Spring Security 初步研究

【注】 本人目前对这个安全技术的整个体系和流程并没有完全了解,通过参考相关资料写了这篇博客,记录一下初期研究的主要成果。

Spring Security是什么?
spring Security和 Spring shiro 所要实现的目的是一样的 ,就是完成web应用的 认证和授权两个重要的业务,所以在看这篇文章之前需要对“认证、授权、角色、权限”这四个名词有一定的了解。
认证:我浅显的理解就是登陆,检查一下你的用户名密码是不是能对应的上。
授权:一个用户登录之后,这个用户会有角色,而一个角色往往又会对应很多权限。
所以角色和权限实际上是多对多的关系。


Spring Security的核心是什么?

spring security 之所以能够实现访问控制和权限验证的背后是一批过滤器在起作用。这个和shiro很类似。在我看来对普通开发者而言Spring Security (为了简单后面统称为SS)最为重要的就是WebSecurityConfigurerAdapter 这个类。基本上我们所有的业务都是在复写这个类中的相关方法。


正如shiro中的realm一样,要想框架帮我们搞定认证和授权业务,我们必须给他提供正确的授权信息,我们提供正确的用户信息的地方就在上图中的第一个方法体内,SS对内存中的用户、JDBC中的用户、通用的用户分别都提供了支持。语言描述可能略显晦涩,下面举出三个例子;

1.可以在内存中直接指定一个或者多个用户,代码如下:

2.直接指定数据源使用JDBC的方式指定用户,代码如下


这里说一下这种方式,要求你的数据库必须有一张符合要求的表,你这张表的名字必须叫做users 用户名必须叫做username...具体可以参考一下源码,也就是说这种方式对你数据库的用户表,是有要求的。当然我们也可以不适用上面的这种默认方式。只需要把代码改写为下面这样:


3.如果使用的是非关系型数据库或者JPA那么下面的这种方式更为合适。其中CustomUserService是我们自己写的一个类这个类需要实现UserDetailsService接口,并实现根据用户名查询用户的方法(详细代码会放在在文末的Github链接上,可以自行下载)


好了上面就是我关于第一个configure方法主要作用的解释,接下来解释第三个方法我们具体该在这个方法里面写些什么内容。(注:第二个configure方法主要做的是web安全的一些配置,比较简单这里省略)

第三个方法的我们应该配置url和权限的一个对应关系,当然还可以配置一些更为高级的功能。下面请直接看例子:


上面的代码基本上看英文单词就能猜出来,到底是什么意思了,大致说一下就是css目录下的资源允许所有人访问其他的都需要验证,登录页面和登录失败页面以及注销页面允许所有人访问。在这个方法里最主要的就是实现我们对web资源的访问控制。这个方法里面的更多配置细节请参考官方文档,或者参考 https://blog.csdn.net/u012702547/article/details/54319508 ,下面放了一个截图,以作参考。



SpringBoot 下的SpringSecurity

springBoot下同样继承了对SpringSecurity自动配置的支持,只要我们正确的导入了依赖:

      <dependency>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-starter-security</artifactId>

</dependency>

自动配置的机制,可以参考本系列第一篇博客,通过依次观察SecurityAutoConfiguration 的源码可以发现:


其主要引入了是三个类,这些类当中关注的重点是SpringBootWebSecurityConfiguration这个类。


这个类会判断当前有没有WebSecurityConfigurerAdapter 这个类的对象,没有的话则启动默认配置,前面我们也说了如果要完成认证和授权我们自己必须写一个类去继承WebSecurityConfigurerAdapter 。所以当我们继承了这个类,定义了自己的业务之后,SpringBoot就不会按照默认配置去开启SpringSecurity的验证策略了。

最后我做了关于SpringSecurity使用SpringBoot +JPA+Thymeleaf+mysql 做了一个小demo ,这个demo可以帮助快速入门SpringSecurity ;

Github地址:https://github.com/rocketCoding/Spring-Security-demo

数据治理是确保数据准确性、可靠性、安全性、可用性和完整性的体系和框架。它定义了组织内部如何使用、存储、保护和共享数据的规则和流程。数据治理的重要性随着数字化转型的加速而日益凸显,它能够提高决策效率、增强业务竞争力、降低风险,并促进业务创新。有效的数据治理体系可以确保数据在采集、存储、处理、共享和保护等环节的合规性和有效性。 数据质量管理是数据治理中的关键环节,它涉及数据质量评估、数据清洗、标准化和监控。高质量的数据能够提升业务决策的准确性,优化业务流程,并挖掘潜在的商业价值。随着大数据和人工智能技术的发展,数据质量管理在确保数据准确性和可靠性方面的作用愈发重要。企业需要建立完善的数据质量管理和校验机制,并通过数据清洗和标准化提高数据质量。 数据安全与隐私保护是数据治理中的另一个重要领域。随着数据量的快速增长和互联网技术的迅速发展,数据安全与隐私保护面临前所未有的挑战。企业需要加强数据安全与隐私保护的法律法规和技术手段,采用数据加密、脱敏和备份恢复等技术手段,以及加强培训和教育,提高安全意识和技能水平。 数据流程管理与监控是确保数据质量、提高数据利用率、保护数据安全的重要环节。有效的数据流程管理可以确保数据流程的合规性和高效性,而实时监控则有助于及时发现并解决潜在问题。企业需要设计合理的数据流程架构,制定详细的数据管理流程规范,并运用数据审计和可视化技术手段进行监控。 数据资产管理是将数据视为组织的重要资产,通过有效的管理和利用,为组织带来经济价值。数据资产管理涵盖数据的整个生命周期,包括数据的创建、存储、处理、共享、使用和保护。它面临的挑战包括数据量的快速增长、数据类型的多样化和数据更新的迅速性。组织需要建立完善的数据管理体系,提高数据处理和分析能力,以应对这些挑战。同时,数据资产的分类与评估、共享与使用规范也是数据资产管理的重要组成部分,需要制定合理的标准和规范,确保数据共享的安全性和隐私保护,以及建立合理的利益分配和权益保障机制。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值