基于SpringSecurity的Jwt認(rèn)證和授權(quán)

背景介紹

網(wǎng)上搜索jwt有很多實(shí)現(xiàn)芥挣,但是大部分都是基于jjwt依賴自己實(shí)現(xiàn)jwt的生成邏輯渐裂,在Spring Security中結(jié)合Oauth2可以以少量代碼即可實(shí)現(xiàn)Jwt功能剂碴,將邏輯轉(zhuǎn)移到上層的框架中,可以有效的避免自寫代碼的安全漏洞,本項(xiàng)目
基于Springboot3的Spring Security搭建一套微服務(wù)的認(rèn)證授權(quán)框架,和大家分享朱灿,附上GitHub代碼续扔。
Spring-security-jwt代碼地址

Goals

  • 實(shí)現(xiàn)jwt認(rèn)證(Authentication)
  • 實(shí)現(xiàn)基于jwt的方法級(jí)授權(quán)(Authorization)
  • 實(shí)現(xiàn)在安全模式下的swagger文檔(附帶)

Assumption

  • 本項(xiàng)目使用spring-boot 3.0.4攻臀,jdk版本為17
  • 使用了pring-security-oauth2-authorization-server來實(shí)現(xiàn)Authorization server
  • Jwt本身的認(rèn)證功能可以通過Oauth2的spring-boot-starter-oauth2-resource-server包實(shí)現(xiàn),所以本次實(shí)現(xiàn)去除了jjwt的依賴纱昧,借助spring-boot-starter-oauth2-resource-serverspring-boot-starter-security實(shí)現(xiàn)
  • 為了方便調(diào)試刨啸,添加了swagger-ui支持,文檔地址為/swagger-ui.html,基于springdoc而不是springfox识脆,注解有點(diǎn)區(qū)別设联,只是簡(jiǎn)單地進(jìn)行了實(shí)現(xiàn)

Out of scope

  • Oauth2包含好幾種認(rèn)證機(jī)制,本次實(shí)現(xiàn)只用于微服務(wù)的jwt Token
  • MethodSecurity有三種類型灼捂,在EnableMethodSecurity注解中聲明离例,分別是jsr250Enabled,prePostEnabled悉稠,securedEnabled宫蛆,項(xiàng)目實(shí)現(xiàn)了prePostEnabled中的@PreAuthorize和簡(jiǎn)單的@RolesAllowed。@RolesAllowed是通過Jsr250AuthorizationManager處理的的猛,不進(jìn)行展開
  • 只添加了幾個(gè)jwt Claim耀盗,claim的最佳實(shí)踐需要自行研究,如果要更改還涉及到j(luò)wt轉(zhuǎn)化卦尊。
  • web-service在解析jwt的時(shí)候未做更多的自定義叛拷,可在/preAuthorize/id端點(diǎn)看到,直接使用了authentication.name來映射jwt中的sub, 要走Principal的需要自己轉(zhuǎn)化

Approach

整體流程

本次實(shí)現(xiàn)包含三個(gè)部分猫牡,附上三個(gè)部分的流程圖

  • Jwt認(rèn)證流程(圖片不清晰胡诗,請(qǐng)參考github etc目錄下plantuml文件)


    JwtAuthentication-jwt_Authentication_Diagram.png
  • 基于Jwt的prePostEnabled授權(quán)流程

JwtAuorization-Jwt_PreAuthorize_Authorization_Diagram.png
  • Spring Security對(duì)于url的授權(quán)流程
SpringsecurityAuthorization-Spring_Security_Authorization_Diagram.png

Components

示例代碼有三個(gè)項(xiàng)目組成邓线,具體參考github的README.

  • Auth-Service
  • Web-service
  • Simple-jwt-service

Jwt認(rèn)證流程解析

jwt的認(rèn)證是基于Filter來做的,請(qǐng)求進(jìn)來時(shí)FilterChain中的BearerTokenAuthenticationFilter被調(diào)用煌恢,

Screenshot 2023-04-10 at 00.09.09.png

由代碼可知骇陈,這里實(shí)現(xiàn)了認(rèn)證過程和SecurityContext的創(chuàng)建,我們繼續(xù)authenticate瑰抵,這里面持續(xù)地調(diào)用下層你雌,到JwtAuthenticationProvider

Screenshot 2023-04-10 at 00.16.55.png

這個(gè)authenticate基本是實(shí)際認(rèn)證的地方了,有兩個(gè)點(diǎn)二汛,一個(gè)是jwtDecoder婿崭,一個(gè)是jwtAuthenticationConverter

  • 我們先拋出一個(gè)問題:JWT到底是如何認(rèn)證的肴颊?
    查看auth-service的代碼氓栈,我們可以發(fā)現(xiàn)jwt token是基于密鑰對(duì)生成的,密鑰對(duì)舉兩個(gè)常用場(chǎng)景:
    1. 加密婿着。像https,客戶端使用公鑰加密對(duì)稱密鑰授瘦,服務(wù)端使用私鑰解密,在接下來的通信中使用對(duì)稱密鑰加密數(shù)據(jù)竟宋。
    2. 簽名提完。像jwt,jwt三部分的最后一部分Sigature即為Auth-service使用私鑰進(jìn)行的簽名丘侠,web-service在啟動(dòng)的時(shí)候會(huì)自動(dòng)裝配OAuth2ResourceServerJwtConfiguration
      Screenshot 2023-04-10 at 00.26.29.png

里面有幾個(gè)conditional的bean注入徒欣,我們看這個(gè),當(dāng)issuerUri存在時(shí)蜗字,會(huì)向auth-service拉取jwks打肝,依據(jù)公鑰生成jwtDecoder,用decoder去解析jwt(上面圖中有)秽澳,這個(gè)過程也附帶了認(rèn)證的過程闯睹,同時(shí)這里會(huì)注冊(cè)兩個(gè)validator,一個(gè)是issuerUri(jwt中的iss和applicaiton.yml配置的)是否一致担神,一個(gè)是驗(yàn)證jwt有效時(shí)間,在JwtValidators.createDefaultWithIssuer()中有聲明.

附 jwks example 
http://127.0.0.1:8081/oauth2/jwks

{
   "keys":[
      {
         "kty":"RSA",
         "e":"AQAB",
         "kid":"e902868c-50ec-419c-a85a-1e181794577e",
         "n":"3FlqJr5TRskIQIgdE3Dd7D9lboWdcTUT8a-fJR7MAvQm7XXNoYkm3v7MQL1NYtDvL2l8CAnc0WdSTINU6IRvc5Kqo2Q4csNX9SHOmEfzoROjQqahEcve1jBXluoCXdYuYpx4_1tfRgG6ii4Uhxh6iI8qNMJQX-fLfqhbfYfxBQVRPywBkAbIP4x1EAsbC6FSNmkhCxiMNqEgxaIpY8C2kJdJ_ZIV-WW4noDdzpKqHcwmB8FsrumlVY_DNVvUSDIipiq9PbP4H99TXN1o746oRaNa07rq1hoCgMSSy-85SagCoxlmyE-D-of9SsMY8Ol9t0rdzpobBuhyJ_o5dfvjKw"
      }
   ]
}
  • jwtAuthenticationConverter轉(zhuǎn)換
    在web-service的WebSecureConfig中始花,自定義了一個(gè)jwtAuthenticationConverter
    Screenshot 2023-04-10 at 00.36.12.png

這個(gè)轉(zhuǎn)換器在JwtAuthenticationProvider中調(diào)用妄讯,把jwt轉(zhuǎn)換成AbstractAuthenticationToken(最開始的圖),

Screenshot 2023-04-10 at 00.39.40.png

converter過程我們簡(jiǎn)單分為兩部分酷宵,一部分是sub轉(zhuǎn)換亥贸,一部分是權(quán)限轉(zhuǎn)換。
默認(rèn)權(quán)限轉(zhuǎn)換時(shí)會(huì)使用jwt中的scp域浇垦,并加上SCOPE_前綴
配置中jwtGrantedAuthoritiesConverter.setAuthorityPrefix("");即為去除SCOPE_前綴

Jwt PreAuth授權(quán)解析

prePostEnabled檢查是基于aop實(shí)現(xiàn)的炕置,配置類為PrePostMethodSecurityConfiguration, 入口類為AuthorizationManagerBeforeMethodInterceptor,執(zhí)行attemptAuthorization方法

Screenshot 2023-04-10 at 00.48.24.png

最后Spring EL表達(dá)式驗(yàn)證,可參考流程圖,不再展開。

SpringSecurity Authorization 解析

SpringSecurity Authorization 是指對(duì)允許訪問的URL的授權(quán)認(rèn)證


Screenshot 2023-04-10 at 00.50.44.png

即我們?cè)?code>WebSecureConfig中配置的url端點(diǎn)授權(quán)朴摊,基于filterchain,入口為AuthorizationFilter,具體參考流程圖默垄,不再展開。

如有錯(cuò)誤甚纲,請(qǐng)指正口锭,也歡迎更好的實(shí)現(xiàn)。

參考文檔

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末介杆,一起剝皮案震驚了整個(gè)濱河市鹃操,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌春哨,老刑警劉巖荆隘,帶你破解...
    沈念sama閱讀 216,372評(píng)論 6 498
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異赴背,居然都是意外死亡臭胜,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,368評(píng)論 3 392
  • 文/潘曉璐 我一進(jìn)店門癞尚,熙熙樓的掌柜王于貴愁眉苦臉地迎上來耸三,“玉大人,你說我怎么就攤上這事浇揩∫亲常” “怎么了?”我有些...
    開封第一講書人閱讀 162,415評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵胳徽,是天一觀的道長(zhǎng)积锅。 經(jīng)常有香客問我,道長(zhǎng)养盗,這世上最難降的妖魔是什么缚陷? 我笑而不...
    開封第一講書人閱讀 58,157評(píng)論 1 292
  • 正文 為了忘掉前任,我火速辦了婚禮往核,結(jié)果婚禮上箫爷,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,171評(píng)論 6 388
  • 文/花漫 我一把揭開白布焰盗。 她就那樣靜靜地躺著,像睡著了一般窜护。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上非春,一...
    開封第一講書人閱讀 51,125評(píng)論 1 297
  • 那天柱徙,我揣著相機(jī)與錄音缓屠,去河邊找鬼。 笑死护侮,一個(gè)胖子當(dāng)著我的面吹牛敌完,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播概行,決...
    沈念sama閱讀 40,028評(píng)論 3 417
  • 文/蒼蘭香墨 我猛地睜開眼蠢挡,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來了凳忙?” 一聲冷哼從身側(cè)響起业踏,我...
    開封第一講書人閱讀 38,887評(píng)論 0 274
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎涧卵,沒想到半個(gè)月后勤家,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,310評(píng)論 1 310
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡柳恐,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,533評(píng)論 2 332
  • 正文 我和宋清朗相戀三年伐脖,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片乐设。...
    茶點(diǎn)故事閱讀 39,690評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡讼庇,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出近尚,到底是詐尸還是另有隱情蠕啄,我是刑警寧澤,帶...
    沈念sama閱讀 35,411評(píng)論 5 343
  • 正文 年R本政府宣布戈锻,位于F島的核電站歼跟,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏格遭。R本人自食惡果不足惜哈街,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,004評(píng)論 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望拒迅。 院中可真熱鬧骚秦,春花似錦、人聲如沸坪它。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,659評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽往毡。三九已至,卻和暖如春靶溜,著一層夾襖步出監(jiān)牢的瞬間开瞭,已是汗流浹背懒震。 一陣腳步聲響...
    開封第一講書人閱讀 32,812評(píng)論 1 268
  • 我被黑心中介騙來泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留嗤详,地道東北人个扰。 一個(gè)月前我還...
    沈念sama閱讀 47,693評(píng)論 2 368
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像葱色,于是被迫代替她去往敵國(guó)和親递宅。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,577評(píng)論 2 353

推薦閱讀更多精彩內(nèi)容