六号线晚报0815

Spring Security OAuth2 密码模式

官方文档
最简单应用

我的应用,主要五个类

  • 继承AuthorizationServerConfigurerAdapter,主要功能
  1. 注入authenticationManager开启密码验证模式(默认不开启)
  2. 设置tokenStore保存token,框架提供了jdbc、inmemory、redis存储方式,此处使用inmemory内存模式,实际保存在map里
  3. 注入userDetailsService设置用作验证比较的用户对象,详见下面
  4. clients设置内存保存客户端,设置客户端id和secret,设置允许的认证类型,设置授权角色,设置token有效期等
  5. endpoints设置认证管理器,设置token存储,设置加载保存的用户service
  6. 注入自己实现的PasswrodEncoder,详见下面
import com.my.service.UserDetailService;
import org.springframework.beans.factory.annotation.Autowired;
import org.springframework.context.annotation.Bean;
import org.springframework.context.annotation.Configuration;
import org.springframework.security.authentication.AuthenticationManager;
import org.springframework.security.oauth2.config.annotation.configurers.ClientDetailsServiceConfigurer;
import org.springframework.security.oauth2.config.annotation.web.configuration.AuthorizationServerConfigurerAdapter;
import org.springframework.security.oauth2.config.annotation.web.configuration.EnableAuthorizationServer;
import org.springframework.security.oauth2.config.annotation.web.configurers.AuthorizationServerEndpointsConfigurer;
import org.springframework.security.oauth2.provider.token.TokenStore;
import org.springframework.security.oauth2.provider.token.store.InMemoryTokenStore;
import org.springframework.security.crypto.password.PasswordEncoder;
import java.util.concurrent.TimeUnit;

@Configuration
@EnableAuthorizationServer
public class AuthorizationServerConfiguration extends AuthorizationServerConfigurerAdapter {

    @Autowired
    private AuthenticationManager authenticationManager;

    @Autowired
    private UserDetailServiceImpl userDetailService;

    @Bean
    public TokenStore tokenStore() {
        return new InMemoryTokenStore();
    }


    @Override
    public void configure(AuthorizationServerEndpointsConfigurer endpoints) {
        endpoints.authenticationManager(authenticationManager).tokenStore(tokenStore()).userDetailsService(userDetailService);
    }

    @Override
    public void configure(ClientDetailsServiceConfigurer clients) throws Exception {
        clients.inMemory()
                .withClient("my-client-with-secret")
                .authorizedGrantTypes("password", "refresh_token")
                .authorities("ROLE_CLIENT")
//                .scopes("trust")
                .resourceIds("oauth2-resource")
                .accessTokenValiditySeconds((int)TimeUnit.DAYS.toSeconds(1))
                .refreshTokenValiditySeconds((int)TimeUnit.DAYS.toSeconds(30))
                .secret("secret");
    }

    @Bean
    public PasswordEncoder passwordEncoder() {
        return new RSAPasswordBCryptEncoder();
    }
}
  • 实现UserDetailsService接口,获取保存的用户用做和输入的用户密码比较

import com.my.model.AppUserAccount;
import com.my.service.UserDetailService;
import org.nutz.dao.Cnd;
import org.springframework.beans.factory.annotation.Autowired;
import org.springframework.security.core.userdetails.User;
import org.springframework.security.core.userdetails.UserDetails;
import org.springframework.security.core.userdetails.UsernameNotFoundException;
import org.springframework.stereotype.Service;

import java.util.Collections;


@Service
public class UserDetailServiceImpl implements UserDetailService {

    @Autowired
    private AppUserAccountServiceImpl appUserAccountServiceImpl;

    @Override
    public UserDetails loadUserByUsername(String userAccount) throws UsernameNotFoundException {

        AppUserAccount appUserAccount = appUserAccountServiceImpl.fetch(Cnd.where("user_account", "=", userAccount));
        if (appUserAccount != null) {
            User user = new User(userAccount, appUserAccount.getUserPassword(),  true, true, true, true, Collections.EMPTY_SET);
            return user;
        } else {
            throw new UsernameNotFoundException("Could not find the user '" + userAccount + "'");
        }
    }

}
  • 继承ResourceServerConfigureAdapter,设置资源访问控制

import org.springframework.context.annotation.Configuration;
import org.springframework.security.config.annotation.web.builders.HttpSecurity;
import org.springframework.security.oauth2.config.annotation.web.configuration.EnableResourceServer;
import org.springframework.security.oauth2.config.annotation.web.configuration.ResourceServerConfigurerAdapter;

@Configuration
@EnableResourceServer
public class ResourceServerConfiguration extends ResourceServerConfigurerAdapter {

    @Override
    public void configure(HttpSecurity http) throws Exception {
        http.authorizeRequests().antMatchers("/appuser/hello**/**").permitAll()
                .anyRequest().authenticated();
    }

}
  • 继承GlobalAuthenticationConfigurerAdapter,全局安全配置我还没有用到
import org.springframework.context.annotation.Configuration;
import org.springframework.security.config.annotation.authentication.configurers.GlobalAuthenticationConfigurerAdapter;

@Configuration
public class WebSecurityConfiguration extends GlobalAuthenticationConfigurerAdapter {


}
  • 自定义的PasswordEncoder,解析出用户输入的明文密码和数据库的密文密码比较,这里偷懒直接调用了springsecurity提供的BCrypt哈希类

import com.wellcommsoft.util.RSA;
import org.springframework.security.crypto.bcrypt.BCryptPasswordEncoder;
import org.springframework.security.crypto.password.PasswordEncoder;

public class RSAPasswordBCryptEncoder implements PasswordEncoder {
public class RSAPasswordBCryptEncoder implements PasswordEncoder {

    /**
     * @param rawPassword 客户端发送的密码,一般加密的
     * @return
     */
    @Override
    public String encode(CharSequence rawPassword) {
        return rawPassword.toString();
    }

    /**
     * @param rawPassword     客户端传的RSA公钥加密的密码
     * @param encodedPassword 数据库密文密码
     * @return
     */
    @Override
    public boolean matches(CharSequence rawPassword, String encodedPassword) {
        String plainPassword = RSA.decryptPrivateKey(rawPassword.toString());
        BCryptPasswordEncoder bCryptPasswordEncoder = new BCryptPasswordEncoder();
        return bCryptPasswordEncoder.matches(plainPassword, encodedPassword);
    }
}

测试

  • 默认获取token的url在TokenEndPoint类里提供的/oauth/token,获取token方式如下


    postman设置认证
  • 上图TYPE选择Basic Auth,Username和Password填写上面client设置的withClient和secret作为认证客户端的clientid和secret


    Headers
  • 上图中Headers里的Authorization的值实际是填写的username和password的base64编码值,即
    Authorization = Basic+空格+base64(username-password)


    body内容
  • body里填写的scope和grant_type同样与client设置的一致,grant_type填写password,都不能为空。这里的用户密码是实际的用户账号和经过客户端加密的用户密码


    获取到的token
  • 返回的内容包括访问限制资源的token,token类型,刷新token,访问token有效时间,授权范围(注意:如果client.authorizedGrantTypes("password", "refresh_token")没有设置refresh_token则返回的内容不包含refresh_token)


    带token访问用户资源
  • 访问限制资源时候在Headers里加上Anthorization值为token_type+空格+access_token


    刷新token
  • 刷新token时Authorization和Headers里和获取token一样填写client设置的clientid和secret,body里区别是grant_type类型填写refresh_token。返回结果和获取token一致,注意access_token和refresh_token都返回的新值。

controller里获取用户账号

        String username = request.getUserPrincipal().getName();

退出登录

 @Autowired
    private ConsumerTokenServices consumerTokenServices;

@DeleteMapping("/logout")
    public Result logout() {
        String authorization = request.getHeader("Authorization");
        if (!StringUtil.strIsNullOrEmpty(authorization)) {
            String accessToken = authorization.split(" ")[1];
            boolean removeToken = consumerTokenServices.revokeToken(accessToken);
            if (removeToken) {
                return ResultUtils.success();
            }
        }
        return ResultUtils.error();
    }
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,884评论 6 492
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,755评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 158,369评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,799评论 1 285
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,910评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,096评论 1 291
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,159评论 3 411
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,917评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,360评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,673评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,814评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,509评论 4 334
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,156评论 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,882评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,123评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,641评论 2 362
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,728评论 2 351

推荐阅读更多精彩内容

  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 134,639评论 18 139
  • OAuth是一个关于授权(authorization)的开放网络标准,在全世界得到广泛应用,目前的版本是2.0版。...
    谢谢写阅读 747评论 0 1
  • 1. 引言 如果你开车去酒店赴宴,你经常会苦于找不到停车位而耽误很多时间。是否有好办法可以避免这个问题呢?有的,听...
    上山砍柴阅读 564评论 0 0
  • OAuth是一个关于授权(authorization)的开放网络标准,在全世界得到广泛应用,目前的版本是2.0版。...
    猎人1987阅读 262评论 0 0
  • 最起码看懂了原理了,转之! OAuth是一个关于授权(authorization)的开放网络标准,在全世界得到广泛...
    古佛青灯度流年阅读 264评论 0 7