评论
@PreAuthorize注解是Spring Security中用来进行方法级别的安全控制的注解,通过这个注解开发者可以在调用某个方法之前,通过表达式语言(SpEL)操作来进行访问控制决策,通常会被用在Controller控制层方法上,这样可以保证满足某个条件的时候才可以调用该方法。下面我们就来详细看看如何使用@PreAuthorize注解。
使用方法
在配置类中启用方法安全性
要使用@PreAuthorize注解,首先我们需要在Spring的配置类中通过如下的方式来开启方法级别的安全控制体系。
@EnableGlobalMethodSecurity(prePostEnabled = true)
public class MethodSecurityConfig extends GlobalMethodSecurityConfiguration {
// 其他配置
}
这一点在若依框架的SecurityConfig安全类上有所体现,这里我们不做过多介绍,有兴趣的读者可以自行查看。
在方法上使用 @PreAuthorize
接下来就是将@PreAuthorize注解直接添加到方法上,用来进行访问权限控制,如下所示。
@Service
public class MyService {
@PreAuthorize("hasRole('ADMIN')")
public void adminOnlyMethod() {
// 只有具有 ADMIN 角色的用户才能访问此方法
}
@PreAuthorize("#userId == authentication.principal.id")
public void userSpecificMethod(Long userId) {
// 只有当方法参数 userId 与当前认证用户的 ID 匹配时,才允许访问
}
}
表达式语言(SpEL)
在@PreAuthorize注解中支持了通过Spring 表达式语言(SpEL)来定义复杂的访问控制规则。常见的表达式如下所示。
- hasRole('ROLE'):检查当前用户是否具有指定角色。
- hasAuthority('AUTHORITY'):检查当前用户是否具有指定权限。
- #variableName:引用方法参数或其他上下文变量。
- authentication:引用当前认证对象。
基于角色检查
@PreAuthorize("hasRole('USER')")
public void userMethod() {
// 只有具有 USER 角色的用户才能访问此方法
}
基于方法参数检查
@PreAuthorize("#id == authentication.principal.id")
public void methodWithId(Long id) {
// 只有当方法参数 id 与当前认证用户的 ID 匹配时,才允许访问
}
组合条件检查
@PreAuthorize("hasRole('ADMIN') and #userId == authentication.principal.id")
public void adminAndSpecificUserMethod(Long userId) {
// 只有具有 ADMIN 角色且用户 ID 匹配的用户才能访问此方法
}
使用 @PreAuthorize 注解,可以实现强大的方法级别的访问控制,在若依框架中定义了一种全新的权限控制体系,如下所示。
模仿若依的权限体系
在若依框架中通过@PreAuthorize("@ss.hasPermi('manage:dataReportTable:list')")的方式来定义了权限控制,通过自定义的表达式语言和自定义的检查权限法方法hasPermi来决定某个方法是否可以被调用。
我们也可以模仿这个权限体系来定义实现自己的权限控制体系,如下所示。
定义权限检查服务类PermissionService,在其中包含一个hasPermi方法。如下所示。
import org.springframework.stereotype.Service;
@Service("ss")
public class PermissionService {
public boolean hasPermi(String permission) {
// 获取当前认证用户
Authentication authentication = SecurityContextHolder.getContext().getAuthentication();
// 检查用户是否有指定权限(这里的逻辑可以根据实际情况进行实现)
return authentication != null && authentication.getAuthorities().stream()
.anyMatch(grantedAuthority -> grantedAuthority.getAuthority().equals(permission));
}
}
启用全局方法安全性
在Spring配置类中启用方法级别的安全性,如下所示。
import org.springframework.context.annotation.Configuration;
import org.springframework.security.config.annotation.method.configuration.EnableGlobalMethodSecurity;
import org.springframework.security.config.annotation.method.configuration.GlobalMethodSecurityConfiguration;
@Configuration
@EnableGlobalMethodSecurity(prePostEnabled = true)
public class MethodSecurityConfig extends GlobalMethodSecurityConfiguration {
// 其他配置
}
在方法上使用@PreAuthorize注解
在需要进行权限控制的方法上使用@PreAuthorize注解,可以在服务层使用也可以在控制层使用,在若依框架中在控制层使用,这里我们在服务层使用一下,如下所示。
import org.springframework.stereotype.Service;
@Service
public class DataReportService {
@PreAuthorize("@ss.hasPermi('manage:dataReportTable:list')")
public void listDataReportTable() {
// 具体业务逻辑
}
}
总结
@PreAuthorize 是 Spring Security 提供的用于方法级别权限控制的注解。在方法执行前进行权限检查。如果权限检查失败,将会抛出 AccessDeniedException。结合Spring 表达式语言(SpEL)提供了强大的表达式解析和执行功能,可以用于各种条件判断,来判断满足条件的调用逻辑。
当然在这个过程中我们还可以自定义检查方法,自定义的检查逻辑来进行权限的判断,最终实现对于方法调用权限的控制,当然这个权限的调用控制,我们可以将其放在服务层中也可以放在Controller调用层中。推荐还是放在Controller中,因为可以更加明确的标识那些方法需要哪些权限进行调用。
相关推荐
- FastUI:用Python构建高性能React应用,告别JavaScript
-
在现代Web开发中,前后端分离已经成为主流趋势。然而,前端开发往往需要深入掌握JavaScript和各种框架,这对于许多Python开发者来说是一个不小的挑战。今天,我们要介绍一个革命性的UI框架——...
- Python + Flet 开发网站的最佳数据库模块组合
-
对于使用Python和Flet开发网站并需要数据库支持的应用,以下是推荐的模块组合方案。方案一:SQLite+SQLAlchemy(推荐轻量级方案)**适用场景**:中小型应用、单用户或...
- 前端程序员应该往全栈方向发展吗?还是坚守前端?
-
这是一个非常经典且重要的问题,几乎每一位走到职业生涯十字路口的前端程序员都会思考。它没有一个绝对的“正确答案”,但我们可以从多个维度来分析,帮你找到最适合你的那条路。简单来说,这不是一个“要不要”的...
- Python交互仪表盘工具:Panel 进阶学习路线图
-
Panel作为Python生态系统中最强大的交互式仪表盘工具之一,其学习曲线既平缓又深远。这里我将为您构建一个系统化的进阶学习框架,包含实战项目和关键学习节点。1.现代化Web集成开发1....
- PuePy:将Python带入浏览器的革命性框架
-
在现代网络开发中,JavaScript无疑是主导地位的编程语言。但最近,随着WebAssembly和PyScript的崛起,Python的使用场景逐渐扩展到了前端开发领域。PuePy应运而生,作为一...
- 不容易!找到一个python的超简易网站搭建神器
-
作者:清香客来源:Python技术相信很多学习python的酱友们,大部分和我一样是为了提升工作效率,但是在提升自己的工作效率时,也会想着做同样工作的同事能不能也用上自己写的脚本(视工作环境而定)...
- PyWebView:用 Python 构建桌面应用的神器
-
作为一个Python开发者,我一直希望能找到一种简便的方法来构建桌面应用,而不是去学习诸如Electron这种重度依赖JavaScript的技术栈。就在我为桌面应用开发寻找替代方案时,遇到...
- Python Django框架中级教程:深入探索Django的核心功能
-
在Python的Web开发领域中,Django框架以其强大的功能和高效的开发模式占据着重要地位。对于已经掌握了Django基础的开发者来说,进一步深入学习中级知识能让我们开发出更复杂、更强大的Web应...
- 【Python程序开发系列】使用Flask实现前后端分离(案例)
-
这是我的第398篇原创文章。一、引言随着web开发的不断发展,前后端分离已成为越来越流行的架构设计。Flask是一个轻量级的Pythonweb框架,非常适合用于构建API,然后配合前端框...
- 每天一个Python库:Flask超轻量Web框架,灵活高效!
-
为什么要学Flask?Flask是一个「微型但强大的」Web框架:极简上手,几行代码即可跑起来灵活扩展,想加啥加啥(RESTful、JWT、数据库…)文档齐全,适合入门API开发或快...
- Python个人量化投资系统:后台搭建
-
独立搞量化系统的程序员最烦啥?重复造权限管理的轮子绝对排前三。技术老手用Python+PearAdminFlask两天搭出量化后台,实测开源框架真能省下80%基础工作量。开源后台框架选对,一人项目...
- python后端学什么(python后端好找工作吗)
-
在当今数字化的时代,Python后端开发成为了众多开发者追逐的热门领域。那么,想要在这个领域崭露头角,我们究竟应该学些什么呢?学习Python后端开发需要掌握全栈技术栈,涵盖从基础语法到分布式...
- Motia:重新定义后端与智能体整合的未来平台
-
在AIagent技术飞速发展的今天,我们拥有了诸如Dify、RAGFlow、LangChain等一系列优秀平台。然而,随着场景复杂度增加,开发者正面临一个共同问题:后端越来越碎片化,Agen...
- Python数据校验不再难:Pydantic库的工程化实践指南
-
在FastAPI框架横扫Python后端开发领域的今天,其默认集成的Pydantic库正成为处理数据验证的黄金标准。这个看似简单的库究竟隐藏着哪些让开发者爱不释手的能力?本文将通过真实项目案例,带您解...
- Python Flask 建站框架实操教程(flask框架网页)
-
下面我将带您从零开始构建一个完整的Flask网站,包含用户认证、数据库操作和前端模板等核心功能。##第一部分:基础项目搭建###1.创建项目环境```bash#创建项目目录mkdirfl...
你 发表评论:
欢迎- 一周热门
- 最近发表
-
- FastUI:用Python构建高性能React应用,告别JavaScript
- Python + Flet 开发网站的最佳数据库模块组合
- 前端程序员应该往全栈方向发展吗?还是坚守前端?
- Python交互仪表盘工具:Panel 进阶学习路线图
- PuePy:将Python带入浏览器的革命性框架
- 不容易!找到一个python的超简易网站搭建神器
- PyWebView:用 Python 构建桌面应用的神器
- Python Django框架中级教程:深入探索Django的核心功能
- 【Python程序开发系列】使用Flask实现前后端分离(案例)
- 每天一个Python库:Flask超轻量Web框架,灵活高效!
- 标签列表
-
- 框架图 (58)
- flask框架 (53)
- quartz框架 (51)
- abp框架 (47)
- jpa框架 (47)
- springmvc框架 (49)
- 分布式事务框架 (65)
- scrapy框架 (56)
- shiro框架 (61)
- 定时任务框架 (56)
- java日志框架 (61)
- JAVA集合框架 (47)
- mfc框架 (52)
- abb框架断路器 (48)
- ui自动化框架 (47)
- beego框架 (52)
- java框架spring (58)
- grpc框架 (65)
- tornado框架 (48)
- 前端框架bootstrap (54)
- ppt框架 (48)
- 内联框架 (52)
- cad怎么画框架 (58)
- ssm框架实现登录注册 (49)
- oracle字符串长度 (48)