百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

JwtPermission-Java Web权限控制框架

ccwgpt 2024-10-27 08:53 37 浏览 0 评论

JwtPermission

基于token验证的Java Web权限控制框架,使用jjwt,支持redis和db多种存储方式,支持统一身份认证(单点登录)功能,可用于前后端分离项目,功能完善、使用简单、易于扩展。

支持与SpringBoot集成,与SpringMvc的集成。

为什么要开发JwtPermission:

??在平常工作中一直使用shiro作为权限框架框架,主要做管理平台之类的项目,项目是前后端不分离的,但是很多项目都会有APP、公众号、小程序之类的,我们的主要功能在Web上,APP、公众号、小程序只是占了极小一部分的功能,整个项目也不是大型项目,人手也有限,所以整个项目只做了一个工程,对移动端的接口又需要使用基于token的RESTful风格,所以开发了JwtPermission权限框架,可以跟shiro共存于一个工程中,shiro排除拦截/api/开头的路径,JwtPermission只拦截/api/开头的路径,互不影响,整个项目一个工程也方便上线部署、后期维护,因为是外包项目,一个项目最多两个月就结束了,没有重大线上bug及改动是不会再管的了。

应用场景:

  • (1) 作为移动应用的接口权限控制 ,如果你的Web项目的权限框架是前后端不分离的(基于session),同时又需要对移动端、开放接口等提供RESTful接口及token权限控制,可将JwtPermission很方便的集成在你的项目中,只用于对接口进行权限控制及token签发等。
  • (2) 用于前后端分离项目的权限控制,在前后端分离的项目中使用像shiro这类基于session的权限框架是不合适的,当然网上有很多shiro集成jwt的文章,个人感觉对shiro的改造太大了,最好是使用oauth2.0、spring security-oauth2这样的权限框架,但是security的学习成本还是比较高的,oauth2适合做微服务之类的大型项目,如果你的项目是小型项目、单体项目,可以尝试用JwtPermission作为你的权限控制框架,简单、灵活、极易上手。

集成

与SpringBoot集成:

1.导入

<dependency>
  <groupId>com.github.whvcse</groupId>
  <artifactId>jwtp-spring-boot-starter</artifactId>
  <version>3.1.1</version>
</dependency>

2.加注解

在Application启动类上面加入@EnableJwtPermission注解。

3.配置

## 0是 redisTokenStore ,1是 jdbcTokenStore ,默认是0
jwtp.store-type=0

## 拦截路径,默认是/**
jwtp.path=/**

## 排除拦截路径,默认无
jwtp.exclude-path=/login

## 单个用户最大token数,默认-1不限制
jwtp.max-token=10

## url自动对应权限方式,0 简易模式,1 RESTful模式
# jwtp.url-perm-type=0

## 自定义查询用户权限的sql
# jwtp.find-permissions-sql=SELECT authority FROM sys_user_authorities WHERE user_id = ?

## 自定义查询用户角色的sql
# jwtp.find-roles-sql=SELECT role_id FROM sys_user_role WHERE user_id = ?

## 日志级别设置debug可以输出详细信息
logging.level.org.wf.jwtp=DEBUG

如果使用jdbcTokenStore需要导入框架提供的sql脚本,如果使用redisTokenStore,需要集成好redis


登录签发token

@RestController
public class LoginController {
    @Autowired
    private TokenStore tokenStore;
    
    @PostMapping("/token")
    public Map token(String account, String password) {
        // 你的验证逻辑
        // ......
        // 签发token
        Token token = tokenStore.createNewToken(userId, permissions, roles, expire);
        System.out.println("access_token:" + token.getAccessToken());
    }
}

createNewToken方法参数说明:

  • userId ?????? token载体,建议为用户id
  • permissions ???? 权限列表
  • roles ??????? 角色列表
  • expire ?????? token过期时间(单位秒)

使用注解或代码限制权限

1.使用注解的方式:

// 需要有system权限才能访问
@RequiresPermissions("system")

// 需要有system和front权限才能访问,logical可以不写,默认是AND
@RequiresPermissions(value={"system","front"}, logical=Logical.AND)

// 需要有system或front权限才能访问
@RequiresPermissions(value={"system","front"}, logical=Logical.OR)

// 需要有admin或user角色才能访问
@RequiresRoles(value={"admin","user"}, logical=Logical.OR)

注解加在Controller的方法或类上面。

2.使用代码的方式:

//是否有system权限
SubjectUtil.hasPermission(request, "system");

//是否有system或者front权限
SubjectUtil.hasPermission(request, new String[]{"system","front"}, Logical.OR);

//是否有admin或者user角色
SubjectUtil.hasRole(request, new String[]{"admin","user"}, Logical.OR)

异常处理

JwtPermistion在token验证失败和没有权限的时候会抛出异常:

异常 描述 错误信息 ErrorTokenException token验证失败 错误信息“身份验证失败”,错误码401 ExpiredTokenException token已经过期 错误信息“登录已过期”,错误码402 UnauthorizedException 没有权限 错误信息“没有访问权限”,错误码403

建议使用异常处理器来捕获异常并返回json数据:

@ControllerAdvice
public class ExceptionHandler {

   @ResponseBody
   @ExceptionHandler(Exception.class)
   public Map<String, Object> errorHandler(Exception ex) {
       Map<String, Object> map = new HashMap<>();
       // 根据不同错误获取错误信息
       if (ex instanceof TokenException) {
           map.put("code", ((TokenException) ex).getCode());
           map.put("msg", ex.getMessage());
       } else {
           map.put("code", 500);
           map.put("msg", ex.getMessage());
           ex.printStackTrace();
       }
       return map;
   }
}

更多用法

1.使用注解忽略验证

在Controller的方法或类上面添加@Ignore注解可排除框架拦截,即表示调用接口不用传递access_token了。

2.自定义查询角色和权限的sql

如果是在签发token的时候指定权限和角色,不重新获取token,不主动更新权限,权限和角色不会实时更新, 可以配置自定义查询角色和权限的sql来实时查询用户的权限和角色:

## 自定义查询用户权限的sql
jwtp.find-permissions-sql=SELECT authority FROM sys_user_authorities WHERE user_id = ?

## 自定义查询用户角色的sql
jwtp.find-roles-sql=SELECT role_id FROM sys_user_role WHERE user_id = ?

3.url自动匹配权限

如果不想每个接口都加@RequiresPermissions注解来控制权限,可以配置url自动匹配权限:

## url自动对应权限方式,0 简易模式,1 RESTful模式
jwtp.url-perm-type=0

RESTful模式(请求方式:url):post:/api/login

简易模式(url):/api/login

配置了自动匹配也可以同时使用注解,注解优先级高于自动匹配,你还可以借助Swagger自动扫描所有接口生成权限到数据库权限表中

4.获取当前的用户信息

// 正常可以这样获取
Token token = SubjectUtil.getToken(request);

// 对于排除拦截的接口可以这样获取
Token token = SubjectUtil.parseToken(request);

5.主动让token失效:

// 移除用户的某个token
tokenStore.removeToken(userId, access_token);

// 移除用户的全部token
tokenStore.removeTokensByUserId(userId);

6.更新角色和权限列表

修改了用户的角色和权限需要同步更新框架中的角色和权限:

// 更新用户的角色列表
tokenStore.updateRolesByUserId(userId, roles);

// 更新用户的权限列表
tokenStore.updatePermissionsByUserId(userId, permissions);

前端传递token

放在参数里面用access_token传递:

$.get("/xxx", { access_token: token }, function(data) {

});

放在header里面用Authorization、Bearer传递:

$.ajax({
   url: "/xxx", 
   beforeSend: function(xhr) {
       xhr.setRequestHeader("Authorization", 'Bearer '+ token);
   },
   success: function(data){ }
});

源码地址:https://gitee.com/whvse/JwtPermission

开发文档:https://gitee.com/whvse/JwtPermission/wikis/pages

相关推荐

RACI矩阵:项目管理中的角色与责任分配利器

作者:赵小燕RACI矩阵RACI矩阵是项目管理中的一种重要工具,旨在明确团队在各个任务中的角色和职责。通过将每个角色划分为负责人、最终责任人、咨询人和知情人四种类型,RACI矩阵确保每个人都清楚自己...

在弱矩阵组织中,如何做好项目管理工作?「慕哲制图」

慕哲出品必属精品系列在弱矩阵组织中,如何做好项目管理工作?【慕哲制图】-------------------------------慕哲制图系列0:一图掌握项目、项目集、项目组合、P2、商业分析和NP...

Scrum模式:每日站会(Daily Scrum)

定义每日站会(DailyScrum)是一个Scrum团队在进行Sprint期间的日常会议。这个会议的主要目的是为了应对Sprint计划中的不断变化,确保团队能够有效应对挑战并达成Sprint目标。为...

大家都在谈论的敏捷开发&amp;Scrum,到底是什么?

敏捷开发作为一种开发模式,近年来深受研发团队欢迎,与瀑布式开发相比,敏捷开发更轻量,灵活性更高,在当下多变环境下,越来越多团队选择敏捷开发。什么是敏捷?敏捷是一种在不确定和变化的环境中,通过创造和响应...

敏捷与Scrum是什么?(scrum敏捷开发是什么)

敏捷是一种思维模式和哲学,它描述了敏捷宣言中的一系列原则。另一方面,Scrum是一个框架,规定了实现这种思维方式的角色,事件,工件和规则/指南。换句话说,敏捷是思维方式,Scrum是规定实施敏捷哲学的...

敏捷项目管理与敏捷:Scrum流程图一览

敏捷开发中的Scrum流程通常可以用一个简单的流程图来表示,以便更清晰地展示Scrum框架的各个阶段和活动。以下是一个常见的Scrum流程图示例:这个流程图涵盖了Scrum框架的主要阶段和活动,其中包...

一张图掌握项目生命周期模型及Scrum框架

Mockito 的最佳实践(mock方法)

记得以前面试的时候,面试官问我,平常开发过程中自己会不会测试?我回答当然会呀,自己写的代码怎么不测呢。现在想想我好像误会他的意思了,他应该是想问我关于单元测试,集成测试以及背后相关的知识,然而当时说到...

EffectiveJava-5-枚举和注解(java枚举的作用与好处)

用enum代替int常量1.int枚举:引入枚举前,一般是声明一组具名的int常量,每个常量代表一个类型成员,这种方法叫做int枚举模式。int枚举模式是类型不安全的,例如下面两组常量:性别和动物种...

Maven 干货 全篇共:28232 字。预计阅读时间:110 分钟。建议收藏!

Maven简介Maven这个词可以翻译为“知识的积累”,也可以翻译为“专家”或“内行”。Maven是一个跨平台的项目管理工具。主要服务于基于Java平台的项目构建、依赖管理和项目信息管理。仔...

Java单元测试框架PowerMock学习(java单元测试是什么意思)

前言高德的技术大佬在谈论方法论时说到:“复杂的问题要简单化,简单的问题要深入化。”这句话让我感触颇深,这何尝不是一套编写代码的方法——把一个复杂逻辑拆分为许多简单逻辑,然后把每一个简单逻辑进行深入实现...

Spring框架基础知识-第六节内容(Spring高级话题)

Spring高级话题SpringAware基本概念Spring的依赖注入的最大亮点是你所有的Bean对Spring容器的存在是没有意识的。但是在实际的项目中,你的Bean必须要意识到Spring容器...

Java单元测试浅析(JUnit+Mockito)

作者:京东物流秦彪1.什么是单元测试(1)单元测试环节:测试过程按照阶段划分分为:单元测试、集成测试、系统测试、验收测试等。相关含义如下:1)单元测试:针对计算机程序模块进行输出正确性检验工作...

揭秘Java代码背后的质检双侠:JUnit与Mockito!

你有没有发现,现在我们用的手机App、逛的网站,甚至各种智能设备,功能越来越复杂,但用起来却越来越顺畅,很少遇到那种崩溃、卡顿的闹心事儿?这背后可不是程序员一拍脑袋写完代码就完事儿了!他们需要一套严谨...

单元测试框架哪家强?Junit来帮忙!

大家好,在前面的文章中,给大家介绍了以注解和XML的方式分别实现IOC和依赖注入。并且我们定义了一个测试类,通过测试类来获取到了容器中的Bean,具体的测试类定义如下:@Testpublicvoid...

取消回复欢迎 发表评论: