Spring Boot通过AOP实现权限控制

目录

 

前言

拦截器弊端

AOP+注解实现权限控制

1、定义权限控制的注解

2、定义AOP切面

3、在控制层使用注解进行拦截

4、运行结果

总结


前言

相信很多人做过的系统中,都有权限分配的需求,我们根据业务规则去指定哪些人可以进行哪些操作,特别是在一些网站的后台管理系统中更为常见。

实现权限拦截、管理的方式有多种,拦截器、过滤器、AOP、AOP+注解,甚至最low的在每个业务方法进行判断(这种方法简直就是犯罪),那么到底怎样才是最优雅的方式呢?

首先过滤器、在每个业务方法做判断,这两个博主没用过,相信有意识的朋友也不会去用。接下来说说拦截器和AOP。

拦截器弊端

先说说拦截器,一开始的时候我也用拦截器去实现,毕竟SSM、Spring Boot去做拦截器很方便,也会自动为我们注入请求体、响应体,所以我们获取请求参数、用户信息都是行云流水般顺畅。但是呢,拦截器不够灵活,为什么这么说呢?

因为你不可能把系统中所有的API都拦下来吧?你总要把登录的接口、不需要登录或者不需要权限也可以访问的接口给暴露出去,那么如果你用拦截器的话,就需要配置哪些路径不需要拦截,这是很费篇幅的,就算你用表达式匹配,如果有多个模块呢?总不能每一个API接口的前缀都一样吧?

所以这时候就有点繁琐了,而且用拦截器不能实现更高级的功能,不够灵活。

AOP+注解实现权限控制

为什么不直接使用AOP呢?这样还得自定义注解,不麻烦吗?

如果没有注解,就需要写切入点的表达式,虽然这个表达式很灵活,但是在一定场景下并不好用,比如在同一个类中的几个方法,我只想拦截其中的某几个,那这个表达式写起来会很长,倒不如在需要拦截的方法上加一个自定义注解,我们拿到注解的值之后和用户信息去匹配,验证是否有权限。

关于这种方式的优点,不多说,相信大家在下面的例子中可以体会到。

1、定义权限控制的注解

package com.dosion.wang.demo.annotation;

import java.lang.annotation.*;

/**
 * 作用在方法上,在运行时通过反射获取信息、将注解加到javadoc中、允许子类继承
 * @author 秋枫艳梦
 * @date 2019-07-18
 * */
@Target(ElementType.METHOD)
@Retention(RetentionPolicy.RUNTIME)
@Documented
@Inherited
public @interface AuthCheck {
    //所操作的业务对应的权限ID
    String authId();
}

2、定义AOP切面

package com.dosion.wang.demo.aop;

import com.alibaba.fastjson.JSON;
import com.dosion.wang.demo.annotation.AuthCheck;
import org.aspectj.lang.ProceedingJoinPoint;
import org.aspectj.lang.annotation.Around;
import org.aspectj.lang.annotation.Aspect;
import org.aspectj.lang.annotation.Pointcut;
import org.springframework.stereotype.Component;
import org.springframework.web.context.request.RequestContextHolder;
import org.springframework.web.context.request.ServletRequestAttributes;

import javax.servlet.http.HttpServletRequest;

/**
 *  AOP权限拦截器
 * @author 秋枫艳梦
 * @date 2019-07-18
 * */
@Aspect
@Component
public class PermissionAOP {

    //拦截所有被注解AuthCheck标注的方法
    @Pointcut("@annotation(com.dosion.wang.demo.annotation.AuthCheck)")
    private void pointAll(){}

    /**
     *  环绕增强,验证权限
     * @param joinPoint 目标对象
     * @param authCheck 自定义的注解,Around必须这样写,否则自定义的注解无法传入
     * */
    @Around("pointAll() && @annotation(authCheck)")
    public Object before(ProceedingJoinPoint joinPoint, AuthCheck authCheck) throws Throwable {
        //先拿到Request请求体
        ServletRequestAttributes attributes = (ServletRequestAttributes) RequestContextHolder.getRequestAttributes();
        HttpServletRequest request = attributes.getRequest();
        System.out.println("此次请求的路径:"+request.getRequestURL());
        System.out.println("此次业务操作的权限ID:"+authCheck.authId());
        //真实环境下应该是从session或Redis中拿到登录的用户信息,再去与权限ID做匹配
        System.out.println("模拟查询数据库或其他存储介质,验证当前用户是否有权限");

        //如果传的参数值不是admin,则驳回请求
        if (!request.getParameter("message").equals("admin")){
            return JSON.parseObject("{\"message\":\"no auth\",\"code\":403}");
        }
        return joinPoint.proceed();
    }
}

3、在控制层使用注解进行拦截

/**
     *  返回JSON数组
     * @return JSON数据数组
     * */
    @AuthCheck(authId = "获取用户列表")
    @RequestMapping(value = "/list")
    public Object listData(){

        List<Map<String , Object>> mapList = new ArrayList<>();

        Map<String , Object> dataMapOne = new HashMap<>();
        dataMapOne.put("name","张三");
        dataMapOne.put("age",25);
        dataMapOne.put("sex",0);

        Map<String , Object> dataMapTwo = new HashMap<>();
        dataMapTwo.put("name","李四");
        dataMapTwo.put("age",23);
        dataMapTwo.put("sex",1);

        mapList.add(dataMapOne);
        mapList.add(dataMapTwo);

        return JSON.toJSON(mapList);
    }

4、运行结果

当我们访问对应的API时,如果给的参数message的值是admin:

后台打印:

 

当我们的message的值不是admin:

总结

以上只是模拟场景,真实场景下一般从session中获取用户信息,与注解中的权限ID作为参数,去数据库查询是否有权限。

可以看得出来,这种方式非常简洁,很灵活,而且代码的侵入性很低,我们只是在需要拦截的方法上增加了一个注解,就实现了对权限的控制,完全不需要大量的代码穿插在业务逻辑中,这也是AOP的理念之一。

  • 12
    点赞
  • 50
    收藏
    觉得还不错? 一键收藏
  • 7
    评论
本项目示例基于spring boot 最新版本(2.1.9)实现Spring BootSpring Cloud 学习示例,将持续更新…… 在基于Spring BootSpring Cloud 分布微服务开发过程中,根据实际项目环境,需要选择、集成符合项目需求的各种组件和积累各种解决方案。基于这样的背景下,我开源了本示例项目,方便大家快速上手Spring BootSpring Cloud 。 每个示例都带有详细的介绍文档、作者在使用过程中踩过的坑、解决方案及参考资料,方便快速上手为你提供学习捷径,少绕弯路,提高开发效率。 有需要写关于spring bootspring cloud示例,可以给我提issue哦 ## 项目介绍 spring boot demo 是一个Spring BootSpring Cloud的项目示例,根据市场主流的后端技术,共集成了30+个demo,未来将持续更新。该项目包含helloworld(快速入门)、web(ssh项目快速搭建)、aop(切面编程)、data-redis(redis缓存)、quartz(集群任务实现)、shiro(权限管理)、oauth2(四种认证模式)、shign(接口参数防篡改重放)、encoder(用户密码设计)、actuator(服务监控)、cloud-config(配置中心)、cloud-gateway(服务网关)、email(邮件发送)、cloud-alibaba(微服务全家桶)等模块 ### 开发环境 - JDK1.8 + - Maven 3.5 + - IntelliJ IDEA ULTIMATE 2019.1 - MySql 5.7 + ### Spring Boot 模块 模块名称|主要内容 ---|--- helloworld|[spring mvc,Spring Boot项目创建,单元测试](https://github.com/smltq/spring-boot-demo/blob/master/helloworld/HELP.md) web|[ssh项目,spring mvc,过滤器,拦截器,监视器,thymeleaf,lombok,jquery,bootstrap,mysql](https://github.com/smltq/spring-boot-demo/blob/master/web/HELP.md) aop|[aop,正则,前置通知,后置通知,环绕通知](https://github.com/smltq/spring-boot-demo/blob/master/aop/HELP.md) data-redis|[lettuce,redis,session redis,YAML配置,连接池,对象存储](https://github.com/smltq/spring-boot-demo/blob/master/data-redis/HELP.md) quartz|[Spring Scheduler,Quartz,分布式调度,集群,mysql持久化等](https://github.com/smltq/spring-boot-demo/blob/master/quartz/HELP.md) shiro|[授权、认证、加解密、统一异常处理](https://github.com/smltq/spring-boot-demo/blob/master/shiro/HELP.md) sign|[防篡改、防重放、文档自动生成](https://github.com/smltq/spring-boot-demo/blob/master/sign/HELP.md) security|[授权、认证、加解密、mybatis plus使用](https://github.com/smltq/spring-boot-demo/blob/master/security/HELP.md) mybatis-plus-generator|[基于mybatisplus代码自动生成](https://github.com/smltq/spring-boot-demo/blob/master/mybatis-plus-generator) mybatis-plus-crud|[基于mybatisplus实现数据库增、册、改、查](https://github.com/smltq/spring-boot-demo/blob/master/mybatis-plus-crud) encoder|[主流加密算法介绍、用户加密算法推荐](https://github.com/smltq/spring-boot-demo/blob/master/encoder/HELP.md) actuator|[autuator介绍](https://github.com/smltq/spring-boot-demo/blob/master/actuator/README.md) admin|[可视化服务监控、使用](https://github.com/smltq/spring-boot-demo/blob/master/admin/README.md) security-oauth2-credentials|[oauth2实现密码模式、客户端模式](https://github.com/smltq/spring-boot-demo/blob/master/security-oauth2-credentials/README.md) security-oauth2-auth-code|[基于spring boot实现oauth2授权模式](https://github.com/smltq/spring-boot-demo/blob/master/security-oauth2-auth-code/README.md) mybatis-multi-datasource|[mybatis、数据库集群、读写分离、读库负载均衡](https://github.com/smltq/spring-boot-demo/blob/master/mybatis-multi-datasource) template-thymeleaf|[thymeleaf实现应用国际化示例](https://github.com/smltq/spring-boot-demo/blob/master/template-thymeleaf) mq-redis|[redis之mq实现,发布订阅模式](https://github.com/smltq/spring-boot-demo/blob/master/mq-redis) email|[email实现邮件发送](https://github.com/smltq/spring-boot-demo/blob/master/email) jGit|[java调用git命令、jgit使用等](https://github.com/smltq/spring-boot-demo/blob/master/jGit) webmagic|[webmagic实现某电影网站爬虫示例](https://github.com/smltq/spring-boot-demo/blob/master/webmagic) netty|[基于BIO、NIO等tcp服务器搭建介绍](https://github.com/smltq/spring-boot-demo/blob/master/netty) ### Spring Cloud 模块 模块名称|主要内容 ---|--- cloud-oauth2-auth-code|[基于spring cloud实现oath2授权模式](https://github.com/smltq/spring-boot-demo/blob/master/cloud-oauth2-auth-code) cloud-gateway|[API主流网关、gateway快速上手](https://github.com/smltq/spring-boot-demo/blob/master/cloud-gateway) cloud-config|[配置中心(服务端、客户端)示例](https://github.com/smltq/spring-boot-demo/blob/master/cloud-config) cloud-feign|[Eureka服务注册中心、负载均衡、声明式服务调用](https://github.com/smltq/spring-boot-demo/blob/master/cloud-feign) cloud-hystrix|[Hystrix服务容错、异常处理、注册中心示例](https://github.com/smltq/spring-boot-demo/blob/master/cloud-hystrix) cloud-zuul|[zuul服务网关、过滤器、路由转发、服务降级、负载均衡](https://github.com/smltq/spring-boot-demo/blob/master/cloud-zuul) cloud-alibaba|[nacos服务中心、配置中心、限流等使用(系列示例整理中...)](https://github.com/smltq/spring-boot-demo/blob/master/cloud-alibaba) #### Spring Cloud Alibaba 模块 模块名称|主要内容 ---|--- nacos|[Spring Cloud Alibaba(一)如何使用nacos服务注册和发现](https://github.com/smltq/spring-boot-demo/blob/master/cloud-alibaba/README1.md) config|[Spring Cloud Alibaba(二)配置中心多项目、多配置文件、分目录实现](https://github.com/smltq/spring-boot-demo/blob/master/cloud-alibaba/README2.md) Sentinel|[Spring Cloud Alibaba(三)Sentinel之熔断降级](https://github.com/smltq/spring-boot-demo/blob/master/cloud-alibaba/README3.md) Dubbo|[Spring Cloud Alibaba(四)Spring Cloud与Dubbo的融合](https://github.com/smltq/spring-boot-demo/blob/master/cloud-alibaba/README4.md) RocketMQ|[Spring Cloud Alibaba(五)RocketMQ 异步通信实现](https://github.com/smltq/spring-boot-demo/blob/master/cloud-alibaba/README5.md) ### 其它 模块名称|主要内容 ---|--- leetcode|[力扣题解目录](https://github.com/smltq/spring-boot-demo/blob/master/leetcode) ## Spring Boot 概述 Spring Boot简化了基于Spring应用开发,通过少量的代码就能创建一个独立的、产品级别的Spring应用Spring BootSpring平台及第三方库提供开箱即用的设置,这样你就可以有条不紊地开始。多数Spring Boot应用只需要很少的Spring配置。 Spring Boot是由Pivotal团队提供的全新框架,其设计目的是用来简化新Sprin
Spring Boot AOP(Aspect-Oriented Programming)是Spring Boot框架中的一个特性,它允许开发者对应用程序的不同模块进行横切关注点的编程。AOP可以用于处理日志记录、事务管理、安全性等方面的交叉功能,而不需要修改原始代码。 在Spring Boot中使用AOP,你需要以下几个步骤: 1. 添加依赖:在你的项目中添加Spring AOP的依赖,例如在pom.xml文件中添加以下依赖: ```xml <dependency> <groupId>org.springframework.boot</groupId> <artifactId>spring-boot-starter-aop</artifactId> </dependency> ``` 2. 创建切面类:创建一个Java类,用于定义切面逻辑。这个类需要使用`@Aspect`注解进行标记,并且可以使用其他注解来定义切点和通知。 ```java @Aspect @Component public class LoggingAspect { @Before("execution(public * com.example.demo.*.*(..))") public void beforeAdvice(JoinPoint joinPoint) { // 在方法执行之前执行的逻辑 // 可以用来记录日志或者进行权限验证等操作 } // 其他通知方法,如@After、@AfterReturning、@AfterThrowing等 } ``` 3. 配置切面:在配置类或者启动类上使用`@EnableAspectJAutoProxy`注解启用AOP自动代理。 ```java @SpringBootApplication @EnableAspectJAutoProxy public class DemoApplication { // ... } ``` 以上就是使用Spring Boot AOP的基本步骤。你可以根据需要在切面类中定义不同的通知方法,并在切点上指定具体的拦截规则。这样,在程序执行到切点时,AOP会自动调用相应的通知方法。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 7
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值