百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

若依框架中用到的@PreAuthorize注解到底有什么意义?

ccwgpt 2024-09-13 16:02 34 浏览 0 评论

@PreAuthorize注解是Spring Security中用来进行方法级别的安全控制的注解,通过这个注解开发者可以在调用某个方法之前,通过表达式语言(SpEL)操作来进行访问控制决策,通常会被用在Controller控制层方法上,这样可以保证满足某个条件的时候才可以调用该方法。下面我们就来详细看看如何使用@PreAuthorize注解。

使用方法

在配置类中启用方法安全性

要使用@PreAuthorize注解,首先我们需要在Spring的配置类中通过如下的方式来开启方法级别的安全控制体系。

@EnableGlobalMethodSecurity(prePostEnabled = true)
public class MethodSecurityConfig extends GlobalMethodSecurityConfiguration {
    // 其他配置
}

这一点在若依框架的SecurityConfig安全类上有所体现,这里我们不做过多介绍,有兴趣的读者可以自行查看。

在方法上使用 @PreAuthorize

接下来就是将@PreAuthorize注解直接添加到方法上,用来进行访问权限控制,如下所示。

@Service
public class MyService {

    @PreAuthorize("hasRole('ADMIN')")
    public void adminOnlyMethod() {
        // 只有具有 ADMIN 角色的用户才能访问此方法
    }

    @PreAuthorize("#userId == authentication.principal.id")
    public void userSpecificMethod(Long userId) {
        // 只有当方法参数 userId 与当前认证用户的 ID 匹配时,才允许访问
    }
}

表达式语言(SpEL)

在@PreAuthorize注解中支持了通过Spring 表达式语言(SpEL)来定义复杂的访问控制规则。常见的表达式如下所示。

  • hasRole('ROLE'):检查当前用户是否具有指定角色。
  • hasAuthority('AUTHORITY'):检查当前用户是否具有指定权限。
  • #variableName:引用方法参数或其他上下文变量。
  • authentication:引用当前认证对象。

基于角色检查

@PreAuthorize("hasRole('USER')")
public void userMethod() {
    // 只有具有 USER 角色的用户才能访问此方法
}

基于方法参数检查

@PreAuthorize("#id == authentication.principal.id")
public void methodWithId(Long id) {
    // 只有当方法参数 id 与当前认证用户的 ID 匹配时,才允许访问
}

组合条件检查

@PreAuthorize("hasRole('ADMIN') and #userId == authentication.principal.id")
public void adminAndSpecificUserMethod(Long userId) {
    // 只有具有 ADMIN 角色且用户 ID 匹配的用户才能访问此方法
}

使用 @PreAuthorize 注解,可以实现强大的方法级别的访问控制,在若依框架中定义了一种全新的权限控制体系,如下所示。

模仿若依的权限体系

在若依框架中通过@PreAuthorize("@ss.hasPermi('manage:dataReportTable:list')")的方式来定义了权限控制,通过自定义的表达式语言和自定义的检查权限法方法hasPermi来决定某个方法是否可以被调用。

我们也可以模仿这个权限体系来定义实现自己的权限控制体系,如下所示。

定义权限检查服务类PermissionService,在其中包含一个hasPermi方法。如下所示。

import org.springframework.stereotype.Service;

@Service("ss")
public class PermissionService {

    public boolean hasPermi(String permission) {
        // 获取当前认证用户
        Authentication authentication = SecurityContextHolder.getContext().getAuthentication();
        // 检查用户是否有指定权限(这里的逻辑可以根据实际情况进行实现)
        return authentication != null && authentication.getAuthorities().stream()
                .anyMatch(grantedAuthority -> grantedAuthority.getAuthority().equals(permission));
    }
}

启用全局方法安全性

在Spring配置类中启用方法级别的安全性,如下所示。

import org.springframework.context.annotation.Configuration;
import org.springframework.security.config.annotation.method.configuration.EnableGlobalMethodSecurity;
import org.springframework.security.config.annotation.method.configuration.GlobalMethodSecurityConfiguration;

@Configuration
@EnableGlobalMethodSecurity(prePostEnabled = true)
public class MethodSecurityConfig extends GlobalMethodSecurityConfiguration {
    // 其他配置
}

在方法上使用@PreAuthorize注解

在需要进行权限控制的方法上使用@PreAuthorize注解,可以在服务层使用也可以在控制层使用,在若依框架中在控制层使用,这里我们在服务层使用一下,如下所示。

import org.springframework.stereotype.Service;

@Service
public class DataReportService {

    @PreAuthorize("@ss.hasPermi('manage:dataReportTable:list')")
    public void listDataReportTable() {
        // 具体业务逻辑
    }
}

总结

@PreAuthorize 是 Spring Security 提供的用于方法级别权限控制的注解。在方法执行前进行权限检查。如果权限检查失败,将会抛出 AccessDeniedException。结合Spring 表达式语言(SpEL)提供了强大的表达式解析和执行功能,可以用于各种条件判断,来判断满足条件的调用逻辑。

当然在这个过程中我们还可以自定义检查方法,自定义的检查逻辑来进行权限的判断,最终实现对于方法调用权限的控制,当然这个权限的调用控制,我们可以将其放在服务层中也可以放在Controller调用层中。推荐还是放在Controller中,因为可以更加明确的标识那些方法需要哪些权限进行调用。

相关推荐

团队管理“布阵术”:3招让你的团队战斗力爆表!

为何古代军队能够以一当十?为何现代企业有的团队高效似“特种部队”,有的却松散若“游击队”?**答案正隐匿于“布阵术”之中!**今时今日,让我们从古代兵法里萃取3个核心要义,助您塑造一支战斗力爆棚的...

知情人士回应字节大模型团队架构调整

【知情人士回应字节大模型团队架构调整】财联社2月21日电,针对原谷歌DeepMind副总裁吴永辉加入字节跳动后引发的团队调整问题,知情人士回应称:吴永辉博士主要负责AI基础研究探索工作,偏基础研究;A...

豆包大模型团队开源RLHF框架,训练吞吐量最高提升20倍

强化学习(RL)对大模型复杂推理能力提升有关键作用,但其复杂的计算流程对训练和部署也带来了巨大挑战。近日,字节跳动豆包大模型团队与香港大学联合提出HybridFlow。这是一个灵活高效的RL/RL...

创业团队如何设计股权架构及分配(创业团队如何设计股权架构及分配方案)

创业团队的股权架构设计,决定了公司在随后发展中呈现出的股权布局。如果最初的股权架构就存在先天不足,公司就很难顺利、稳定地成长起来。因此,创业之初,对股权设计应慎之又慎,避免留下巨大隐患和风险。两个人如...

消息称吴永辉入职后引发字节大模型团队架构大调整

2月21日,有消息称前谷歌大佬吴永辉加入字节跳动,并担任大模型团队Seed基础研究负责人后,引发了字节跳动大模型团队架构大调整。多名原本向朱文佳汇报的算法和技术负责人开始转向吴永辉汇报。简单来说,就是...

31页组织效能提升模型,经营管理团队搭建框架与权责定位

分享职场干货,提升能力!为职场精英打造个人知识体系,升职加薪!31页组织效能提升模型如何拿到分享的源文件:请您关注本头条号,然后私信本头条号“文米”2个字,按照操作流程,专人负责发送源文件给您。...

异形柱结构(异形柱结构技术规程)

下列关于混凝土异形柱结构设计的说法,其中何项正确?(A)混凝土异形柱框架结构可用于所有非抗震和抗震设防地区的一般居住建筑。(B)抗震设防烈度为6度时,对标准设防类(丙类)采用异形柱结构的建筑可不进行地...

职场干货:金字塔原理(金字塔原理实战篇)

金字塔原理的适用范围:金字塔原理适用于所有需要构建清晰逻辑框架的文章。第一篇:表达的逻辑。如何利用金字塔原理构建基本的金字塔结构受众(包括读者、听众、观众或学员)最容易理解的顺序:先了解主要的、抽象的...

底部剪力法(底部剪力法的基本原理)

某四层钢筋混凝土框架结构,计算简图如图1所示。抗震设防类别为丙类,抗震设防烈度为8度(0.2g),Ⅱ类场地,设计地震分组为第一组,第一自振周期T1=0.55s。一至四层的楼层侧向刚度依次为:K1=1...

结构等效重力荷载代表值(等效重力荷载系数)

某五层钢筋混凝土框架结构办公楼,房屋高度25.45m。抗震设防烈度8度,设防类别丙类,设计基本地震加速度0.2g,设计地震分组第二组,场地类别为Ⅱ类,混凝土强度等级C30。该结构平面和竖向均规则。假定...

体系结构已成昭告后世善莫大焉(体系构架是什么意思)

实践先行也理论已初步完成框架结构留余后人后世子孙俗话说前人栽树后人乘凉在夏商周大明大清民国共和前人栽树下吾之辈已完成结构体系又俗话说青出于蓝而胜于蓝各个时期任务不同吾辈探索框架结构体系经历有限肯定发展...

框架柱抗震构造要求(框架柱抗震设计)

某现浇钢筋混凝土框架-剪力墙结构高层办公楼,抗震设防烈度为8度(0.2g),场地类别为Ⅱ类,抗震等级:框架二级,剪力墙一级,混凝土强度等级:框架柱及剪力墙C50,框架梁及楼板C35,纵向钢筋及箍筋均采...

梁的刚度、挠度控制(钢梁挠度过大会引起什么原因)

某办公楼为现浇钢筋混凝土框架结构,r0=1.0,混凝土强度等级C35,纵向钢筋采用HRB400,箍筋采用HPB300。其二层(中间楼层)的局部平面图和次梁L-1的计算简图如图1~3(Z)所示,其中,K...

死要面子!有钱做大玻璃窗,却没有钱做“柱和梁”,不怕房塌吗?

活久见,有钱做2层落地大玻璃窗,却没有钱做“柱子和圈梁”,这样的农村自建房,安全吗?最近刷到个魔幻施工现场,如下图,这栋5开间的农村自建房,居然做了2个全景落地窗仔细观察,这2个落地窗还是飘窗,为了追...

不是承重墙,物业也不让拆?话说装修就一定要拆墙才行么

最近发现好多朋友装修时总想拆墙“爆改”空间,别以为只要避开承重墙就能随便砸!我家楼上邻居去年装修,拆了阳台矮墙想扩客厅,结果物业直接上门叫停。后来才知道,这种配重墙拆了会让阳台承重失衡,整栋楼都可能变...

取消回复欢迎 发表评论: