主頁 > 後端開發 > SpringBoot 使用 Sa-Token 完成注解鑒權功能

SpringBoot 使用 Sa-Token 完成注解鑒權功能

2023-05-16 09:40:08 後端開發

注解鑒權 —— 優雅的將鑒權與業務代碼分離,本篇我們將介紹在 Sa-Token 中如何通過注解完成權限校驗,

Sa-Token 是一個輕量級 java 權限認證框架,主要解決登錄認證、權限認證、單點登錄、OAuth2、微服務網關鑒權 等一系列權限相關問題,
Gitee 開源地址:https://gitee.com/dromara/sa-token

一、Sa-Token 鑒權注解一覽

Sa-Token 為我們提供的鑒權注解包括但不限于以下:

  • @SaCheckLogin: 登錄校驗 —— 只有登錄之后才能進入該方法,
  • @SaCheckRole("admin"): 角色校驗 —— 必須具有指定角色標識才能進入該方法,
  • @SaCheckPermission("user:add"): 權限校驗 —— 必須具有指定權限才能進入該方法,
  • @SaCheckSafe: 二級認證校驗 —— 必須二級認證之后才能進入該方法,
  • @SaCheckBasic: HttpBasic校驗 —— 只有通過 Basic 認證后才能進入該方法,
  • @SaCheckDisable("comment"):賬號服務封禁校驗 —— 校驗當前賬號指定服務是否被封禁,
  • @SaIgnore:忽略校驗 —— 表示被修飾的方法或類無需進行注解鑒權和路由攔截器鑒權,

首先在專案中引入 Sa-Token 依賴:

<!-- Sa-Token 權限認證 -->
<dependency>
    <groupId>cn.dev33</groupId>
    <artifactId>sa-token-spring-boot-starter</artifactId>
    <version>1.34.0</version>
</dependency>

注:如果你使用的是 SpringBoot 3.x,只需要將 sa-token-spring-boot-starter 修改為 sa-token-spring-boot3-starter 即可,

二、登錄認證

Sa-Token 使用全域攔截器完成注解鑒權功能,為了不為專案帶來不必要的性能負擔,攔截器默認處于關閉狀態

因此,為了使用注解鑒權,你必須手動將 Sa-Token 的全域攔截器注冊到你專案中

SpringBoot2.0為例,新建配置類SaTokenConfigure.java

@Configuration
public class SaTokenConfigure implements WebMvcConfigurer {
	// 注冊 Sa-Token 攔截器,打開注解式鑒權功能 
	@Override
	public void addInterceptors(InterceptorRegistry registry) {
		// 注冊 Sa-Token 攔截器,打開注解式鑒權功能 
		registry.addInterceptor(new SaInterceptor()).addPathPatterns("/**");	
	}
}

保證此類被springboot啟動類掃描到即可,

新建 LoginController,添加以下代碼:

/**
 * 登錄認證注解測驗
 */
@RestController
public class LoginController {

    // 訪問 home 頁,登錄后才能訪問  ---- http://localhost:8081/home
    @SaCheckLogin
    @RequestMapping("home")
    public SaResult home() {
        return SaResult.ok("訪問成功,此處為登錄后才能看到的資訊");
    }

    // 登錄介面  ---- http://localhost:8081/doLogin?name=zhang&pwd=123456
    @RequestMapping("doLogin")
    public SaResult doLogin(String name, String pwd) {
        // 此處僅作模擬示例,真實專案需要從資料庫中查詢資料進行比對
        if("zhang".equals(name) && "123456".equals(pwd)) {
            StpUtil.login(10001);
            return SaResult.ok("登錄成功");
        }
        return SaResult.error("登錄失敗");
    }

}

啟動專案,首次訪問資源介面:

http://localhost:8081/home

回傳如下:

{
	"code": 500,
	"msg": "未能讀取到有效Token",
	"data": null
}

會話尚未登錄,因此無法訪問資源,

現在我們再去訪問一下登錄介面:

http://localhost:8081/doLogin?name=zhang&pwd=123456

回傳如下:

{
	"code": 200,
	"msg": "登錄成功",
	"data": null
}

登錄成功,我們再去訪問資源介面:

http://localhost:8081/home

回傳如下:

{
	"code": 200,
	"msg": "訪問成功,此處為登錄后才能看到的資訊",
	"data": null
}

通過登錄認證校驗,成功獲取到資訊!

三、權限認證 & 角色認證

首先我們需要實作 StpInterface 介面,告訴框架指定賬號擁有哪些權限碼,

/**
 * 自定義權限認證介面擴展,Sa-Token 將從此實作類獲取每個賬號擁有的權限碼 
 * 
 * @author kong
 * @since 2022-10-13
 */
@Component	// 打開此注解,保證此類被springboot掃描,即可完成sa-token的自定義權限驗證擴展 
public class StpInterfaceImpl implements StpInterface {

	/**
	 * 回傳一個賬號所擁有的權限碼集合 
	 */
	@Override
	public List<String> getPermissionList(Object loginId, String loginType) {
		// 本list僅做模擬,實際專案中要根據具體業務邏輯來查詢權限
		List<String> list = new ArrayList<String>();	
		list.add("101");
		list.add("user.add");
		list.add("user.update");
		list.add("user.get");
		// list.add("user.delete");
		list.add("art.*");
		return list;
	}

	/**
	 * 回傳一個賬號所擁有的角色標識集合 
	 */
	@Override
	public List<String> getRoleList(Object loginId, String loginType) {
		// 本list僅做模擬,實際專案中要根據具體業務邏輯來查詢角色
		List<String> list = new ArrayList<String>();	
		list.add("admin");
		list.add("super-admin");
		return list;
	}

}

使用以下兩個注解完成校驗:

  • @SaCheckPermission("user.add"):校驗當前會話是否具有某個權限,
  • @SaCheckRole("super-admin"):校驗當前會話是否具有某個角色,
/**
 * Sa-Token 注解鑒權示例 
 * 
 * @author kong
 * @since 2022-10-13
 */
@RestController
@RequestMapping("/at-check/")
public class AtCheckController {

	/*
	 * 前提1:首先呼叫登錄介面進行登錄
	 * 		---- http://localhost:8081/doLogin?name=zhang&pwd=123456
	 * 
	 * 前提2:專案在配置類中注冊攔截器 SaInterceptor ,此攔截器將打開注解鑒權功能 
	 * 
	 * 前提3:專案實作了 StpInterface 介面,此介面會告訴框架指定賬號擁有哪些權限碼
	 * 
	 * 然后我們就可以使用以下示例中的代碼進行注解鑒權了 
	 */
	
	// 權限校驗   ---- http://localhost:8081/at-check/checkPermission
	//		只有具有 user.add 權限的賬號才可以進入方法 
	@SaCheckPermission("user.add")
	@RequestMapping("checkPermission")
	public SaResult checkPermission() {
		// ... 
		return SaResult.ok();
	}

	// 角色校驗   ---- http://localhost:8081/at-check/checkRole
	//		只有具有 super-admin 角色的賬號才可以進入方法 
	@SaCheckRole("super-admin")
	@RequestMapping("checkRole")
	public SaResult checkRole() {
		// ... 
		return SaResult.ok();
	}
	
}

可根據代碼注釋提供的鏈接進行測驗訪問,

四、設定校驗模式

@SaCheckRole@SaCheckPermission注解可設定校驗模式,例如:

// 注解式鑒權:只要具有其中一個權限即可通過校驗 
@RequestMapping("atJurOr")
@SaCheckPermission(value = https://www.cnblogs.com/shengzhang/p/{"user-add", "user-all", "user-delete"}, mode = SaMode.OR)		
public SaResult atJurOr() {
	return SaResult.data("用戶資訊");
}

mode有兩種取值:

  • SaMode.AND, 標注一組權限,會話必須全部具有才可通過校驗,
  • SaMode.OR, 標注一組權限,會話只要具有其一即可通過校驗,

五、角色權限雙重 “or校驗”

假設有以下業務場景:一個介面在具有權限 user.add 或角色 admin 時可以調通,怎么寫?

// 角色權限雙重 “or校驗”:具備指定權限或者指定角色即可通過校驗
@RequestMapping("userAdd")
@SaCheckPermission(value = "https://www.cnblogs.com/shengzhang/p/user.add", orRole = "admin")		
public SaResult userAdd() {
	return SaResult.data("用戶資訊");
}

orRole 欄位代表權限認證未通過時的次要選擇,兩者只要其一認證成功即可通過校驗,其有三種寫法:

  • 寫法一:orRole = "admin",代表需要擁有角色 admin ,
  • 寫法二:orRole = {"admin", "manager", "staff"},代表具有三個角色其一即可,
  • 寫法三:orRole = {"admin, manager, staff"},代表必須同時具有三個角色,

六、二級認證

@RestController
@RequestMapping("/at/")
public class AtController {

	// 在當前會話完成二級認證  ---- http://localhost:8081/at/openSafe 
	@RequestMapping("openSafe")
	public SaResult openSafe() {
		StpUtil.openSafe(200); // 打開二級認證,有效期為200秒
		return SaResult.ok();
	}
	
	// 通過二級認證后,才可以進入  ---- http://localhost:8081/at/checkSafe 
	@SaCheckSafe
	@RequestMapping("checkSafe")
	public SaResult checkSafe() {
		return SaResult.ok();
	}

}

必須先經過 StpUtil.openSafe(1200) 打開二級認證(引數為指定認證有效期,單位:秒),才可以通過 @SaCheckSafe 的檢查,

七、HttpBasic認證:

@RestController
@RequestMapping("/at/")
public class AtController {

	// 通過Basic認證后才可以進入  ---- http://localhost:8081/at/checkBasic 
	@SaCheckBasic(account = "sa:123456")
	@RequestMapping("checkBasic")
	public SaResult checkBasic() {
		return SaResult.ok();
	}
	
}

當我們訪問這個介面時,瀏覽器會強制彈出一個表單:

img

當我們輸入賬號密碼后 (sa / 123456),才可以繼續訪問資料:

img

八、服務禁用性校驗

@RestController
@RequestMapping("/at/")
public class AtController {

	// 只有當前服務沒有禁用 comment 服務時,才能夠進入方法  ---- http://localhost:8081/at/comment 
	@SaCheckDisable("comment")
	@RequestMapping("comment")
	public SaResult comment() {
		return SaResult.ok();
	}

}

@SaCheckDisable 注解的作用是檢測當前賬號是否被禁用了指定服務,如果已被禁用則無法進入指定方法,
在之后的章節我們會詳細講述服務禁用的相關代碼,此處先稍作了解即可,

九、忽略認證

使用 @SaIgnore 可表示一個介面忽略認證:

@SaCheckLogin
@RestController
public class TestController {
	
	// ... 其它方法 
	
	// 此介面加上了 @SaIgnore 可以游客訪問 
	@SaIgnore
	@RequestMapping("getList")
	public SaResult getList() {
		// ... 
		return SaResult.ok(); 
	}
}

如上代碼表示:TestController 中的所有方法都需要登錄后才可以訪問,但是 getList 介面可以匿名游客訪問,

  • @SaIgnore 修飾方法時代表這個方法可以被游客訪問,修飾類時代表這個類中的所有介面都可以游客訪問,
  • @SaIgnore 具有最高優先級,當 @SaIgnore 和其它鑒權注解一起出現時,其它鑒權注解都將被忽略,
  • @SaIgnore 同樣可以忽略掉 Sa-Token 攔截器中的路由鑒權,在下面的 [路由攔截鑒權] 章節中我們會講到,

十、在業務邏輯層使用注解鑒權

疑問:我能否將注解寫在其它架構層呢,比如業務邏輯層?

使用攔截器模式,只能在Controller層進行注解鑒權,如需在任意層級使用注解鑒權,可使用 AOP注解鑒權 插件,

<!-- Sa-Token 整合 SpringAOP 實作注解鑒權 -->
<dependency>
    <groupId>cn.dev33</groupId>
    <artifactId>sa-token-spring-aop</artifactId>
    <version>1.34.0</version>
</dependency>

集成此插件后,便可以在任意層使用 Sa-Token 的注解鑒權了(例如業務邏輯層),不過需要注意的是:

  • 攔截器模式和AOP模式不可同時集成,否則會在 Controller 層發生一個注解校驗兩次的bug,

參考資料

  • Sa-Token 檔案:https://sa-token.cc
  • Gitee 倉庫地址:https://gitee.com/dromara/sa-token
  • GitHub 倉庫地址:https://github.com/dromara/sa-token

轉載請註明出處,本文鏈接:https://www.uj5u.com/houduan/552466.html

標籤:Java

上一篇:從3s到25ms!看看京東的介面優化技巧,確實很優雅!!

下一篇:返回列表

標籤雲
其他(159041) Python(38129) JavaScript(25421) Java(18039) C(15226) 區塊鏈(8265) C#(7972) AI(7469) 爪哇(7425) MySQL(7186) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5871) 数组(5741) R(5409) Linux(5340) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4572) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2433) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) .NET技术(1973) 功能(1967) Web開發(1951) HtmlCss(1936) python-3.x(1918) C++(1917) 弹簧靴(1913) xml(1889) PostgreSQL(1876) .NETCore(1860) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 【C++】Microsoft C++、C 和匯編程式檔案

    ......

    uj5u.com 2020-09-10 00:57:23 more
  • 例外宣告

    相比于斷言適用于排除邏輯上不可能存在的狀態,例外通常是用于邏輯上可能發生的錯誤。 例外宣告 Item 1:當函式不可能拋出例外或不能接受拋出例外時,使用noexcept 理由 如果不打算拋出例外的話,程式就會認為無法處理這種錯誤,并且應當盡早終止,如此可以有效地阻止例外的傳播與擴散。 示例 //不可 ......

    uj5u.com 2020-09-10 00:57:27 more
  • Codeforces 1400E Clear the Multiset(貪心 + 分治)

    鏈接:https://codeforces.com/problemset/problem/1400/E 來源:Codeforces 思路:給你一個陣列,現在你可以進行兩種操作,操作1:將一段沒有 0 的區間進行減一的操作,操作2:將 i 位置上的元素歸零。最終問:將這個陣列的全部元素歸零后操作的最少 ......

    uj5u.com 2020-09-10 00:57:30 more
  • UVA11610 【Reverse Prime】

    本人看到此題沒有翻譯,就附帶了一個自己的翻譯版本 思考 這一題,它的第一個要求是找出所有 $7$ 位反向質數及其質因數的個數。 我們應該需要質數篩篩選1~$10^{7}$的所有數,這里就不慢慢介紹了。但是,重讀題,我們突然發現反向質數都是 $7$ 位,而將它反過來后的數字卻是 $6$ 位數,這就說明 ......

    uj5u.com 2020-09-10 00:57:36 more
  • 統計區間素數數量

    1 #pragma GCC optimize(2) 2 #include <bits/stdc++.h> 3 using namespace std; 4 bool isprime[1000000010]; 5 vector<int> prime; 6 inline int getlist(int ......

    uj5u.com 2020-09-10 00:57:47 more
  • C/C++編程筆記:C++中的 const 變數詳解,教你正確認識const用法

    1、C中的const 1、區域const變數存放在堆疊區中,會分配記憶體(也就是說可以通過地址間接修改變數的值)。測驗代碼如下: 運行結果: 2、全域const變數存放在只讀資料段(不能通過地址修改,會發生寫入錯誤), 默認為外部聯編,可以給其他源檔案使用(需要用extern關鍵字修飾) 運行結果: ......

    uj5u.com 2020-09-10 00:58:04 more
  • 【C++犯錯記錄】VS2019 MFC添加資源不懂如何修改資源宏ID

    1. 首先在資源視圖中,添加資源 2. 點擊新添加的資源,復制自動生成的ID 3. 在解決方案資源管理器中找到Resource.h檔案,編輯,使用整個專案搜索和替換的方式快速替換 宏宣告 4. Ctrl+Shift+F 全域搜索,點擊查找全部,然后逐個替換 5. 為什么使用搜索替換而不使用屬性視窗直 ......

    uj5u.com 2020-09-10 00:59:11 more
  • 【C++犯錯記錄】VS2019 MFC不懂的批量添加資源

    1. 打開資源頭檔案Resource.h,在其中預先定義好宏 ID(不清楚其實ID值應該設定多少,可以先新建一個相同的資源項,再在這個資源的ID值的基礎上遞增即可) 2. 在資源視圖中選中專案資源,按F7編輯資源檔案,按 ID 型別 相對路徑的形式添加 資源。(別忘了先把檔案拷貝到專案中的res檔案 ......

    uj5u.com 2020-09-10 01:00:19 more
  • C/C++編程筆記:關于C++的參考型別,專供新手入門使用

    今天要講的是C++中我最喜歡的一個用法——參考,也叫別名。 參考就是給一個變數名取一個變數名,方便我們間接地使用這個變數。我們可以給一個變數創建N個參考,這N + 1個變數共享了同一塊記憶體區域。(參考型別的變數會占用記憶體空間,占用的記憶體空間的大小和指標型別的大小是相同的。雖然參考是一個物件的別名,但 ......

    uj5u.com 2020-09-10 01:00:22 more
  • 【C/C++編程筆記】從頭開始學習C ++:初學者完整指南

    眾所周知,C ++的學習曲線陡峭,但是花時間學習這種語言將為您的職業帶來奇跡,并使您與其他開發人員區分開。您會更輕松地學習新語言,形成真正的解決問題的技能,并在編程的基礎上打下堅實的基礎。 C ++將幫助您養成良好的編程習慣(即清晰一致的編碼風格,在撰寫代碼時注釋代碼,并限制類內部的可見性),并且由 ......

    uj5u.com 2020-09-10 01:00:41 more
最新发布
  • SpringBoot 使用 Sa-Token 完成注解鑒權功能

    注解鑒權 —— 優雅的將鑒權與業務代碼分離。本篇我們將介紹在 Sa-Token 中如何通過注解完成權限校驗。 Sa-Token 是一個輕量級 java 權限認證框架,主要解決登錄認證、權限認證、單點登錄、OAuth2、微服務網關鑒權 等一系列權限相關問題。 Gitee 開源地址:https://gi ......

    uj5u.com 2023-05-16 09:40:08 more
  • 從3s到25ms!看看京東的介面優化技巧,確實很優雅!!

    大家好,最近看到京東云的一位大佬分享的介面優化方案,感覺挺不錯的,拿來即用。建議收藏一波或者整理到自己的筆記本中,隨時查閱! 來源:https://toutiao.io/posts/0kwkbbt 下面是正文。 一、背景 針對老專案,去年做了許多降本增效的事情,其中發現最多的就是介面耗時過長的問題, ......

    uj5u.com 2023-05-16 09:39:57 more
  • Bigdecimal使用

    ####1.Bigdecimal回傳資料小數后0自動被洗掉的問題 import com.fasterxml.jackson.core.JsonGenerator; import com.fasterxml.jackson.databind.JsonSerializer; import com.fas ......

    uj5u.com 2023-05-16 09:39:49 more
  • java~"與運算"實作保留一個數的低8位

    int型別另外介紹 int型別的封裝型別是Integer型別,它是有符號的型別,即它有負數和正數兩部分,最小為-2^32,最大值是2^32-1。 int型別由32位二進制陣列成,每4位二進制數表示為1位16進制數,每8位2進制數占用存盤空間為1位元組、即每2位16進制也占用1位元組 一個int型別的數字 ......

    uj5u.com 2023-05-16 09:34:03 more
  • 聊一聊模板方法模式

    模板方法模式,又叫模板模式,屬于23種設計模式中的行為型模式。在抽象類中公開定義了執行的方法,子類可以按需重寫其方法,但是要以抽象類中定義的方式呼叫方法。 ......

    uj5u.com 2023-05-16 09:11:15 more
  • 【設計模式】使用 go 語言實作簡單工廠模式

    最近在看《大話設計模式》,這本書通過對話形式講解設計模式的使用場景,有興趣的可以去看一下。 第一篇講的是簡單工廠模式,要求輸入兩個數和運算子號,得到運行結果。 這個需求不難,難就難在類要怎么設計,才能達到可復用、維護性強、可拓展和靈活性高。 運算子可能是加、減、乘、除,未了方便以后可以拓展其它運算子 ......

    uj5u.com 2023-05-16 09:05:56 more
  • Windows平臺下的Go版本切換工具-g

    voidint/g g 是一個 Linux、macOS、Windows 下的命令列工具,可以提供一個便捷的多版本 go 環境的管理和切換。 在這里我們介紹一下在 windows 下的使用,涉及到我們開發所需要用到的 幾個 go 專案層環境變數它們分別是 GOPATH,GOPROXY,GO111MOD ......

    uj5u.com 2023-05-16 09:05:52 more
  • Golang基礎教程

    Golang基礎學習 以下使用goland的IDE演示,包含總計的golang基礎功能共20個章節 一、go語言結構: 二、go基礎語法: 三、變數: 四、常量: 五、運算子: 六、條件陳述句: 七、回圈: 八、函式: 九、變數作用域: 十、陣列: 十一、指標: 十二、結構體: 十三、切片: 十四、范 ......

    uj5u.com 2023-05-16 09:05:48 more
  • 【C++】初始化串列建構式VS普通建構式

    普通建構式VS初始化串列建構式 初始化串列建構式最優先匹配問題 對于一個類而言,只要其中包含有初始化串列的建構式,編譯器在編譯使用{}語法的構造時會最傾向于呼叫初始化串列建構式,哪怕做型別轉換也在所不惜,哪怕有型別最佳匹配的普通建構式或移動建構式也會被劫持 class Widget { ......

    uj5u.com 2023-05-16 09:05:12 more
  • 驅動開發:內核遠程堆分配與銷毀

    在開始學習內核記憶體讀寫篇之前,我們先來實作一個簡單的記憶體分配銷毀堆的功能,在內核空間內用戶依然可以動態的申請與銷毀一段可控的堆空間,一般而言內核中提供了`ZwAllocateVirtualMemory`這個函式用于專門分配虛擬空間,而與之相對應的則是`ZwFreeVirtualMemory`此函式則... ......

    uj5u.com 2023-05-16 08:59:30 more