- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我正在编写简单的 Spring Boot Rest 应用程序,在创建 DELETE 端点时遇到了一些架构问题。我已经尝试过解决这个问题的方法,我需要建议哪个更好以及为什么。
首先,我有一个用 @ControllerAdvice
注释的类,其中包含异常处理程序:
@ExceptionHandler(ResourceNotFoundException.class)
public ResponseEntity<String> handleResourceNotFoundException(ResourceNotFoundException ex) {
return ResponseEntity.status(HttpStatus.NOT_FOUND).body(ex.getMessage());
}
@ExceptionHandler(ResourceNotAccessException.class)
public ResponseEntity<String> handleResourceNotAccessException(ResourceNotAccessException ex) {
return ResponseEntity.status(HttpStatus.METHOD_NOT_ALLOWED).body(ex.getMessage());
}
所以我想创建端点:
@DeleteMapping("/{offerId}")
public void deleteOffer(@PathVariable Long offerId, Authentication authentication) {
// here code to delete offer.
}
因此,主要假设是登录用户可以删除 id 等于 offeId 的优惠,并且他是该优惠的所有者(我可以使用代码检查所有权: offer.getOwner().getUsername().equals( authentication.getName());
) 或具有 Role.ADMIN
我想出了三种方法来做到这一点:
所有逻辑都在 Controller 中,只有简单的方法
@DeleteMapping("/{offerId}")
public void deleteOffer(@PathVariable Long offerId, Authentication authentication) {
AbstractOffer offer = offerService.findOfferById(offerId).orElseThrow(() -> new ResourceNotFoundException("Offer with given Id doesn't exists."));
if (!offerService.isOwner(offer,authentication)) throw new ResourceNotAccessException("Cannot delete offer if you aren't owner");
offerService.deleteOffer(offer);
}
删除此资源的逻辑放入PermissionEvaluator
或使用SPeL和注释进行验证@PreAuthorize(...)
在这种情况下,我不会抛出任何异常,并且有不称为ControllerAdvice
`
将所有逻辑放入服务类中, Controller 仅调用此方法。
@Service
public class OfferService {
.
.
.
public void deleteOfferIfOwner(Long offerId,Authentication authentication) {
AbstractOffer offer = findOfferById(offerId).orElseThrow(() -> new ResourceNotFoundException("Offer with given Id doesn't exists."));
if(!isOwner(offer,authentication)) throw new ResourceNotAccessException("Cannot delete offer if you aren't owner");
deleteOffer(offer);
}
.
.
}
然后:
@DeleteMapping("/{offerId}")
public void deleteOffer(@PathVariable Long offerId, Authentication authentication) {
offerService.deleteOfferIfOwner(offerId,authentication);
}
在我看来,第一个解决方案很好,因为异常连接到 Controller 并转换为响应,但我不确定应该在 Controller 中放入多少逻辑以及在这种情况下如何验证身份验证是否为管理员。
第二个 - 不知道该说什么,对我来说太复杂了,我必须将服务类注入(inject)验证类或注释(不确定这是否是好的做法),但它应该可以工作。
第三个 - 我将所有逻辑放入服务中并抛出 2 个异常,它们是运行时异常并连接到 Controller 和controllerAdvice,因为这些异常取决于调用端点的结果。
我很高兴获得一些如何正确解决此问题的提示以及有关代码和项目架构的任何反馈。当前的大部分代码都可以在这里找到: Github
最佳答案
我在应用程序中处理此问题的方式类似于您的第一种和第三种方式,但有一点不同。
更具体地说,我使用一个定制的类ResourceAccessHelper
,并将所有代码放入其中,以验证用户对资源的访问权限,或者在用户不满足所需条件时抛出异常。
/**
* Helper class for checking whether a user has certain access rights to a resource during an HTTP
* request.
*
* @author Thanos Psaridis
*/
@Component
public class ResourceAccessHelper {
private final RolesHelper rolesHelper;
/**
* Constructor accepting {@link RolesHelper}
*
* @param rolesHelper Helper class for checking user Roles
*/
@Autowired
public ResourceAccessHelper(RolesHelper rolesHelper) {
this.rolesHelper = rolesHelper;
}
/**
* Getter for {@link RolesHelper}
*
* @return {@link RolesHelper}
*/
public RolesHelper getRolesHelper() {
return rolesHelper;
}
/**
* Verifies that the given parameters are true by Checking user access by course id
*
* @param userEmail user email
* @param courseId the course id the user may have access to
* @throws AccessDeniedException in case user does not have access to this course id
*/
public final void checkAccess(@NotNull final String userEmail, long courseId)
throws AccessDeniedException {
checkCourseDaoAccess(userEmail, courseId);
}
/**
* Custom logic for checking whether a user can pass certain constraints given a courseId.
*
* @param userEmail user email
* @param courseId the course id the user may have access to
* @throws AccessDeniedException in case the access requirements are not met.
*/
private void checkCourseDaoAccess(@NotNull String userEmail, long courseId)
throws AccessDeniedException {
if (isSuperAdmin(userEmail)) return;
final AppUser appUser = rolesHelper.getUser(userEmail);
if (isAdmin(userEmail)) {
final List<Course> tenantCourses = appUser.getTenant().getCourses();
final Optional<Course> optional =
tenantCourses.stream().filter(course -> course.getId().equals(courseId)).findAny();
if (optional.isPresent()) return;
}
if (isStudent(userEmail)
&& appUser
.getEnrolments()
.stream()
.anyMatch(enrolment -> enrolment.getCourse().getId().equals(courseId))) return;
throw new AccessDeniedException("ACCESS DENIED");
}
}
然后我会调用上面的类,然后调用您的服务类,该服务类通过将资源包装在 try-catch block 中来删除 Controller 中的资源,如下所示。
try {
// check access beforehand
resourceAccessHelper.checkAccess(principalObject.getEmail(), givenCourseId);
//proceed with the deletion of course.
courseService.deleteCourse(givenCourseId)
} catch (AccessDeniedException ignored) {
//handle your exception here by sending a 404 response error or something similar
}
关于java - 如何以及在何处验证 Spring Boot Rest 删除端点中资源的所有权,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/43856641/
我尝试阅读有关 Spring BOM、Spring Boot 和 Spring IO 的文档。 但是没有说明,我们应该如何一起使用它们? 在我的项目中,我们已经有了自己的 Parent POM ,所以
我正在开发的很酷的企业应用程序正在转向 Spring。这对所有团队来说都是非常酷和令人兴奋的练习,但也是一个巨大的压力源。我们所做的是逐渐将遗留组件移至 Spring 上下文。现在我们有一个 huuu
我正在尝试使用 @Scheduled 运行 Spring 批处理作业注释如下: @Scheduled(cron = "* * * * * ?") public void launchMessageDi
我对这两个概念有点困惑。阅读 Spring 文档,我发现,例如。 bean 工厂是 Spring 容器。我还读到“ApplicationContext 是 BeanFactory 的完整超集”。但两者
我们有一个使用 Spring BlazeDS 集成的应用程序。到目前为止,我们一直在使用 Spring 和 Flex,它运行良好。我们现在还需要添加一些 Spring MVC Controller 。
假设我有一个类(class) Person带属性name和 age ,它可以像这样用 Spring 配置: 我想要一个自定义的 Spring 模式元素,这很容易做到,允许我在我的 Sp
如何在 Java 中以编程方式使用 Spring Data 创建 MongoDB 复合索引? 使用 MongoTemplate 我可以创建一个这样的索引:mongoTemplate.indexOps(
我想使用 spring-complex-task 执行我的应用程序,并且我已经构建了复杂的 spring-batch Flow Jobs,它执行得非常好。 你能解释一下spring批处理流作业与spr
我实现了 spring-boot 应用程序,现在我想将它用作非 spring 应用程序的库。 如何初始化 lib 类,以便 Autowiring 的依赖项按预期工作?显然,如果我使用“new”创建类实
我刚开始学习 spring cloud security,我有一个基本问题。它与 Spring Security 有何不同?我们是否需要在 spring boot 上构建我们的应用程序才能使用 spr
有很多人建议我使用 Spring Boot 而不是 Spring 来开发 REST Web 服务。我想知道这两者到底有什么区别? 最佳答案 总之 Spring Boot 减少了编写大量配置和样板代码的
您能向我解释一下如何使用 Spring 正确构建 Web 应用程序吗?我知道 Spring 框架的最新版本是 4.0.0.RELEASE,但是 Spring Security 的最新版本是 3.2.0
我如何才能知道作为 Spring Boot 应用程序的一部分加载的所有 bean 的名称?我想在 main 方法中有一些代码来打印服务器启动后加载的 bean 的详细信息。 最佳答案 如spring-
我有一个使用 Spring 3.1 构建的 RESTful API,也使用 Spring Security。我有一个 Web 应用程序,也是一个 Spring 3.1 MVC 应用程序。我计划让移动客
升级到 Spring 5 后,我在 Spring Rabbit 和 Spring AMQP 中遇到错误。 两者现在都设置为 1.5.6.RELEASE 有谁知道哪些版本应该与 Spring 5 兼容?
我现在已经使用 Spring Framework 3.0.5 和 Spring Security 3.0.5 多次了。我知道Spring框架使用DI和AOP。我还知道 Spring Security
我收到错误 Unable to Location NamespaceHandler when using context:annotation-config running (java -jar) 由
在 Spring 应用程序中嵌入唯一版本号的策略是什么? 我有一个使用 Spring Boot 和 Spring Web 的应用程序。 它已经足够成熟,我想对其进行版本控制并在运行时看到它显示在屏幕上
我正在使用 spring data jpa 进行持久化。如果存在多个具有相同名称的实体,是否有一种方法可以将一个实体标记为默认值。类似@Primary注解的东西用来解决多个bean的依赖问题 @Ent
我阅读了 Spring 框架的 DAOSupport 类。但是我无法理解这些 DAOSuport 类的优点。在 DAOSupport 类中,我们调用 getXXXTemplate() 方法来获取特定的
我是一名优秀的程序员,十分优秀!