Spring 3之MVC & Security简单整合开发(一)

Spring的MVC模块是一种简洁的Web应用框架,实现了MVC模式来处理HTTP请求和响应。相比于Struts系列,SpringMVC的MVC更加明显,将控制器和视图的定义完全分离,它们不需要在一个命名空间下了。它有Spring的全部优点,bean的配置更加舒服。而Spring 3的注解配置使得代码编写更加优雅。本例结合Spring MVC和Security框架进行小小整合,仅做功能说明,不详细探究其原理。 
    首先是建立项目,做一个简单的消息发布功能,代码结构如下,使用Maven可以很好的管理依赖: 
 
    采用了分层结构,但是没有使用到数据库操作,仅仅做个简短的说明,数据库操作用在后面Security框架验证用户时。下面来看看依赖关系,这样能对Spring的层次结构了解更加清晰: 

    先来看最基本的web部署描述文件web.xml,将用到的配置写好,Spring 3使用DispatcherServlet派发请求,而Security框架串接过滤器的机制来进行安全处理。配置很简单,如下即可,web请求使用.htm形式: 
Xml代码   收藏代码
  1. <?xml version="1.0" encoding="UTF-8"?>  
  2. <web-app version="2.5" xmlns="http://java.sun.com/xml/ns/javaee"  
  3.     xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"  
  4.     xsi:schemaLocation="http://java.sun.com/xml/ns/javaee   
  5.     http://java.sun.com/xml/ns/javaee/web-app_2_5.xsd">  
  6.     <context-param>  
  7.         <param-value>  
  8.         /WEB-INF/board-service.xml  
  9.         /WEB-INF/board-security.xml  
  10.         </param-value>  
  11.     </context-param>  
  12.     <listener>  
  13.     <listener-class>org.springframework.web.context.ContextLoaderListener</listener-class>  
  14.     </listener>  
  15.     <filter>  
  16.         <filter-name>springSecurityFilterChain</filter-name>  
  17.     <filter-class>org.springframework.web.filter.DelegatingFilterProxy</filter-class>  
  18.     </filter>  
  19.     <filter-mapping>  
  20.         <filter-name>springSecurityFilterChain</filter-name>  
  21.         <url-pattern>/*</url-pattern>  
  22.     </filter-mapping>  
  23.     <servlet>  
  24.         <servlet-name>board</servlet-name>  
  25.         <servlet-class>org.springframework.web.servlet.DispatcherServlet</servlet-class>  
  26.     </servlet>  
  27.     <servlet-mapping>  
  28.         <servlet-name>board</servlet-name>  
  29.         <url-pattern>*.htm</url-pattern>  
  30.     </servlet-mapping>  
  31. </web-app>  

    下面是Servlet的配置文件,因为我们使用了注解,这里仅需对视图文件进行一下说明即可,而又配合后面的Security框架,在这里对Security框架的方法拦截注解也声明了一下,这里说明一点,要拦截Controller的方法,必须将Security的声明和Servlet放在一个文件内,否则拦截是没有作用的: 
Xml代码   收藏代码
  1. <?xml version="1.0" encoding="UTF-8"?>  
  2. <beans xmlns="http://www.springframework.org/schema/beans"  
  3.     xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"  
  4.     xmlns:security="http://www.springframework.org/schema/security"  
  5.     xmlns:context="http://www.springframework.org/schema/context"  
  6.     xsi:schemaLocation="http://www.springframework.org/schema/beans  
  7. http://www.springframework.org/schema/beans/spring-beans-3.0.xsd  
  8. http://www.springframework.org/schema/context  
  9. http://www.springframework.org/schema/context/spring-context-3.0.xsd  
  10. http://www.springframework.org/schema/security  
  11. http://www.springframework.org/schema/security/spring-security-3.0.xsd">  
  12.     <context:component-scan base-package="org.ourpioneer.board.web" />  
  13.     <bean  
  14.     class="org.springframework.web.servlet.view.InternalResourceViewResolver">  
  15.         <property name="prefix" value="/WEB-INF/jsp/" />  
  16.         <property name="suffix" value=".jsp" />  
  17.     </bean>  
  18.     <security:global-method-security  
  19.         jsr250-annotations="enabled" secured-annotations="enabled" />  
  20. </beans>  

其中对org.ourpioneer.board.web包进行组件扫描,就会发现我们注解声明的控制器了,下面是对视图解析的说明,我们把视图文件写在/WEB-INF/jsp/下,后缀名为.jsp的文件就是视图文件,为什么把前缀和后缀都声明好了?因为程序里面我们直接写文件名就可以了,非常灵活,它不关心是不是和请求路径是相同的。下面是对Controller方法拦截的Security框架的配置。 
配置好Servlet相关内容,剩下就是Service内容了,这个很简单了,声明一个bean就是了,为了配合Security框架连接数据库验证用户身份,这里也配置一个数据源,使用Spring自己的数据源实现: 
Xml代码   收藏代码
  1. <bean id="dataSource"        class="org.springframework.jdbc.datasource.DriverManagerDataSource">  
  2. <property name="driverClassName" value="com.mysql.jdbc.Driver" />  
  3.     <property name="url"  
  4.         value="jdbc:mysql://localhost:3306/board" />  
  5.     <property name="username" value="root" />  
  6.     <property name="password" value="123" />  
  7. </bean>  
  8. <bean id="messageBoardService" class="org.ourpioneer.board.service.MessageBoardServiceImpl" />  

    配置好后,我们来看看程序代码,首先看看定义的领域对象Message,很简单的bean: 
Java代码   收藏代码
  1. package org.ourpioneer.board.domain;  
  2. public class Message {  
  3.     private Long id;  
  4.     private String author;  
  5.     private String title;  
  6.     private String body;  
  7. //省略了getter和setter方法  
  8. }  

    下面是Service,我们使用了实现和接口相分离的原则,方面后续在WebService中公开等,可能用不到,但这是一个良好的设计原则。接口内定义四个方法声明: 
Java代码   收藏代码
  1. package org.ourpioneer.board.service;  
  2. import java.util.List;  
  3. import org.ourpioneer.board.domain.Message;  
  4. public interface MessageBoardService {  
  5.     public List<Message> listMessages();  
  6.     public void postMessage(Message message);  
  7.     public void deleteMeesage(Message message);  
  8.     public Message findMessageById(Long messageId);  
  9. }  

    下面是Service的实现类,就用List放置Message即可,这里我们对Service的方法也进行了安全拦截,这是更细粒度的拦截,后面会详细介绍,现在可以不管: 
Java代码   收藏代码
  1. package org.ourpioneer.board.service;  
  2. import java.util.ArrayList;  
  3. import java.util.LinkedHashMap;  
  4. import java.util.List;  
  5. import java.util.Map;  
  6. import org.ourpioneer.board.domain.Message;  
  7. import org.springframework.security.access.annotation.Secured;  
  8. public class MessageBoardServiceImpl implements MessageBoardService {  
  9.     private Map<Long, Message> messages = new LinkedHashMap<Long, Message>();  
  10.     //@Secured( { "ROLE_ADMIN", "IP_LOCAL_HOST" })  
  11.     public synchronized void deleteMeesage(Message message) {  
  12.         messages.remove(message.getId());  
  13.     }  
  14.     //@Secured( { "ROLE_USER", "ROLE_GUEST" })  
  15.     public Message findMessageById(Long messageId) {  
  16.         return messages.get(messageId);  
  17.     }  
  18.     //@Secured( { "ROLE_USER", "ROLE_GUEST" })  
  19.     public List<Message> listMessages() {  
  20.         return new ArrayList<Message>(messages.values());  
  21.     }  
  22.     //@Secured( { "ROLE_USER" })  
  23.     public synchronized void postMessage(Message message) {  
  24.         message.setId(System.currentTimeMillis());  
  25.         messages.put(message.getId(), message);  
  26.     }  
  27. }  

    下面就该进入控制器部分了,我们一个一个来看: 
Java代码   收藏代码
  1. package org.ourpioneer.board.web;  
  2. import java.util.List;  
  3. import org.ourpioneer.board.domain.Message;  
  4. import org.ourpioneer.board.service.MessageBoardService;  
  5. import org.springframework.beans.factory.annotation.Autowired;  
  6. import org.springframework.security.access.annotation.Secured;  
  7. import org.springframework.stereotype.Controller;  
  8. import org.springframework.ui.Model;  
  9. import org.springframework.web.bind.annotation.RequestMapping;  
  10. import org.springframework.web.bind.annotation.RequestMethod;  
  11. @Controller  
  12. @RequestMapping("/messageList.htm")  
  13. public class MessageListController {  
  14.     @Autowired  
  15.     private MessageBoardService messageBoardService;  
  16.     @RequestMapping(method = RequestMethod.GET)  
  17.     //@Secured( { "ROLE_USER" })  
  18.     public String generateList(Model model) {  
  19.         List<Message> messages = java.util.Collections.emptyList();  
  20.         messages = messageBoardService.listMessages();  
  21.         model.addAttribute("messages", messages);  
  22.         return "messageList";  
  23.     }  
  24. }  

    对该类进行控制器注解声明,说明是Spring MVC中的控制器,下面是请求映射声明,处理/messageList.htm的请求,Service的注入采用自动装配,连set方法都不用了,下面是对处理方法,可以看出,这是一个简单的POJO,连方法名都是我们自定义的,只需声明HTTP请求方法,就能找到方法了,而Model是传递数据给页面的对象,把获取到的message列表放进去就行了,来看返回值,一个字符串,什么意思?就是JSP页面的名字,是不是很简单,MVC表现的淋漓尽致,这就会找到页面了。 
    下面是发布消息的类: 
Java代码   收藏代码
  1. package org.ourpioneer.board.web;  
  2. import javax.servlet.http.HttpServletRequest;  
  3. import org.ourpioneer.board.domain.Message;  
  4. import org.ourpioneer.board.service.MessageBoardService;  
  5. import org.springframework.beans.factory.annotation.Autowired;  
  6. import org.springframework.security.access.annotation.Secured;  
  7. import org.springframework.stereotype.Controller;  
  8. import org.springframework.ui.Model;  
  9. import org.springframework.validation.BindingResult;  
  10. import org.springframework.web.bind.annotation.ModelAttribute;  
  11. import org.springframework.web.bind.annotation.RequestMapping;  
  12. import org.springframework.web.bind.annotation.RequestMethod;  
  13. @Controller  
  14. @RequestMapping("/messagePost.htm")  
  15. public class MessagePostController {  
  16.     @Autowired  
  17.     private MessageBoardService messageBoardService;  
  18.     @RequestMapping(method = RequestMethod.GET)  
  19.     //@Secured( { "ROLE_USER" })  
  20.     public String setupForm(Model model) {  
  21.         Message message = new Message();  
  22.         model.addAttribute("message", message);  
  23.         return "messagePost";  
  24.     }  
  25.     @RequestMapping(method = RequestMethod.POST)  
  26.     //@Secured( { "ROLE_USER" })  
  27.     public String onSubmit(@ModelAttribute("message") Message message,  
  28.             BindingResult result, HttpServletRequest request) {  
  29.         message.setAuthor(request.getRemoteUser());  
  30.         if (result.hasErrors()) {  
  31.             return "messagePost";  
  32.         } else {  
  33.             messageBoardService.postMessage(message);  
  34.             return "redirect:messageList.htm";  
  35.         }  
  36.     }  
  37. }  

    GET方式是请求到这个页面,而POST方式是发布消息,最后是重定向,再到messageList.htm,就是这么简单的配置。要注意的是方法实现,先看页面请求方法setupForm(Model model),参数上面已经解释了,是传递给页面的数据对象,里面放置了一个Message对象,做什么用的?肯定页面使用了,不过这是一个空对象,那么自然想到要和表单属性进行绑定,等会看看页面就一清二楚了。下面是onSubmit方法,里面的参数都是我自己定义的,只要记住BindingResult要和数据对象参数Message写在一起,后面的参数写想用的就行,那么我想用HttpServletRequest对象,就写上去。真的很灵活。方法实现很简单,就不多说了。 
    最后是删除功能了,更简单了: 
Java代码   收藏代码
  1. package org.ourpioneer.board.web;  
  2. import org.ourpioneer.board.domain.Message;  
  3. import org.ourpioneer.board.service.MessageBoardService;  
  4. import org.springframework.beans.factory.annotation.Autowired;  
  5. import org.springframework.security.access.annotation.Secured;  
  6. import org.springframework.stereotype.Controller;  
  7. import org.springframework.ui.Model;  
  8. import org.springframework.web.bind.annotation.RequestMapping;  
  9. import org.springframework.web.bind.annotation.RequestMethod;  
  10. import org.springframework.web.bind.annotation.RequestParam;  
  11. @Controller  
  12. @RequestMapping("/messageDelete.htm")  
  13. public class MessageDeleteController {  
  14.     @Autowired  
  15.     private MessageBoardService messageBoardService;  
  16.     @RequestMapping(method = RequestMethod.GET)  
  17.     //@Secured( { "ROLE_ADMIN" })  
  18.     public String messageDelete(  
  19.             @RequestParam(required = true, value = "messageId") Long messageId,  
  20.             Model model) {  
  21.         Message message = messageBoardService.findMessageById(messageId);  
  22.         messageBoardService.deleteMeesage(message);  
  23.         model.addAttribute("messages", messageBoardService.listMessages());  
  24.         return "redirect:messageList.htm";  
  25.     }  
  26. }  

    只是权限设置为有管理员权限的才能删除,这里先不用。来看方法参数,我们必须要一个请求参数,是messageId,删除消息的标识符。下面就是操作了,很简单。 
    最后来看一下页面: 
Html代码   收藏代码
  1. <%@taglib prefix="c" uri="http://java.sun.com/jsp/jstl/core"%>  
  2. <%@taglib prefix="security"  
  3.     uri="http://www.springframework.org/security/tags"%>  
  4. <html>  
  5. <head>  
  6. <title>Message List</title>  
  7. </head>  
  8. <body>  
  9. <h2>Welcome! <security:authentication property="name" /></h2>  
  10. <security:authentication property="authorities" var="authorities" />  
  11. <ul>  
  12.     <c:forEach items="${authorities}" var="authority">  
  13.         <li>${authority.authority}</li>  
  14.     </c:forEach>  
  15. </ul>  
  16. <hr />  
  17. <c:forEach items="${messages}" var="message">  
  18.     <table>  
  19.         <security:authorize ifAllGranted="ROLE_ADMIN,ROLE_USER">  
  20.             <tr>  
  21.                 <td>Author</td>  
  22.                 <td>${message.author}</td>  
  23.             </tr>  
  24.         </security:authorize>  
  25.         <tr>  
  26.             <td>Title</td>  
  27.             <td>${message.title}</td>  
  28.         </tr>  
  29.         <tr>  
  30.             <td>Body</td>  
  31.             <td>${message.body}</td>  
  32.         </tr>  
  33.         <tr>  
  34.             <td colspan="2"><a  
  35.                 href="messageDelete.htm?messageId=${message.id}">Delete</a></td>  
  36.         </tr>  
  37.     </table>  
  38.     <hr />  
  39. </c:forEach>  
  40. <a href="messagePost.htm">Post</a>  
  41. <a href="<c:url value="/j_spring_security_logout" />">Logout</a>  
  42. </body>  
  43. </html>  

    列表页面有Security框架标签的使用,仅做MVC时可以先注释起来。这里使用了JSTL标签来遍历message列表,都很简单。 
    下面是发布消息的页面: 
Html代码   收藏代码
  1. <%@taglib prefix="form" uri="http://www.springframework.org/tags/form"%>  
  2. <html>  
  3. <head>  
  4. <title>Message Post</title>  
  5. </head>  
  6. <body>  
  7. <form:form method="POST" modelAttribute="message">  
  8.     <table>  
  9.         <tr>  
  10.             <td>Title</td>  
  11.             <td><form:input path="title" /></td>  
  12.         </tr>  
  13.         <tr>  
  14.             <td>Body</td>  
  15.             <td><form:textarea path="body" /></td>  
  16.         </tr>  
  17.         <tr>  
  18.             <td colspan="2"><input type="submit" value="Post" /></td>  
  19.         </tr>  
  20.     </table>  
  21. </form:form>  
  22. </body>  
  23. </html>  

    前面说的数据绑定,这里就很容易看明白了吧。没有什么可以多解释的。 
    准备都做好后就是运行了,我们启动Jetty,来看看效果。关于Jetty的配置请参考作者之前对 Maven和Jetty整合的文章 ,描述很详细。 
 
    因为我结合了Security框架,所以看到了我登录的身份列表,下面就是发布消息了,这就很简单了: 
 
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值