使用Spring Security对RESTful服务进行身份验证

1.概述

本文重点介绍如何针对提供安全服务的安全REST API进行身份验证 -主要是RESTful用户帐户和身份验证服务。

2.目标

首先,让我们看一下参与者-典型的启用了Spring Security的应用程序需要针对某些事物进行身份验证-该事物可以是数据库,LDAP或可以是REST服务。 数据库是最常见的情况。 但是,RESTful UAA(用户帐户和身份验证)服务也可以正常工作。

就本文而言,REST UAA服务将在/ authentication上公开一个GET操作,该操作将返回 Spring Security执行完整身份验证过程所需的Principal信息

3.客户

通常,启用了Spring Security的简单应用程序将使用简单的用户服务作为身份验证源:

<authentication-manager alias="authenticationManager"><authentication-provider user-service-ref="customUserDetailsService" />
</authentication-manager>

这将实现org.springframework.security.core.userdetails.UserDetailsS​​ervice并将基于提供的用户名 返回Principal

@Component
public class CustomUserDetailsService implements UserDetailsService {@Overridepublic UserDetails loadUserByUsername(String username) { ...}
}

当客户端通过RESTful UAA服务进行身份验证时,仅使用用户名 已不再足够 -客户端现在将身份验证请求发送到服务时,需要完整的凭据(包括用户名密码) 。 由于服务本身是安全的,因此这很有意义,因此请求本身必须包含身份验证凭据才能正确处理。

从Spring Security的角度来看,不能在loadUserByUsername内完成此操作,因为此时密码不再可用-我们需要尽快控制身份验证过程。

我们可以通过向Spring Security提供完整的身份验证提供程序来做到这一点:

<authentication-manager alias="authenticationManager"><authentication-provider ref="restAuthenticationProvider" />
</authentication-manager>

覆盖整个身份验证提供程序使我们有更多的自由来执行从服务中自定义的委托人检索,但是确实带来了相当大的复杂性。 标准身份验证提供程序– DaoAuthenticationProvider –满足了我们的大部分需求,因此一种好的方法是简单地扩展它并仅修改必要的内容。

不幸的是,这是不可能的,因为retrieveUser (我们希望扩展的方法)是final 。 这有点不直观(有一个JIRA讨论了这个问题 )–看起来这里的设计意图仅仅是提供一个不理想的替代实现,但也不是主要问题–我们的RestAuthenticationProvider复制并粘贴了大多数实现DaoAuthenticationProvider并重写所需的内容–从服务中检索主体:

@Override
protected UserDetails retrieveUser(String name, UsernamePasswordAuthenticationToken auth){String password = auth.getCredentials().toString();UserDetails loadedUser = null;try {ResponseEntity<Principal> authenticationResponse = authenticationApi.authenticate(name, password);if (authenticationResponse.getStatusCode().value() == 401) {return new User("wrongUsername", "wrongPass", Lists.<GrantedAuthority> newArrayList());}Principal principalFromRest = authenticationResponse.getBody();Set<String> privilegesFromRest = Sets.newHashSet(); // fill in the privilegesFromRest from the PrincipalString[] authoritiesAsArray = privilegesFromRest.toArray(new String[privilegesFromRest.size()]);List<GrantedAuthority> authorities = AuthorityUtils.createAuthorityList(authoritiesAsArray);loadedUser = new User(name, password, true, authorities);} catch (Exception ex) {throw new AuthenticationServiceException(repositoryProblem.getMessage(), ex);}return loadedUser;
}

让我们从头开始 -与REST服务的HTTP通信-这由authenticationApi处理, authenticationApi是提供实际服务的身份验证操作的简单API。 可以使用任何支持HTTP的库来实现操作本身–在这种情况下,实现是使用RestTemplate进行的

public ResponseEntity<Principal> authenticate(String username, String pass) {HttpEntity<Principal> entity = new HttpEntity<Principal>(createHeaders(username, pass))return restTemplate.exchange(authenticationUri, HttpMethod.GET, entity, Principal.class);
}HttpHeaders createHeaders(String email, String password) {HttpHeaders acceptHeaders = new HttpHeaders() {{set(com.google.common.net.HttpHeaders.ACCEPT, MediaType.APPLICATION_JSON.toString());}};String authorization = username + ":" + password;String basic = new String(Base64.encodeBase64(authorization.getBytes(Charset.forName("US-ASCII"))));acceptHeaders.set("Authorization", "Basic " + basic);return acceptHeaders;
}

FactoryBean可用于在上下文中设置RestTemplate 。

接下来 ,如果身份验证请求导致HTTP 401 Unauthorized ,很可能是由于来自客户端的不正确凭据,则返回具有错误凭据的主体,以便Spring Security身份验证过程可以拒绝它们:

return new User("wrongUsername", "wrongPass", Lists.<GrantedAuthority> newArrayList());

最后,Spring Security Principal需要一些权限-特定主体在身份验证过程后将拥有并在本地使用的特权。 / authenticate操作已经检索了包括特权的完整主体,因此需要按照Spring Security的要求从请求的结果中提取这些特权并将其转换为GrantedAuthority对象。

这些特权的存储方式在这里无关紧要-它们可以存储为简单的String或复杂的Role-Privilege结构-但无论细节如何,我们只需要使用它们的名称来构造GrantedAuthoritiy对象。 创建最终的Spring Security主体后,将其返回到标准身份验证过程:

List<GrantedAuthority> authorities = AuthorityUtils.createAuthorityList(authoritiesAsArray);
loadedUser = new User(name, password, true, authorities);

4.测试身份验证服务

编写一个在幸福路径上使用身份验证REST服务的集成测试非常简单:

@Test
public void whenAuthenticating_then200IsReceived() {// WhenResponseEntity<Principal> response = authenticationRestTemplate.authenticate("admin", "adminPass");// ThenassertThat(response.getStatusCode().value(), is(200));
}

完成此简单测试之后,也可以实施更复杂的集成测试-但这不在本文讨论范围之内。

5.结论

本文介绍了如何针对REST服务进行身份验证,而不是针对本地系统(如数据库)进行身份验证。 有关可以用作身份验证提供程序的安全RESTful服务的完整实现,请查看github项目 。

参考:来自baeldung博客的JCG合作伙伴 Eugen Paraschiv 通过Spring Security对REST服务进行身份验证 。

翻译自: https://www.javacodegeeks.com/2012/12/authentication-against-a-restful-service-with-spring-security.html

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/369845.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

可拖动的弹窗

pc端&#xff1a; <!DOCTYPE html> <html lang"en"> <head> <meta charset"UTF-8"> <title>可拖动的弹窗</title> <style type"text/css"> a{text-decoration: …

向量外积_解析几何 -向量

目录1.向量2.内积3.外积4.混合积5.双重外积6.关系式正文1.向量vector 引入vector O规定O没有确切的方向&#xff0c;即与任何向量不仅平行&#xff0c;而且垂直。申明&#xff1a;本文章的向量为自由向量&#xff0c;即始点不固定的向量&#xff0c;它可以任意的平行移动&#…

HTML5 参数传递

页面显示效果&#xff0c;如下图&#xff1a; 主页面代码&#xff1a; <!DOCTYPE html> <html><head><meta charset"UTF-8"><title></title></head><body><br><br><a href"jssendValue.html?i…

双向@OneToOne主键关联

现在该继续有关Hibernate的文章了。 最后一个致力于单向OneToOne关联 。 因此&#xff0c;今天我将向您展示如何获取双向OneTonOne主键关联 。 本教程中基于前一篇文章的示例。 让我们开始吧。 我将使用以前创建的相同表。 为了建立双向一对一关联&#xff0c;我需要更新两个P…

计量经济学建模_一分钟看完计量经济学

建模是计量的灵魂&#xff0c;所以就从建模开始。一、建模步骤建模步骤&#xff1a;A&#xff0c;理论模型的设计: a&#xff0c;选择变量b&#xff0c;确定变量关系c&#xff0c;拟定参数范围B&#xff0c;样本数据的收集: a&#xff0c;数据的类型b&#xff0c;数据的质量C&a…

如何将视频设置为网页背景

有时候为一个网页添加一个动画效果的背景&#xff0c;会让网页增加一定的韵味&#xff0c;让网页看起来与众不同。 第一步&#xff1a;准备工作 工欲善其事必先利其器&#xff0c;我们首先需要准备一个视频 第二步&#xff1a;html中引入视频 这里我们需要用到了video/标签&…

python通过代理(ssh tunnel)连接MongoDB

1、python 怎么通过 ssh tunnel 连接 MongoDB 在Python中&#xff0c;您可以使用sshtunnel库创建一个SSH隧道&#xff0c;并结合使用pymongo库来连接MongoDB数据库。首先&#xff0c;确保已经安装了这两个库&#xff0c;如果没有&#xff0c;可以通过pip安装它们&#xff1a; …

nginx日志配置指令详解

nginx日志配置指令详解 日志对于统计排错来说非常有利的。本文总结了nginx日志相关的配置如access_log、log_format、open_log_file_cache、log_not_found、log_subrequest、rewrite_log、error_log。 nginx有一个非常灵活的日志记录模式。每个级别的配置可以有各自独立的访问日…

轻量级Web应用程序:PrimeFaces(JSF)+ Guice + MyBatis(第1部分)

最近&#xff0c;我的朋友问我如何构建轻量级的Java Web应用程序。 许多Java Web开发人员会选择Spring和Hibernate来构建传统的Web应用程序。 但是&#xff0c;它可能不够轻巧。 我建议他尝试使用Guice和MyBatis构建应用程序框架。 尽管Spring比Guice功能更丰富&#xff0c;但我…

haml入门

1.什么是Haml Haml是HTML abstraction markup language&#xff0c;遵循的原则是标记应该是美的。Haml能够加速和简化模版&#xff0c;长处是简洁、可读、高效。 2.erbm模板和haml模板对照 .erb模板代码&#xff1a; <section class”container”><h1><% post.t…

制图折断线_【机械制图】机械设计中的尺寸标注,看懂复杂机械图纸!

专注于机械行业、专业、职业信息分享服务于制造业百万工程师推荐阅读【机械制图】画图这么久&#xff0c;线型都没搞懂&#xff1f;【机械制图】机械图纸知识解析&#xff0c;这个总结溜溜的【机械制图】机械图纸尺寸标注规则&#xff0c;通过动图复习一下&#xff01;知名机械…

CCS3的过渡、变换、动画以及响应式布局、弹性布局

CSS3 过渡 、变换、动画 在没有CSS3之前&#xff0c;如果页面上需要一些动画效果&#xff0c;要么你自己编写 JavaScript&#xff0c;要么使用 JavaScript 框架(如 jQuery)来提高效率。 但是CSS3出来之后&#xff0c;有能力做一些如平滑过渡(比如在鼠标悬停时)和在屏幕上移动元…

Wordcounter,使用Lambdas和Fork / Join计算Java中的单词数

这些天来&#xff0c;我发布了Wordcounter &#xff0c;这是一个Java库和命令行实用程序&#xff0c;用于对文本文件中的单词进行计数并对单词计数进行分析&#xff0c;从而大量使用了功能编程结构和并行计算方法。 这是我在“令人讨厌的快速问答”大赛第四个条目SAP &#xff…

BZOJ2659: [Beijing wc2012]算不出的算式

2659: [Beijing wc2012]算不出的算式 Time Limit: 3 Sec Memory Limit: 128 MBSubmit: 1489 Solved: 891[Submit][Status][Discuss]Description 算不出的算式 背景&#xff1a; 曾经有一个老掉牙的游戏放在我面前&#xff0c;我没有珍惜。直到这个游戏停产才追悔莫及。人世间…

Android Studio报Error:Execution failed for task #39;:Companion:preDexDebug#39;.

错误例如以下&#xff1a; Error:Execution failed for task :Companion:preDexDebug. > com.android.ide.common.process.ProcessException: org.gradle.process.internal.ExecException: Process command C:\Program Files\Java\jdk1.8.0_40\bin\java.exe finished with n…

go 修改结构体方法_「GCTT 出品」Go 系列教程——26. 结构体取代类

Go语言中文网&#xff0c;致力于每日分享编码、开源等知识&#xff0c;欢迎关注我&#xff0c;会有意想不到的收获&#xff01;Go 支持面向对象吗&#xff1f;Go 并不是完全面向对象的编程语言。Go 官网的 FAQ 回答了 Go 是否是面向对象语言&#xff0c;摘录如下。可以说是&…

WindowsLinux常用命令笔记

目录linux windows Linux: 1.查找文件 find / -name filename.txt 根据名称查找/目录下的filename.txt文件。 find . -name "*.xml" 递归查找所有的xml文件 find . -name "*.xml" |xargs grep "hello world" 递归查找所有文件内容中包含hello w…

button 和input 的区别及在表单form中的用法

先说一下button 和input的定义&#xff1a; <button> 标签定义的是一个按钮 1、在 <button> 元素内部&#xff0c;您可以放置任何内容&#xff0c;比如文本或图像。这是该元素与使用 <input> 元素创建的按钮之间的不同之处&#xff1b; 2、 <button> …

走向REST:在Spring和JAX-RS(Apache CXF)中嵌入Jetty

对于服务器核心Java开发人员而言&#xff0c;向世界“展示”的唯一方法是使用API​​。 今天的帖子都是关于JAX-RS的 &#xff1a;使用Java编写和公开RESTful服务。 但是&#xff0c;我们不会使用涉及应用程序服务器&#xff0c;WAR打包以及诸如此类的传统的重量级方法来做到这…

分组后分页_SQL(约束、视图、分页、序列、索引、同义词、创建用户,为用户授权、执行计划的使用 数据的导入导出)...

学习主题&#xff1a;SQL学习目标&#xff1a;掌握约束掌握视图修改表名与删除表删除表中的列语句的语法结构是什么&#xff1f;答&#xff1a;delete 表名from table where ;删除表中的列语句的语法结构是什么&#xff1f;答&#xff1a;delete 表名from table where ;截断表的…