SpringBootSecurity學(xué)習(xí)(15)前后端分離版之 OAuth2.0簡(jiǎn)單示例

OAuth2.0

OAuth 引入了一個(gè)授權(quán)層澈缺,用來(lái)分離兩種不同的角色:客戶端和資源所有者】簧簦客戶端來(lái)申請(qǐng)資源姐赡,資源所有者同意以后,資源服務(wù)器可以向客戶端頒發(fā)令牌柠掂∠罨客戶端通過(guò)令牌,去請(qǐng)求數(shù)據(jù)涯贞。也就是說(shuō)枪狂,OAuth 的核心就是向第三方應(yīng)用頒發(fā)令牌危喉。而且,OAuth 2.0 規(guī)定了四種獲得令牌的流程州疾。你可以選擇最適合自己的那一種辜限,向第三方應(yīng)用頒發(fā)令牌。

具體的OAuth學(xué)習(xí)建議仔細(xì)研讀阮一峰的教程严蓖,

下面我們來(lái)使用spring cloud security 和 spring cloud oauth2兩個(gè)組件來(lái)簡(jiǎn)單實(shí)現(xiàn)授權(quán)流程薄嫡。

授權(quán)服務(wù)

下面我們來(lái)使用spring cloud security 實(shí)現(xiàn)一個(gè)授權(quán)服務(wù),首先來(lái)引入依賴:

file

除了一個(gè)web組件谈飒,只引入了一個(gè)spring-cloud-starter-oauth2岂座,這是因?yàn)閟pring cloud下的oauth2組件已經(jīng)包含了security:

file

首先寫一個(gè)正常的登錄功能,application配置文件和啟動(dòng)類都不用增加特殊配置杭措,主要來(lái)配置security配置類:

file

這里面基本沒(méi)有特殊的配置费什,都是前面遇到過(guò)的熟悉的配置。有了這個(gè)配置類手素,基本的登錄功能就有了鸳址,要想有授權(quán)功能,還需要一個(gè)授權(quán)配置類泉懦,授權(quán)配置類需要繼承 AuthorizationServerConfigurerAdapter 類稿黍,并引入 @EnableAuthorizationServer 注解:

file

首先配置一個(gè)客戶端:

file

然后配置token的存儲(chǔ)和管理,此處使用secret作為秘鑰崩哩,后面會(huì)介紹使用非對(duì)稱加密的方式 :

file

上面的token存儲(chǔ)在了內(nèi)存中巡球,token也可以存儲(chǔ)在數(shù)據(jù)庫(kù)或者redis中。最后配置授權(quán)端點(diǎn)的訪問(wèn)控制:

file

以上就是一個(gè)簡(jiǎn)答的授權(quán)服務(wù)邓嘹。

資源服務(wù)

下面來(lái)搭建一個(gè)資源服務(wù)酣栈,其實(shí)授權(quán)和資源服務(wù)是可以合二為一的,此處為了清晰汹押,將它們分開(kāi)矿筝。pom中引入的依賴和授權(quán)服務(wù)是一樣的,同樣棚贾,配置文件和啟動(dòng)類不需要做特殊配置窖维。首先來(lái)寫兩個(gè)簡(jiǎn)單的接口,一個(gè)定義為受保護(hù)妙痹,另一個(gè)不受保護(hù):

file

然后定義一個(gè)資源服務(wù)配置類铸史,需要繼承 ResourceServerConfigurerAdapter 類,并引入 @EnableResourceServer 注解:

file

首先來(lái)看令牌驗(yàn)證的配置:

file

然后來(lái)看接口資源的攔截規(guī)則:

file

save開(kāi)頭的可以直接訪問(wèn)怯伊,不會(huì)被攔截琳轿,/user/save接口會(huì)被驗(yàn)證。

注意上面配置的clientId和secret都是單一的配置死的,如果需要對(duì)多客戶端動(dòng)態(tài)進(jìn)行認(rèn)真利赋,需要重寫水评,后面是通過(guò)http調(diào)用的方式解析訪問(wèn)令牌(主要是通過(guò)訪問(wèn)授權(quán)服務(wù)的/oauth/check_token解析)。

測(cè)試

我們來(lái)根據(jù)前面說(shuō)到的流程測(cè)試媚送,首先向授權(quán)服務(wù)申請(qǐng)一個(gè)授權(quán)碼:

訪問(wèn)首先會(huì)跳轉(zhuǎn)到登錄頁(yè)面:

file

輸入配置中默認(rèn)的用戶名密碼登錄中燥,然后進(jìn)入下一個(gè)頁(yè)面:

file

這個(gè)頁(yè)面是真正的授權(quán)頁(yè)面,選擇Approve塘偎,點(diǎn)擊按鈕疗涉,同意授權(quán),授權(quán)碼會(huì)通過(guò)回調(diào)地址獲取吟秩,如下圖:

file

然后攜帶授權(quán)碼申請(qǐng)?jiān)L問(wèn)令牌咱扣,需要訪問(wèn)下面的地址(需要使用post方式):

將授權(quán)碼替換上面地址中的授權(quán)碼三個(gè)字,然后在postman中訪問(wèn):

file

其返回結(jié)果中涵防,包含access_token參數(shù)闹伪,就是我們需要的訪問(wèn)令牌,token_type 參數(shù)說(shuō)明了令牌的類型壮池,一般類型為bearer或者refresh_token可以在訪問(wèn)令牌過(guò)期后向授權(quán)服務(wù)申請(qǐng)新的令牌偏瓤,expires_in參數(shù)是令牌的有效時(shí)間,單位是秒椰憋,圖中顯示默認(rèn)是12個(gè)小時(shí)厅克。令牌已經(jīng)得到了,下面來(lái)訪問(wèn)資源接口橙依,首先試一下不受保護(hù)的資源:

file

可以看到直接就能訪問(wèn)证舟,然后訪問(wèn)受保護(hù)的資源接口:

file

得到這樣的結(jié)果說(shuō)明該接口需要認(rèn)證,我們來(lái)使用我們前面得到的令牌來(lái)訪問(wèn)窗骑,首先選擇正確的認(rèn)真協(xié)議:

file

然后在右側(cè)填寫前面獲取的access_token:

file

然后訪問(wèn)接口女责,就能看到受保護(hù)的資源通過(guò)令牌可以訪問(wèn):

file

代碼地址 : https://gitee.com/blueses/spring-boot-security 15 和 16

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市慧域,隨后出現(xiàn)的幾起案子鲤竹,更是在濱河造成了極大的恐慌浪读,老刑警劉巖昔榴,帶你破解...
    沈念sama閱讀 211,194評(píng)論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異碘橘,居然都是意外死亡互订,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,058評(píng)論 2 385
  • 文/潘曉璐 我一進(jìn)店門痘拆,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)仰禽,“玉大人,你說(shuō)我怎么就攤上這事⊥驴” “怎么了规揪?”我有些...
    開(kāi)封第一講書人閱讀 156,780評(píng)論 0 346
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)温峭。 經(jīng)常有香客問(wèn)我猛铅,道長(zhǎng),這世上最難降的妖魔是什么凤藏? 我笑而不...
    開(kāi)封第一講書人閱讀 56,388評(píng)論 1 283
  • 正文 為了忘掉前任奸忽,我火速辦了婚禮,結(jié)果婚禮上揖庄,老公的妹妹穿的比我還像新娘栗菜。我一直安慰自己,他們只是感情好蹄梢,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,430評(píng)論 5 384
  • 文/花漫 我一把揭開(kāi)白布疙筹。 她就那樣靜靜地躺著,像睡著了一般禁炒。 火紅的嫁衣襯著肌膚如雪腌歉。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書人閱讀 49,764評(píng)論 1 290
  • 那天齐苛,我揣著相機(jī)與錄音翘盖,去河邊找鬼。 笑死凹蜂,一個(gè)胖子當(dāng)著我的面吹牛馍驯,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播玛痊,決...
    沈念sama閱讀 38,907評(píng)論 3 406
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼汰瘫,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了擂煞?” 一聲冷哼從身側(cè)響起混弥,我...
    開(kāi)封第一講書人閱讀 37,679評(píng)論 0 266
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎对省,沒(méi)想到半個(gè)月后蝗拿,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,122評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡蒿涎,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,459評(píng)論 2 325
  • 正文 我和宋清朗相戀三年哀托,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片劳秋。...
    茶點(diǎn)故事閱讀 38,605評(píng)論 1 340
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡仓手,死狀恐怖胖齐,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情嗽冒,我是刑警寧澤呀伙,帶...
    沈念sama閱讀 34,270評(píng)論 4 329
  • 正文 年R本政府宣布,位于F島的核電站添坊,受9級(jí)特大地震影響区匠,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜帅腌,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,867評(píng)論 3 312
  • 文/蒙蒙 一驰弄、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧速客,春花似錦戚篙、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書人閱讀 30,734評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至浪耘,卻和暖如春乱灵,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背七冲。 一陣腳步聲響...
    開(kāi)封第一講書人閱讀 31,961評(píng)論 1 265
  • 我被黑心中介騙來(lái)泰國(guó)打工痛倚, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人澜躺。 一個(gè)月前我還...
    沈念sama閱讀 46,297評(píng)論 2 360
  • 正文 我出身青樓蝉稳,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親掘鄙。 傳聞我的和親對(duì)象是個(gè)殘疾皇子耘戚,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,472評(píng)論 2 348

推薦閱讀更多精彩內(nèi)容