Spring Framework, пользовательская функция в PreAuthorize контроллера

1

Я новичок в весне, и я пытаюсь научиться разрабатывать простое приложение.

Это схема базы данных: http://i.imgur.com/69czuV5.png

Это очень просто, каждый пользователь должен начать с входа в систему, и как только они это сделают, отобразится список команд, в которых находятся администраторы. Эта информация хранится в таблице team_members

INSERT INTO team_members (user_id, team_id, role) VALUES ('1', '1', 'admin');
INSERT INTO team_members (user_id, team_id, role) VALUES ('1', '2', 'admin');
INSERT INTO team_members (user_id, team_id, role) VALUES ('2', '2', 'player');
INSERT INTO team_members (user_id, team_id, role) VALUES ('2', '3', 'admin');

Моя проблема возникает, когда пользователь пытается отредактировать или получить доступ к странице для редактирования одной из команд. Это мой контроллер, чтобы сделать это:

@RequestMapping(value="teams/{id}/edit", method=RequestMethod.GET)
    public ModelAndView editTeamPage(@PathVariable Integer id) {
        ModelAndView modelAndView = new ModelAndView("edit-team-form");
        Team team = teamService.getTeam(id);
        modelAndView.addObject("team",team);
        return modelAndView;
    }

Чтобы иметь доступ к этой странице, этот пользователь должен быть аутентифицирован isAuthenticated(), однако я также хотел бы проверить, является ли роль пользователя в таблице team_members администратором.
Итак, мой вопрос: какой лучший способ сделать это? Должен ли я вставить, если в начале каждой функции контроллера, которая должна проверить это условие? Есть ли для этого более чистое решение?

Я попытался создать

package com.sports.beans;

import org.springframework.stereotype.Component;

@Component("mySecurityService")
public class MySecurityService {

    public boolean hasPermission(String key) {
        return false;
    }
}

и добавил @PreAuthorize("@mySecurityService.hasPermission('special')") к функции контроллера, но это не сработало. Изменение: метод mySecurityService.hasPermission(...) не вызывается

Это мой spring-security.xml

<beans:beans xmlns="http://www.springframework.org/schema/security"
    xmlns:beans="http://www.springframework.org/schema/beans"      xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
    xsi:schemaLocation="http://www.springframework.org/schema/beans
    http://www.springframework.org/schema/beans/spring-beans-3.0.xsd
    http://www.springframework.org/schema/security
    http://www.springframework.org/schema/security/spring-security-3.2.xsd">


<global-method-security pre-post-annotations="enabled" />
<!-- enable use-expressions -->
<http auto-config="true" use-expressions="true">
    <intercept-url pattern="/admin**" access="hasRole('ROLE_ADMIN')" />
    <intercept-url pattern="/user**" access="hasRole('ROLE_USER')" />
    <intercept-url pattern="/teams/**" access="isAuthenticated()" />

    <!-- access denied page -->
    <access-denied-handler error-page="/403" />
        <form-login login-page="/login" authentication-failure-url="/login?error"
            username-parameter="username" password-parameter="password" />
        <logout logout-success-url="/login?logout" />
        <!-- enable csrf protection -->
        <csrf />
    </http>

    <authentication-manager>
        <authentication-provider user-service-ref="myUserDetailsService">
            <password-encoder hash="bcrypt"/>
        </authentication-provider>
    </authentication-manager>

    <beans:bean id="mySecurityService" class="com.sports.beans.MySecurityService" />

</beans:beans>  

web.xml

<?xml version="1.0" encoding="UTF-8"?>
<web-app xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
         xmlns="http://java.sun.com/xml/ns/javaee"
         xsi:schemaLocation="http://java.sun.com/xml/ns/javaee
         http://java.sun.com/xml/ns/javaee/web-app_3_0.xsd" 
         version="3.0">
  <display-name>Sports</display-name>

<!-- Spring MVC -->  


    <servlet>  
        <servlet-name>mvc-dispatcher</servlet-name>  
        <servlet-class>org.springframework.web.servlet.DispatcherServlet</servlet-class>  
        <load-on-startup>1</load-on-startup>  
    </servlet>  
    <servlet-mapping>  
        <servlet-name>mvc-dispatcher</servlet-name>  
        <url-pattern>/</url-pattern>  
    </servlet-mapping>  
    <listener>  
        <listener-class>org.springframework.web.context.ContextLoaderListener</listener-class>  
    </listener>  

    <context-param>  
        <param-name>contextConfigLocation</param-name>  
        <param-value>  
            /WEB-INF/spring-database.xml,  
            /WEB-INF/spring-security.xml  
        </param-value>  

    </context-param>  

 <!-- Spring Security -->

 <filter>
  <filter-name>springSecurityFilterChain</filter-name>
  <filter-class>org.springframework.web.filter.DelegatingFilterProxy</filter-class>
 </filter>

 <filter-mapping>
  <filter-name>springSecurityFilterChain</filter-name>
  <url-pattern>/*</url-pattern>
 </filter-mapping>


    <filter>
        <filter-name>hibernateFilter</filter-name>
        <filter-class>org.springframework.orm.hibernate4.support.OpenSessionInViewFilter</filter-class>
        <init-param>
            <param-name>singleSession</param-name>
            <param-value>true</param-value>
        </init-param>
    </filter>
    <filter-mapping>
        <filter-name>hibernateFilter</filter-name>
        <url-pattern>/*</url-pattern>
    </filter-mapping>

  </web-app>

spring-database.xml

<?xml version="1.0" encoding="UTF-8"?>
<beans xmlns="http://www.springframework.org/schema/beans" 
        xmlns:context="http://www.springframework.org/schema/context" 
        xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" 
        xmlns:aop="http://www.springframework.org/schema/aop" 
        xmlns:tx="http://www.springframework.org/schema/tx"
        xmlns:sec="http://www.springframework.org/schema/security" 
        xsi:schemaLocation="http://www.springframework.org/schema/beans 
                            http://www.springframework.org/schema/beans/spring-beans-4.0.xsd
                             http://www.springframework.org/schema/aop 
                             http://www.springframework.org/schema/aop/spring-aop-4.0.xsd
                             http://www.springframework.org/schema/tx 
                             http://www.springframework.org/schema/tx/spring-tx-4.0.xsd
                             http://www.springframework.org/schema/security
                             http://www.springframework.org/schema/security/spring-security-3.2.xsd
                             http://www.springframework.org/schema/context
                             http://www.springframework.org/schema/context/spring-context.xsd">



    <bean id="dataSource" class="org.apache.commons.dbcp.BasicDataSource" destroy-method="close">
        <property name="driverClassName" value="com.mysql.jdbc.Driver"/>
        <property name="url" value="jdbc:mysql://localhost:3306/test_sports"/>
        <property name="username" value="root"/>
        <property name="password" value="lol123" /> 
    </bean>
    <bean id="sessionFactory" class="org.springframework.orm.hibernate4.LocalSessionFactoryBean">

        <property name="dataSource" ref="dataSource"/>
        <property name="annotatedClasses">
           <list>
                <value>com.sports.models.User</value>
                <value>com.sports.models.UserRole</value>
                <value>com.sports.models.Team</value>
                <value>com.sports.models.TeamMember</value>
           </list>
        </property>
        <property name="hibernateProperties">
            <props>
                <prop key="hibernate.dialect">org.hibernate.dialect.MySQL5Dialect</prop>
                <prop key="hibernate.format_sql">true</prop>
                <prop key="hibernate.show_sql">true</prop>
            </props>
        </property>
    </bean>
    <bean id="userDao" class="com.sports.dao.UserDaoImpl">
        <property name="sessionFactory" ref="sessionFactory"/>
    </bean>

    <context:component-scan base-package="com.sports" />

    <bean id="myUserDetailsService" class="com.sports.service.MyUserDetailsService">
        <property name="userDao" ref="userDao"/>
    </bean>
    <bean id="transactionManager" class="org.springframework.orm.hibernate4.HibernateTransactionManager">
        <property name="sessionFactory" ref="sessionFactory"/>
    </bean>

    <tx:advice id="txAdvice" transaction-manager="transactionManager">
        <tx:attributes>
            <tx:method name="get*" read-only="true"/>
            <tx:method name="find*" read-only="true"/>
            <tx:method name="*"/>
        </tx:attributes>
    </tx:advice>
    <aop:config>
        <aop:pointcut id="userServicePointCut" expression="execution(* com.sports.service.*Service.*(..))"/>
        <aop:advisor advice-ref="txAdvice" pointcut-ref="userServicePointCut"/>
    </aop:config>
</beans>

mvc-dispatcher-servlet.xml

<beans xmlns="http://www.springframework.org/schema/beans" 
        xmlns:context="http://www.springframework.org/schema/context" 
        xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" 
        xsi:schemaLocation="http://www.springframework.org/schema/beans 
                            http://www.springframework.org/schema/beans/spring-beans-3.0.xsd 
                            http://www.springframework.org/schema/context 
                            http://www.springframework.org/schema/context/spring-context-3.0.xsd">

    <context:component-scan base-package="com.sports.*"/>
    <bean class="org.springframework.web.servlet.view.InternalResourceViewResolver">
        <property name="prefix">
            <value>/WEB-INF/pages/</value>
        </property>
        <property name="suffix">
            <value>.jsp</value>
        </property>
    </bean>
</beans>
  • 0
    Что вы имеете в виду, что это не сработало? @PreAuthorize("@mySecurityn('special')") должен работать, однако вы не передаете свой зарегистрированный идентификатор пользователя (который необходим для проверки), что-то вроде @PreAuthorize("@mySecurityn(principal,'admin')") . Конечно, вашему методу сервиса понадобится hasPermission(UserDetails user, String key) .
  • 0
    метод mySecurityService.hasPermission (...) не вызывается
Показать ещё 1 комментарий
Теги:
spring-security
spring
spring-mvc

1 ответ

0

Чтобы @PreAuthorize на код, вам необходимо убедиться, что вы включите защиту метода. Например:

<global-method-security pre-post-annotations="enabled" />

Общей проблемой является то, что пользователи будут определять аннотации безопасности на своих контроллерах и элемент глобальной безопасности в родительском контексте. Это не будет работать.

Элемент global-method-security должен быть определен в том же контексте Spring, что и ресурс, который вы пытаетесь защитить. Так, например, если корневой ApplicationContext определяет компонент службы, который вы пытаетесь защитить, он также должен ссылаться на конфигурацию, которая содержит глобальный метод-безопасность.

Для вашего примера это, вероятно, означает, что вся конфигурация должна быть собрана в вашем web.xml:

<context-param>  
    <param-name>contextConfigLocation</param-name>  
    <param-value>  
        /WEB-INF/spring-database.xml,  
        /WEB-INF/spring-security.xml  
    </param-value>  
</context-param>

Ещё вопросы

Сообщество Overcoder
Наверх
Меню