- 浏览: 454258 次
- 性别:
- 来自: 大连
博客专栏
-
《Spring Secur...
浏览量:384628
文章分类
最新评论
-
蒙奇君杰:
必须感谢一番!!!愿开源的态度为更多的人所拥有,所 认同!
关于对《Spring Security3》一书的翻译说明 -
601235723:
bbjavaeye 写道你好,有个问题请教一下我配了<b ...
《Spring Security3》第四章第一部分翻译下(自定义的UserDetailsService) -
bay0902:
中国互联网的脊梁
Spring Security 3全文下载 -
hdcustc:
项目源码下载 微博网盘里的那个依赖文件损坏了啊 能否提供个可 ...
Spring Security 3全文下载 -
i641878506:
楼主辛苦, 可以提供原书的原项目文件的下载么
Spring Security 3全文下载
第七章 访问控制列表(ACL)
在本章中,我们将会介绍访问控制列表这个复杂话题,它能够提供域对象实例层次授权的丰富模型。Spring Security提供了强大的访问控制列表,但是复杂且缺少文档,它能够很好的满足小到中型规模的实现。
在本章的内容中,我们将会:
l 理解访问控制列表的概念模型;
l 了解Spring Security ACL模型中的关于访问控制列表的术语和应用;
l 构建和了解支持Spring ACL的数据库模式;
l 配置JBCP Pets通过注解和Spring bean来使用ACL保护业务方法;
l 进行高级配置,包括自定义许可、使用ACL的JSP标签检查和方法安全,易变的ACL以及缓存;
l 了解架构要考虑的因素以及规划ACL部署的场景。
译者注:在本章中术语permission翻译为许可权限;entry翻译为条目;access control entry即为访问控制条目。
使用访问控制列表保护业务对象
最后一个非web层安全的问题是业务对象层次的安全,它在业务层或业务层以下。这个层次的安全实现使用了一项名为访问控制列表(access control list,或ACL)的技术。ACL中的对象可以进行权限判断——ACL允许基于唯一的组、业务对象以及逻辑操作进行特定的许可。
例如,在JBCP Pets中的一个ACL声明可能会是这样的:用户只能对自己的简介进行写操作。可能像下面展现的这样:
用户名 |
组 |
对象 |
许可权限 |
amy |
|
Profile123 |
read,write |
|
ROLE_USER |
Profile123 |
read |
|
ANONYMOUS |
Any Profile |
none |
你会发现这个ACL对人工来说很易读——Amy对自己的简介(Profile123)能够进行读写;其它的注册用户能够读Amy的简介,而匿名用户不能。简单来说,这种类型的规则矩阵就是ACL所试图做的,即将代码、访问检查、安全系统和业务数据的元数据进行集成。大多数真正使用ACL的系统会有很复杂的ACL列表以及整个系统中百万级的条目。尽管这听起来有令人感到害怕的复杂性,但是预先适当的思考和使用良好的安全库能够使得ACL管理相当可行。
如果你使用Microsoft Windows或者基于Unix/Linux的电脑,那你每天都在体验ACL。大多数现代电脑的操作系统都使用ACL指令作为文件存储系统的一部分,这允许基于用户或组、文件或目录以及许可权限的组合进行许可授权。在Microsoft Windows中,你能通过右键点击一个文件并查看其安全属性的方法(属性|安全标签)看到ACL功能:
你可以看见各种的组或用户以及权限,从而能够以可视化和很直观的方式输入ACL。
Spring Security中的访问控制列表
在安全系统中,Spring Security支持ACL驱动的授权检查用户访问某个域对象。与OS文件系统的例子很相似,可以使用Spring Security ACL组件构建业务对象以及组或安全实体的逻辑树结构。基于请求者和被请求对象得到的许可授权(继承或明确声明)被用来确定是否允许访问。
对于接触Spring Security ACL功能的用户来说,很可能被它的复杂性和缺乏文档、例子所吓倒。再加上建立ACL的基础设施很复杂,需要很多的相互依赖以及与Spring Security其它地方不同的基于bean的配置机制(我们等会建立初始配置的时候,你会看到)。
Spring Security的ACL模型比较基础,但是试图构建扩展功能的用户可能会发现一些令人沮丧的限制并且Spring Security早期引入的一些设计决策已经不合时宜。不要让这些限制把你弄得灰心。ACL模型是一个往你应用中嵌入丰富访问控制的强大方式,并且会进行仔细的审查以保护用户的行为和数据。
在我们开始配置Spring Security ACL之前,我们需要了解一些关键的术语和概念。
在Spring ACL系统中,主要的安全角色标识是security identity或SID。SID是一个逻辑组成,能够被用来抽象一个单独的安全实体或组(GrantedAuthority)。ACL数据模型定义的SID被用做确定安全实体访问级别的基础,而这个访问规则可以是明确指明的也可以是继承下来的。
如果SID被用作确定ACL系统的角色,那对应的另一半安全相关的就是安全对象本身了。单个的安全对象标识被称为(毫无意外的)对象标识(object identity)。默认的Spring ACL实现中,对象标识需要ACL规则定义在对象实例层级,这就意味着,如果需要系统中的每一个对象都能有单独的访问规则。
单个的访问规则就是所谓的访问控制条目(access control entries或ACEs)。一个ACE包含以下的元素:
l 规则应用的角色SID;
l 规则应用的对象标识;
l 应用于给定SID和对象标识的许可权限;
l 给定的许可权限对于特定的SID和对象标识应该允许还是拒绝(译者注:个人理解,此处指的是给定一个权限能够判断出是否允许访问)。
Spring ACL系统作为一个整体,其目的是评估每一个方法调用并确定方法中的对象针对每一个ACE是否可用。适当的ACE在运行时进行评估,这要基于调用者和使用的对象。
【Spring Security ACL在实现上是灵活的。尽管本章的内容大多数都是Spring Security模块内置的功能,但是要记住的是很多的规则是默认实现,在很多情况下能够基于复杂的需求进行重写。】
Spring Security使用一些有用的值对象来描述相关联的每一个概念实体。它们列到了以下的表格中:
ACL概念对象 |
Java对象 |
SID |
o.s.s.acls.model.Sid |
对象标识(Object Identity) |
o.s.s.acls.model.ObjectIdentity |
ACL |
o.s.s.acls.model.Acl |
ACE |
o.s.s.acls.model.AccessControlEntry |
让我们通过JBCP Pets store应用的一个例子来了解使用Spring Security ACL组件的过程。
支持Spring Security ACL的基本配置
尽管我们前面提到过在SpringSecurity中配置支持ACL需要基于bean的配置(它的确如此),但是你可以使用ACL却保持较为简单的security XML命名空间配置(译者注:即ACL需要基于bean的配置,但是原有的security命名空间配置可以保留)。如果你要运行示例代码,你需要切换web.xml到security命名空间配置,使用dogstore-base.xml和dogstore-security.xml。
定义一个简单的目标场景
我们一个简单的目标场景是不允许没有ROLE_ADMIN GrantedAuthority权限的用户访问主页上的第一个分类。第一个分类被称为“Pet Apparel”——这就是我们要用ACL安全保护的分类。
尽管有多种方式建立ACL检查,但是我们喜欢在第五章用到过的基于注解实现方法安全的方式。它很好的把使用ACL从实际接口声明中抽取出来,并允许你以后将角色声明替换为(如果愿意)除了ACL的其它方式。
我们将要在IProductService.getItemsByCategory方法上添加一个注解,它需要触发这个方法的任何人有适当的角色来查看这个分类:
@Secured("VOTE_CATEGORY_READ") public Collection<Item> getItemsByCategory(Category cat);
这个方法被JBCP Pets站点的分类查看页面调用,而这个页面可以通过点击主页上的分类进入:
让我们看是进行配置的变化!
添加ACL表到HSQL数据库中
我们需要做的第一个事情是添加支持持久化ACL条目的表到我们的内存HSQL数据库中。要做到这一点,我们添加一些新的SQL DDL文件到我们的嵌入式数据库声明中,在dogstore-security.xml里:
<jdbc:embedded-database id="dataSource" type="HSQL"> <jdbc:script location="classpath:security-schema.sql"/> <jdbc:script location="classpath:test-data.sql"/> <jdbc:script location="classpath:remember-me-schema.sql"/> <jdbc:script location="classpath:test-users-groups-data.sql"/> <jdbc:script location="classpath:acl-schema.sql"/> </jdbc:embedded-database>
acl-schema.sql文件会放在WEB-INF/classes文件夹下(或在应用类路径下的其它位置),并包含以下内容:
create table acl_sid ( id bigint generated by default as identity(start with 100) not null primary key, principal boolean not null, sid varchar_ignorecase(100) not null, constraint uk_acl_sid unique(sid,principal) ); create table acl_class ( id bigint generated by default as identity(start with 100) not null primary key, class varchar_ignorecase(500) not null, constraint uk_acl_class unique(class) ); create table acl_object_identity ( id bigint generated by default as identity(start with 100) not null primary key, object_id_class bigint not null, object_id_identity bigint not null, parent_object bigint, owner_sid bigint not null, entries_inheriting boolean not null, constraint uk_acl_objid unique(object_id_class,object_id_identity), constraint fk_acl_obj_parent foreign key(parent_object)references acl_object_identity(id), constraint fk_acl_obj_class foreign key(object_id_class)references acl_class(id), constraint fk_acl_obj_owner foreign key(owner_sid)references acl_ sid(id) ); create table acl_entry ( id bigint generated by default as identity(start with 100) not null primary key, acl_object_identity bigint not null, ace_order int not null, sid bigint not null, mask integer not null, granting boolean not null, audit_success boolean not null, audit_failure boolean not null, constraint uk_acl_entry unique(acl_object_identity,ace_order), constraint fk_acl_entry_obj_id foreign key(acl_object_identity) references acl_object_identity(id), constraint fk_acl_entry_sid foreign key(sid) references acl_sid(id) );
这将会生成如下的数据库模式:
你能够看到SID、对象标识以及ACE的概念如何匹配到数据库模式中。概念上讲,这很方便,因为我们能够匹配ACL系统的模型并直接将其关联到数据库中。
如果你将这与Spring Security文档中提供的HSQL数据库模式进行对比,你会发现我们进行了一些改变,这可能会使用户走弯路。如下:
l 修改ACL_CLASS.CLASS列从100个字符到500个字符。一些满足要求的长类名可能超过100个字符;
l 外键的名字更有意义,这样失败能够更容易的进行诊断。
【如果你使用其它的数据库,如oracle,你需要将这个DDL转换成你特定数据库的数据类型。】
一旦我们配置完ACL系统的其它部分,我们将会回到数据库这边建立一些基本的ACE以证明ACL的基本功能。
配置访问决策管理器
我们需要配置<global-method-security>以启用注解(我们将在这里注明基于ACL的权限)并引用一个自定义的访问决策管理器(access decision manager)。
【用于ACL检查的访问决策管理器必须与用于检查web URL授权规则的进行区分。这个需求源于传递给决策管理器的所有认证检查必须被它所有配置的voter所支持。不幸的是,web请求认证与方法请求认证的处理方法不一样,所以需要一个单独配置的访问决策器。当我们在第五章:精确的访问控制第一次接触方法安全时,我们不需要明确进行这个配置变化,因为security命名空间解析所实例化的访问控制管理器足够满足我们的要求。】
配置访问决策管理器的引用被设置在dogstore-security.xml文件中,如下:
<global-method-security secured-annotations="enabled" access-decision-manager-ref="aclDecisionManager"/>
这是对访问控制管理器的一个bean引用,我们定义在dogstore-base.xml文件中:
<bean class="org.springframework.security.access.vote.AffirmativeBased" id="aclDecisionManager"> <property name="decisionVoters"> <list> <ref bean="categoryReadVoter"/> </list> </property> </bean>
我们将会在练习的下一步中从投票器开始处理这个引用链。要记住的是这个AccessDecisionManager像其它的一样,自然也像web认证决策管理器那样,依赖于投票器做授权决策。
配置ACL的支持bean
即使是进行一个相对很简单的ACL配置,就像我们的场景那样,也有许多需要的依赖要建立。正如我们前面提到的,Spring Security ACL模块自带了很多的组件,你可以对它们进行组装以提供很好的ACL功能。注意的是,下图所引用的所有组件只是框架的一部分!
ACL子系统与Spring
Security框架其它大部分功能有一个明显的不同就是大多数的配置需要构造方法注入(constructor injection),而不是属性注入(property injection)。正如我们在第六章:高级配置和扩展中明确bean配置所讨论的那样,一部分Spring
Security在这方面并不一致,强制要求使用构造器以确保需要的属性被设置——这在配置大多数ACL相关组件时是需要注意的。
让我们从配置categoryReadVoter开始。这是AccessDecisionVoter的实现,它会访问ACL存储(在数据库中)并进行运行时的认证做出访问决策。
<bean class="org.springframework.security.acls.AclEntryVoter" id="categoryReadVoter"> <constructor-arg ref="aclService"/> <constructor-arg value="VOTE_CATEGORY_READ"/> <constructor-arg> <array> <util:constant static-field="org.springframework.security.acls. domain.BasePermission.READ"/> </array> </constructor-arg> <property name="processDomainObjectClass" value="com.packtpub.springsecurity.data.Category"/> </bean>
不是明显bean引用的属性需要进行一些说明。第二个构造参数,我们给它一个值为VOTE_CATEGORY_READ,用来表明这个投票器能够投票的安全属性。你可能会记得这与我们要进行ACL保护的方法上的@Secured注解匹配。
第三个构造参数以及属性联合起来声明了能够对请求做出一个成功投票的ACL属性。在本例中,声明的投票器用来对包含VOTE_CATEGORY_READ的方法访问进行授权,请求者必须有ACL条目来表明他允许对com.packtpub.springsecurity.data.Category域对象进行READ访问。
我们可以看到,ACL投票器的声明是一个抽象层,并且位于代码资源声明的授权要求和域对象对ACL SID分配许可权限之间。这层抽象使得对安全资源分配有意义的属性方面有了很大的灵活性。
引用aclService的bean处理的是o.s.s.acls.model.AclService的一个实现,它负责(通过代理)将ACL保护的对象转换成期望的ACE。
<bean class="org.springframework.security.acls.jdbc.JdbcAclService" id="aclService"> <constructor-arg ref="dataSource"/> <constructor-arg ref="lookupStrategy"/> </bean>
我们将会使用o.s.s.acls.jdbc.JdbcAclService,它是AclService的一个实现。这个实现是内置的并且使用我们这个练习上一步定义的数据库模式。JdbcAclService将会使用递归的SQL和事后处理机制来理解SID的等级关系,并确保等级关系的表述能够传递回AclEntryVoter。
JdbcAclService使用与嵌入式数据库定义时相同的JDBC dataSource,并代理给一个o.s.s.acls.jdbc.LookupStrategy的实现,而这个实现将真正负责数据库查询以及处理对ACL的请求。Spring Security提供的唯一LookupStrategy是o.s.s.acls.jdbc.BasicLookupStrategy,定义如下:
<bean class="org.springframework.security.acls.jdbc.BasicLookupStrategy" id="lookupStrategy"> <constructor-arg ref="dataSource"/> <constructor-arg ref="aclCache"/> <constructor-arg ref="aclAuthzStrategy"/> <constructor-arg ref="aclAuditLogger"/> </bean>
现在,BasicLookupStrategy是一个很复杂的家伙(beast)。记住,其目标是从数据库中将一系列的ObjectIdentity转换成实际可用的ACE列表。因为ObjectIdentity的声明可能是递归的,这会是一个很有挑战性的问题,并且对于高负荷使用的应用要考虑产生的SQL对数据库性能的影响。
【使用最小公分母进行查询。要注意的是BasicLookupStrategy要兼容所有的数据库,这通过严格坚持标准的ANSI SQL语法实现,要注意的是左[外]连接(left[outer]joins)。一些老的数据库(典型的如Oracle 8i)并不支持这种连接语法,所以要确保检查SQL的语法和结构是否兼容你特定的数据库。当然还有更高效依赖数据库的等级查询方法,这要使用非标准的SQL——如Oracle的CONNECT BY语句以及其它很多数据库(包括PostgreSQL和Microsoft SQL Server)的Common Table Expression(CTE)功能。正如我们在第四章使用JdbcDaoImpl UserDetailsService自定义模式的例子那样,在使用BasicLookupStrategy的时候也有属性暴露出来配置SQL。请查询Javadoc和源码本身来了解它们怎么使用,这样它们就能够在你自定义模式中正确使用。】
我们可以看到LookupStrategy需要引用与AclService相同的JDBC dataSoure。而另外三个引用将会把我们带到这个依赖链的最后。
o.s.s.acls.model.AclCache声明了一个接口依赖缓存ObjectIdentity到ACL的映射,这样就阻止大量(且代价高昂)的数据库查询。Spring Security只提供了一个AclCache的实现,即使用第三方库Ehcache。简单起见,在此时的配置中,我们忽略掉配置Ehcache的额外工作,替换为实现一个简单的,不进行任何操作的AclCache,在类com.packtpub.springsecurity.security.NullAclCache中:
package com.packtpub.springsecurity.security; // imports omitted public class NullAclCache implements AclCache { @Override public void clearCache() { } @Override public void evictFromCache(Serializable arg0) { } @Override public void evictFromCache(ObjectIdentity arg0) { } @Override public MutableAcl getFromCache(ObjectIdentity arg0) { return null; } @Override public MutableAcl getFromCache(Serializable arg0) { return null; } @Override public void putInCache(MutableAcl arg0) { } }
这通过一个简单的bean声明来配置:
<bean class="com.packtpub.springsecurity.security.NullAclCache" id="aclCache"/>
不要担心,我们将会在本章后面配置基于Ehcache的实现,但是现在我们首先想要关注配置ACL真正需要的组件。
BasicLookupStrategy所要处理的下一个依赖是o.s.s.acls.domain.AuditLogger接口的一个现实,它被BasicLookupStrategy用来进行审计ACL和ACE的查找。类似于AclCache接口,Spring Security只提供了一个实现,它简单地在控制台上记录log。我们将用一行的bean声明来配置它:
<bean class="org.springframework.security.acls.domain.ConsoleAuditLogger" id="aclAuditLogger"/>
最后一个要处理的依赖是o.s.s.acls.domain.AclAuthorizationStrategy接口的实现,它在从数据库加载ACL的时候并没有马上要提供的任何作用。相反,这个接口的实现负责确定运行时对ACL或ACE的修改是否允许,这要基于修改的类型。当我们涉及到易变的ACL时,会有更详细的介绍,因为这个逻辑过程有些复杂并且与我们初始化配置完成没有关系。最后的配置如下:
<bean class="org.springframework.security.acls.domain.AclAuthorizationStrategyImpl" id="aclAuthzStrategy"> <constructor-arg> <array> <ref local="aclAdminAuthority"/> <ref local="aclAdminAuthority"/> <ref local="aclAdminAuthority"/> </array> </constructor-arg> </bean> <bean class="org.springframework.security.core.authority.GrantedAuthorityImpl" id="aclAdminAuthority"> <constructor-arg value="ROLE_ADMIN"/> </bean>
你可能想知道重复引用的aclAdminAuthority是干什么的——AclAuthorizationStrategyImpl提供了三个特殊的GrantedAuthority名称来允许对ACL进行运行时的特定操作。我们将会本章后面涉及到。
我们最终完成了对Spring Security ACL内置实现的配置。接下来也是最后的一步就是需要我们插入简单的ACL和ACE到HSQL数据库中,并进行测试。
创建一个简单的ACL entry
回忆一下,我们简单的场景就是锁定JBCP Pets store的第一个分类,使得只有ROLE_ADMIN授权的原来才能查看。你可能会发现翻到前几页参考一下模式图对于理解我们要插入什么数据以及为什么会有帮助。
在WEB-INF下建立一个文件test-acl-data.sql,与其它我们在JBCP Pets中使用到的SQL文件放到一起。本节描述的所有SQL将会加到这个文件中——你可以基于我们提供的实例SQL随便体验并添加更多的测试用例——实际上,我们鼓励你使用实例数据进行体验。
首先,我们需要在ACL_CLASS中添加任意或所有的拥有ACL规则的域对象类——在我们的例子中,这就是我们的Category类:
insert into acl_class (class) values ('com.packtpub.springsecurity. data.Category');
接下来,ACL_SID表插入SID,它将关联到ACE中。要记住的是,SID可以是角色或用户——在我们的应用中简单插入角色(注意principal列表明一个给定的行是否为单个用户):
insert into acl_sid (principal, sid) values (false, 'ROLE_USER'); insert into acl_sid (principal, sid) values (false, 'ROLE_ADMIN');
开始变得复杂的表是ACL_OBJECT_IDENTITY,它用来声明单个的域对象实例和它们的父对象(如果存在)以及拥有者的SID。我们插入拥有以下属性的一行数据:
l 域对象类型为Category(通过OBJECT_ID_CLASS列外键关联到ACL_CLASS);
l 域对象的PK为1(OBJECT_ID_IDENTITY);
l 拥有者SID为ROLE_ADMIN(通过外键OWNER_SID column关联到ACL_SID)。
对于主键为1的Category,插入一行的SQL如下:
insert into acl_object_identity (object_id_class,object_id_ identity,parent_object,owner_sid,entries_inheriting) select cl.id, 1, null, sid.id, false from acl_class cl, acl_sid sid where cl.class='com.packtpub.springsecurity.data.Category' and sid. sid='ROLE_ADMIN';
要记住的是,在典型的场景下,拥有者SID应该为一个安全实体而不是一个角色。但是,对于ACL系统来说,两种类型的规则功能是一样的。
最后,我们要对这个只有ROLE_ADMIN角色才能访问的对象实例添加ACE:
insert into acl_entry (acl_object_identity, ace_order, sid, mask, granting, audit_success, audit_failure) select oi.id, 1, si.id, 1, true, true, true from acl_object_identity oi, acl_sid si where si.sid = 'ROLE_ADMIN';
这里的MASK列代表位掩码,它用来给指定对象在特定的SID上进行授权。我们将会在本章后面进行更详细的介绍——幸运的是,在这里它并不像听起来那么有用。
在SQL文件准备好之后,我们需要扩展<embedded-database>声明并添加最终的ACL测试数据文件到数据库启动中:
<jdbc:embedded-database id="dataSource" type="HSQL"> <!--additional SQL files omitted --> <jdbc:script location="classpath:acl-schema.sql"/> <jdbc:script location="classpath:test-acl-data.sql"/> </jdbc:embedded-database>
现在,我们能够启动应用并运行实例场景。你会发现不是管理员的任何用户试图访问第一个分类“Pet Apparel”,他们被拒绝访问。如果没有经过认证的用户试图访问这个分类,他们将会按照标准的AccessDeniedException处理(第六章已描述)并要求登录。
现在我们建立了基本的基于ACL的安全(尽管是一个很简单的场景)。接下来我们对这个过程中的概念进行更多的讲解,然后了解在使用Spring ACL之前两个要考虑的问题。
评论
发表评论
-
《Spring In Action》第三版译序
2013-07-12 12:19 3073《Spring In Action》第三 ... -
Tomcat源码解读系列(四)——Tomcat类加载机制概述
2012-09-23 22:23 10501声明:源码版本为Tomcat 6.0.35 ... -
Tomcat源码解读系列(三)——Tomcat对HTTP请求处理的整体流程
2012-09-09 22:34 6967声明:源码版本为Tomcat 6.0.35 前面的文章 ... -
Tomcat源码解读系列(二)——Tomcat的核心组成和启动过程
2012-09-02 16:59 6389声明:源码版本为Tom ... -
Tomcat源码解读系列(一)——server.xml文件的配置
2012-08-25 07:31 6485Tomcat是JEE开发人员最常用到的开发工具,在Jav ... -
Spring Security 3全文下载
2012-03-15 20:31 20432本书已经翻译完成,提供给大家下载 以下地址为ITEYE的电子 ... -
《Spring Security3》附录翻译(参考资料)
2012-02-13 22:58 6586附录:参考材料 在本附录中, ... -
《Spring Security3》第十三章翻译(迁移到Spring Security 3)
2012-02-13 22:50 5377第十三章 迁移到Spring Security 3 ... -
《Spring Security3》第十二章翻译(Spring Security扩展)
2012-02-13 22:38 8029第十二章 Spring Security扩展 ... -
《Spring Security3》第十一章(客户端证书认证)第二部分翻译
2012-02-13 22:23 4973在Spring Security中配置客户端证书认证 ... -
《Spring Security3》第十一章(客户端证书认证)第一部分翻译
2012-02-13 22:00 6222第十一章 客户端证书认证(Client Cert ... -
《Spring Security3》第十章(CAS)第二部分翻译(CAS高级配置)
2012-01-19 13:07 8640高级CAS配置 ... -
《Spring Security3》第十章(CAS)第一部分翻译(CAS基本配置)
2012-01-19 12:54 12356第十章 使用中心认证服务(CAS)进行单点登录 ... -
《Spring Security3》第九章(LDAP)第三部分翻译(LDAP明确配置)
2012-01-19 12:44 6461明确的LDAP bean配置 ... -
《Spring Security3》第九章(LDAP)第二部分翻译(LDAP高级配置)
2012-01-19 12:36 7220LDAP的高级配置 一旦我们 ... -
《Spring Security3》第九章(LDAP)第一部分翻译(LDAP基本配置)
2012-01-19 12:22 6192第九章 LDAP目录服务 在本章中,我们 ... -
《Spring Security3》第八章第三部分翻译(属性交换)
2012-01-18 15:46 2958属性交换(Attribute Exchange) ... -
《Spring Security3》第八章第二部分翻译(OpenID用户的注册)
2012-01-18 13:39 5419OpenID用户的注册问 ... -
《Spring Security3》第八章第一部分翻译(OpenID与Spring Security)
2012-01-17 22:38 7568第八章 对OpenID开放 OpenID是 ... -
《Spring Security3》第七章第三部分翻译(ACL的注意事项)
2012-01-17 22:25 2708典型ACL部署所要考虑的事情 ...
相关推荐
### 第七章:访问控制列表(Access Control List, ACL) 这一章节介绍了ACL的概念和用法,包括如何创建高级ACL以及使用ACL时需要注意的事项。ACL是Spring Security3中用于实现细粒度访问控制的重要工具。 ### 第八章...
- Spring Security 使用一种强大的表达式语言(EL),如`hasRole('ROLE_ADMIN')`,用于在访问控制列表中指定授权规则。 7. **OAuth2集成**: - Spring Security 可以与OAuth2框架集成,提供第三方服务的认证和...
第一章:一个不安全应用的剖析 第二章:springsecurity...第七章:访问控制列表(ACL) 第八章:对OpenID开放 第九章:LDAP目录服务 第十章:使用中心认证服务 第十一章:客户端证书认证 第十二章:spring Security扩展
- 第7章:使用ACL实现业务对象安全,ACL(Access Control List)访问控制列表机制,用于提供细粒度的资源访问控制。 - 第8章:定制和扩展Spring Security,主要介绍如何根据需要定制和扩展Spring Security的行为。 ...
- ACL基本原理:介绍访问控制列表(ACL)的原理以及如何在Spring Security中实施。 - 高级ACL配置:深入讲解ACL的高级配置选项,如继承、通配符的使用等。 - 基于角色的安全策略:探讨如何基于用户角色在业务逻辑中...
5. **spring-security-acl-4.1.0.BUILD-SNAPSHOT.jar**:访问控制列表(ACL)模块提供了细粒度的权限控制,允许你指定某个用户或角色对具体对象的读、写、删除等操作的权限。 6. **spring-security-crypto-4.1.0....
- **acl/accesscontrollist:** 对特定资源实施访问控制。 - **第14章:自动登录** - **默认策略:** 默认情况下,Spring Security如何处理记住我功能。 - **持久化策略:** 自定义记住我的实现,以适应更复杂的...
此外,还可以使用预定义的角色和权限,或者基于表达式的访问控制列表(ACL)。 3. URL过滤:通过使用FilterSecurityInterceptor,Spring Security可以拦截HTTP请求,检查用户是否具有访问特定URL的权限。它可以根据...
- **ACL - spring-security-acl.jar**:提供了访问控制列表(ACL)支持。 - **CAS - spring-security-cas-client.jar**:支持Central Authentication Service (CAS)客户端。 - **OpenID - spring-security-openid....
Spring Security提供了一些工具类和插件,如Spring Security ACL(访问控制列表)用于细粒度的权限控制,以及Spring Security Test库,方便进行安全相关的单元测试。 了解并掌握这些知识点,开发者可以有效地实现...
访问控制列表(Access Control List, ACL)提供了对对象级别的安全控制。本章将深入讲解如何使用Spring Security的ACL模块,实现对具体资源的精细控制,如读、写、执行等操作的授权。 10. **第十章:最简控制台** ...
通过本章,读者将了解如何利用Spring Security中的访问控制列表(Access Control List, ACL)机制来实现细粒度的对象级安全控制。这有助于开发者为业务对象设定更加精确的访问权限规则。 ### 第8章:定制化与扩展...
Spring Security提供角色、权限、访问控制列表(ACL)等机制来实现授权。 3. **过滤器链**:Spring Security通过一系列过滤器处理HTTP请求,这些过滤器实现了身份验证和授权等功能。例如,`...
4. **访问控制列表(Access Control List, ACL)**:ACL是系统中的一种机制,用于定义哪些角色可以访问哪些资源。它可以通过配置文件或数据库来维护,实现灵活的权限分配。 5. **标签库(Tag Libraries)**:JSP...
3. ACL(Access Control List):访问控制列表,用于定义用户或角色对资源的访问权限。可以基于URL、方法或对象级别进行控制。 4. 权限拦截:利用Spring AOP,创建切面来拦截特定的业务操作,检查用户是否有执行该...
Java提供访问控制列表(ACL)和角色基础的访问控制(RBAC)等机制。通过Spring Security等框架,可以轻松地实现细粒度的权限管理,比如基于URL的访问控制,以及业务对象级别的操作权限。 3. 加密:Java提供了强大的...
使用Spring Security或类似组件实现权限控制,包括用户角色分配、访问控制列表(ACL)、API权限验证等,确保只有授权用户才能访问特定资源。 7. **消息队列**: 引入RabbitMQ或Kafka等消息队列,处理异步任务,如...
5. **授权与访问控制**:权限管理是安全模块的核心,可能涉及到角色基访问控制(RBAC)或访问控制列表(ACL)。开发者可能使用了Java的SecurityManager和Permission类来实现这一功能,控制不同用户对系统资源的访问...
这通常通过Spring Security或Apache Shiro等安全框架来实现,可以实现多因素认证、角色权限分配和访问控制列表(ACL)。 2. **信息聚合**:系统应能集成多种来源的数据,如企业内部的新闻、公告、邮件系统、日程...
在Java中,这可以通过访问控制列表(ACL)或者角色基础的访问控制(RBAC)来实现,Spring Security同样提供了强大的授权机制。 3. **会话管理**:跟踪用户的在线状态,确保用户在登录后能够保持会话直到他们主动...