国产成人精品久久免费动漫-国产成人精品天堂-国产成人精品区在线观看-国产成人精品日本-a级毛片无码免费真人-a级毛片毛片免费观看久潮喷

您的位置:首頁技術(shù)文章
文章詳情頁

Spring Security permitAll()不允許匿名訪問的操作

瀏覽:4日期:2023-07-08 09:48:08
Spring Security permitAll()不允許匿名訪問修改前

http.addFilterBefore(muiltpartFilter, ChannelProcessingFilter.class).addFilterBefore(cf, ChannelProcessingFilter.class).authorizeRequests() .anyRequest() .authenticated() .and().authorizeRequests() .antMatchers('/ping**') .permitAll() .and().formLogin() .loginPage('/login') .permitAll() .and().logout() .logoutUrl('/logout').logoutSuccessUrl('/login');修改后

http.addFilterBefore(muiltpartFilter, ChannelProcessingFilter.class).addFilterBefore(cf, ChannelProcessingFilter.class).authorizeRequests() .antMatchers('/ping**') .permitAll() .and().formLogin() .loginPage('/login') .permitAll() .and().authorizeRequests() .anyRequest() .authenticated() .and().logout() .logoutUrl('/logout').logoutSuccessUrl('/login');

permitAll() 順序很重要,如同在 XML 配置中,即把 authorizeRequests().anyRequest().authenticate 放到最后

Spring Security @PreAuthorize 攔截?zé)o效1. 在使用spring security的時(shí)候使用注解

@PreAuthorize('hasAnyRole(’ROLE_Admin’)')

放在對(duì)方法的訪問權(quán)限進(jìn)行控制失效,其中配置如:

@Configuration@EnableWebSecuritypublic class SecurityConfig extends WebSecurityConfigurerAdapter { @Autowired UserDetailsService userDetailsService; @Bean @Override public AuthenticationManager authenticationManagerBean() throws Exception {return super.authenticationManagerBean(); } @Override protected void configure(AuthenticationManagerBuilder auth) throws Exception {auth.userDetailsService(userDetailsService); } @Override protected void configure(HttpSecurity http) throws Exception {http.csrf().disable() .authorizeRequests() .antMatchers('/res/**', '/login/login*').permitAll() .anyRequest().authenticated() .and().formLogin().loginPage('/login/login').defaultSuccessUrl('/').passwordParameter('password').usernameParameter('username') .and().logout().logoutSuccessUrl('/login/login'); }}

Controller中的方法如下:

@Controller@RequestMapping('/demo')public class DemoController extends CommonController{ @Autowired private UserService userService; @PreAuthorize('hasAnyRole(’ROLE_Admin’)') @RequestMapping(value = 'user-list') public void userList() { }}

使用一個(gè)沒有ROLE_Admin權(quán)限的用戶去訪問此方法發(fā)現(xiàn)無效。

修改一下 SecurityConfig:

  @Override protected void configure(HttpSecurity http) throws Exception { http.csrf().disable() .authorizeRequests() .antMatchers('/res/**', '/login/login*').permitAll() .antMatchers('/demo/user-list').access('hasRole(’ROLE_Admin’)') .anyRequest().authenticated() .and().formLogin().loginPage('/login/login').defaultSuccessUrl('/') .passwordParameter('password') .usernameParameter('username') .and().logout().logoutSuccessUrl('/login/login'); }

添加上:

.antMatchers('/demo/user-list').access('hasRole(’ROLE_Admin’)')

可以被正常攔截,說明是方法攔截沒有生效。

如果是基于xml,則需要在配置文件中加上:

<security:global-method-security pre-post-annotations='enabled' proxy-target- />

換成Annotation方式以后,則需要使用 @EnableGlobalMethodSecurity(prePostEnabled=true) 注解來開啟。

并且需要提供以下方法:

@Bean@Overridepublic AuthenticationManager authenticationManagerBean() throws Exception {return super.authenticationManagerBean();}

才可正常攔截。

以上為個(gè)人經(jīng)驗(yàn),希望能給大家一個(gè)參考,也希望大家多多支持好吧啦網(wǎng)。

標(biāo)簽: Spring
相關(guān)文章:
主站蜘蛛池模板: 成人黄色在线网站 | 亚洲欧美一区二区三区 | 一区二区三区精品视频 | 日韩三级免费观看 | 三级黄色在线播放 | 国产成人国产在线观看入口 | 成人国产一区二区三区 | 亚洲小视频在线观看 | 日本道综合一本久久久88 | 91免费版网站 | 免费观看日本特色做爰视频在线 | 成人午夜免费在线观看 | 亚洲美女免费视频 | 美女黄页在线观看 | 成人午夜看片 | 一及 片日本 | 亚洲成人免费 | 国产专区一va亚洲v天堂 | 日韩在线网 | 欧美精品一二区 | 亚洲精品欧美日韩 | 亚洲成人天堂 | 欧美性色黄大片一级毛片视频 | 欧美精品久久天天躁 | 国产毛片一级国语版 | 成人免费影视网站 | 久久成人18免费网站 | 久久国产亚洲观看 | 欧美在线一区二区 | 亚洲精品久久一区影院 | 国产理论最新国产精品视频 | 欧美xx69| 国产欧美一区二区三区视频在线观看 | 国产91精品久久久久久久 | 最新亚洲一区二区三区四区 | 亚洲欧美影院 | 欧美激情精品久久久久久久九九九 | 国产成人3p视频免费观看 | 国产亚洲精品九九久在线观看 | 亚洲国产欧美精品一区二区三区 | 亚洲国产高清人在线 |