- 使用 Spring Initializr 创建 Spring Boot 应用程序
- 在Spring Boot中配置Cassandra
- 在 Spring Boot 上配置 Tomcat 连接池
- 将Camel消息路由到嵌入WildFly的Artemis上
让我们通过一个示例了解如何在Spring MVC应用程序中实现基本身份验证。
要设置基本身份验证,您需要提供我们自己的HttpSecurity配置。与提供自定义登录表单类似,此设置还需要自定义WebSecurity配置适配器,如下所示。
@Configuration
public class SecurityConfig extends WebSecurityConfigurerAdapter {
@Override
public void configure(HttpSecurity httpSecurity) throws Exception {
httpSecurity
.authorizeRequests()
.anyRequest()
.authenticated()
.and()
.httpBasic();
}
}
Code language: CSS (css)
这是你唯一需要做的改变。将此配置添加到应用程序后,重新启动并访问http://localhost:8080/hello。这次浏览器将显示用户名和密码对话框。不同浏览器之间的对话框本身可能会有所不同(见下图)。然而,它们都需要用户名和密码。
显示基本身份验证对话框的浏览器
提供用户名和密码后,您将看到一个“***Hello world!***”消息
您可能想知道浏览器如何知道何时请求凭据。这种独创性是RFC规范的一部分。当请求到达支持基本身份验证的服务器时,服务器必须使用401 Unauthorized
响应代码和WWW Authenticate头进行响应。此标头包含服务器支持的身份验证类型。在这种情况下,它将指定E1D1E。
默认情况下,Spring Security启用会话管理。这意味着JSESSIONID cookie将与浏览器交换以供进一步请求。此时,进一步的请求不需要授权头。但是,浏览器的默认行为是发送授权头。此行为用于客户端和服务器建立无状态通信。我们将在接下来的文章中讨论会话和状态。请记住,会话只是服务器跟踪客户端请求的概念。
我们可以完全利用基本身份验证,只需对spring配置进行一个小小的更改,就可以完全禁用会话管理。
@Configuration
public class SecurityConfig extends WebSecurityConfigurerAdapter {
@Override
public void configure(HttpSecurity httpSecurity) throws Exception {
httpSecurity
.authorizeRequests()
.anyRequest()
.authenticated()
.and()
.httpBasic()
.and()
.sessionManagement()
.sessionCreationPolicy(SessionCreationPolicy.STATELESS);
}
}
Code language: CSS (css)
通过将会话创建策略设置为无状态,服务器将不再发送JSESSIONID
cookie。您可以通过进入应用程序>存储>Cookies在Chrome开发者工具中检查这一点。
当同一应用程序的多个实例在负载平衡器或网关后面运行时,这可能会有所帮助。这样,应用程序不需要像Redis一样共享公共会话存储。
1.具有基本身份验证的请求中的密码是编码的,而不是加密的。为了安全起见,仅当客户端和服务器之间的通信具有某种形式的加密(如SSL/TLS)时,才使用基本身份验证。
1.当与内存中的UserDetailService用户(如创建的默认用户)一起使用时,基本身份验证可能是最好的。如果要从数据库或第三方获取用户详细信息,性能将变得更差。
1.补充第2点,您可以通过从缓存(如Redis)加载用户详细信息来提高性能。
您可以在我们的GitHub Repository中找到此示例。
我尝试阅读有关 Spring BOM、Spring Boot 和 Spring IO 的文档。 但是没有说明,我们应该如何一起使用它们? 在我的项目中,我们已经有了自己的 Parent POM ,所以
我正在开发的很酷的企业应用程序正在转向 Spring。这对所有团队来说都是非常酷和令人兴奋的练习,但也是一个巨大的压力源。我们所做的是逐渐将遗留组件移至 Spring 上下文。现在我们有一个 huuu
我正在尝试使用 @Scheduled 运行 Spring 批处理作业注释如下: @Scheduled(cron = "* * * * * ?") public void launchMessageDi
我对这两个概念有点困惑。阅读 Spring 文档,我发现,例如。 bean 工厂是 Spring 容器。我还读到“ApplicationContext 是 BeanFactory 的完整超集”。但两者
我们有一个使用 Spring BlazeDS 集成的应用程序。到目前为止,我们一直在使用 Spring 和 Flex,它运行良好。我们现在还需要添加一些 Spring MVC Controller 。
假设我有一个类(class) Person带属性name和 age ,它可以像这样用 Spring 配置: 我想要一个自定义的 Spring 模式元素,这很容易做到,允许我在我的 Sp
如何在 Java 中以编程方式使用 Spring Data 创建 MongoDB 复合索引? 使用 MongoTemplate 我可以创建一个这样的索引:mongoTemplate.indexOps(
我想使用 spring-complex-task 执行我的应用程序,并且我已经构建了复杂的 spring-batch Flow Jobs,它执行得非常好。 你能解释一下spring批处理流作业与spr
我实现了 spring-boot 应用程序,现在我想将它用作非 spring 应用程序的库。 如何初始化 lib 类,以便 Autowiring 的依赖项按预期工作?显然,如果我使用“new”创建类实
我刚开始学习 spring cloud security,我有一个基本问题。它与 Spring Security 有何不同?我们是否需要在 spring boot 上构建我们的应用程序才能使用 spr
有很多人建议我使用 Spring Boot 而不是 Spring 来开发 REST Web 服务。我想知道这两者到底有什么区别? 最佳答案 总之 Spring Boot 减少了编写大量配置和样板代码的
您能向我解释一下如何使用 Spring 正确构建 Web 应用程序吗?我知道 Spring 框架的最新版本是 4.0.0.RELEASE,但是 Spring Security 的最新版本是 3.2.0
我如何才能知道作为 Spring Boot 应用程序的一部分加载的所有 bean 的名称?我想在 main 方法中有一些代码来打印服务器启动后加载的 bean 的详细信息。 最佳答案 如spring-
我有一个使用 Spring 3.1 构建的 RESTful API,也使用 Spring Security。我有一个 Web 应用程序,也是一个 Spring 3.1 MVC 应用程序。我计划让移动客
升级到 Spring 5 后,我在 Spring Rabbit 和 Spring AMQP 中遇到错误。 两者现在都设置为 1.5.6.RELEASE 有谁知道哪些版本应该与 Spring 5 兼容?
我现在已经使用 Spring Framework 3.0.5 和 Spring Security 3.0.5 多次了。我知道Spring框架使用DI和AOP。我还知道 Spring Security
我收到错误 Unable to Location NamespaceHandler when using context:annotation-config running (java -jar) 由
在 Spring 应用程序中嵌入唯一版本号的策略是什么? 我有一个使用 Spring Boot 和 Spring Web 的应用程序。 它已经足够成熟,我想对其进行版本控制并在运行时看到它显示在屏幕上
我正在使用 spring data jpa 进行持久化。如果存在多个具有相同名称的实体,是否有一种方法可以将一个实体标记为默认值。类似@Primary注解的东西用来解决多个bean的依赖问题 @Ent
我阅读了 Spring 框架的 DAOSupport 类。但是我无法理解这些 DAOSuport 类的优点。在 DAOSupport 类中,我们调用 getXXXTemplate() 方法来获取特定的
我是一名优秀的程序员,十分优秀!