前言
最近做的项目中,计划使用Spring Security做权限控制,但以前大多项目都是采用spring拦截器来实现。在使用Spring Security之前,首先对spring拦截器进行总结,这有助与对Spring Security的理解。使用spring拦截器做权限控制有点千篇一律,有大量重复的工作,Spring Security其实就是把这些重复的工作抽取成为框架,方便复用。
在Spring MVC的项目中使用Spring 拦截器做权限控制,一般会有两类拦截器:一个登录拦截器和多个权限验证拦截器。
登录拦截器拦截:所有的请求,验证用户是否登录,以及用户名密码是否正确。权限验证拦截器。
多个权限验证拦截器:不同的链接规则使用不的连接器进行拦截,并进行权限验证。
配置方式如下:
<mvc:interceptors> <!--登录拦截器--> <mvc:interceptor> <!--拦截所有请求--> <mvc:mapping path="/**"/> <!—静态资源不需要权限验证--> <mvc:exclude-mapping path="/static/**"/> <ref bean="loginIntercepter"/> </mvc:interceptor> <!--普通拦截器 对应普通管理员--> <mvc:interceptor> <mvc:mapping path="/ update /**"/> <ref bean="commonIntercepter"/> </mvc:interceptor> <!--管理员拦截器 对应超级管理员--> <mvc:interceptor> <mvc:mapping path="/add/**"/> <mvc:mapping path="/delete/**"/> <ref bean="adminIntercepter"/> </mvc:interceptor> <!--省略其他拦截器--> </mvc:interceptors> <bean id=" loginIntercepter " class="com.xx.xx.xx" /> <bean id=" commonIntercepter " class="com.xx.xx.xx" /> <bean id=" adminIntercepter " class="com.xx.xx.xx" />
这里创建了三个spring 拦截器,形成一个拦截器链。正常用户请求会依次通过这三个拦截器,顺序与拦截器的定义顺序相同。对应有三个拦截器bean:loginIntercepter处理登陆权限验证, commonIntercepter对应普通管理员 只允许修改数据,adminIntercepter对应超级管理员 允许新增和删除数据。
Spring 拦截器实现
Spring的拦截器实现有两种方式:
第一种方式:自定义Interceptor类要实现Spring 的HandlerInterceptor 接口,
第二种方式是实现Spring的WebRequestInterceptor接口。
首先来看实现HandlerInterceptor 接口方式,该接口定义如下:
public interface HandlerInterceptor { boolean preHandle(HttpServletRequest request, HttpServletResponse response, Object handler) throws Exception; void postHandle(HttpServletRequest request, HttpServletResponse response, Object handler, ModelAndView var4) throws Exception; void afterCompletion(HttpServletRequest request, HttpServletResponse response, Object handler, Exception var4) throws Exception; }
preHandle 方法:在进入具体的Controller方法之前执行。在这个方法体实现里可以做权限校验,以及其他公共检测(比如 安全校验等)。校验通过返回true,进入下一个拦截器或者直接进入Controller方法。第三个参数handler,表示待执行的Controller方法。
postHandle方法:在具体Controller方法方法执行完成后,视图渲染之前执行。主要用途是在视图渲染前做一些通用的准备工作,可以把一些通用的数据放到第四个参数ModelAndView对象里,供视图渲染时使用。
afterCompletion方法:在视图渲染完成之后执行,主要用于在返回页面之前做一些清理工作。比如最常见的使用场景:在preHandle方法中可以把用户的基本信息放到 ThreadLocal中,以便在同一次请求内的任意方法里都可以取到用户信息,由于spring mvc处理用户请求是用的线程池技术,ThreadLocal是与线程绑定的,如果不及时清理就会导致内存泄漏,这时我们必须在afterCompletion方法中调用ThreadLocal的清理方法,清除掉本次请求中的信息。
再来看实现WebRequestInterceptor接口方式,该接口定义如下:
public interface WebRequestInterceptor { void preHandle(WebRequest request) throws Exception; void postHandle(WebRequest request, ModelMap var2) throws Exception; void afterCompletion(WebRequest request, Exception var2) throws Exception; }
可以看到与HandlerInterceptor 的接口定义很类似,三个主要方法名相同,只是参数有些诧异,下面分别来看WebRequestInterceptor接口的三个方法:
preHandle 方法:同样是在调用Controller方法之前执行。但这个方法没有返回值,这是与HandlerInterceptor 接口的最大区别。没有返回值,同时也没有HttpServletResponse参数,说明实现该方法无法实现对请求的拦截并返回页面,其作用仅仅局限于在进入Controller方法之前做一些通用的准备工作,比如放入一些通用的参数到WebRequest对象中,方便Controller方法执行时使用。
postHandle方法:作用与HandlerInterceptor 的postHandle方法相同,在Controller方法执行完成之后 视图渲染之前执行,主要作用是:为视图渲染做通用参数数据准备。
afterCompletion方法:作用与HandlerInterceptor 的afterCompletion方法相同,在视图渲染完成之后做一些清理工作,该方法的第一个参数是Exception类型,说明它还可以捕获到视图渲染过程中的异常,并根据异常做一些通用处理。
通过上述解析不难发现,如果要做权限验证和拦截 只能采用实现 HandlerInterceptor 接口的方式。实现WebRequestInterceptor接口方式,更多是用于一些通用参数准备。
Spring拦截器和过滤器Filter的区别
使用Spring拦截器做权限验证,有点类似于Struts中使用过滤器Filter进行权限验证。但他们也有区别(来自互联网):
1、拦截器是基于java的反射机制的,而过滤器是基于函数回调。
2、拦截器在spring容器中不依赖与servlet容器,过滤器依赖于servlet容器。
3、过滤器在只在Servlet前后起作用。而拦截器能够深入到方法前后、异常抛出前后等,因此拦截器的使用具有更大的弹性。所以在Spring构架的程序中,要优先使用拦截器。。
4、在action的生命周期中,拦截器可以多次被调用,而过滤器只能在容器初始化时被调用一次。
5、拦截器可以获取IOC容器中的各个bean,但过滤器就不行,也就是说在拦截器里注入一个service,可以调用业务逻辑更加灵活。
如有不全的地方,望留言补充,谢谢!
另外使用HandlerInterceptor 拦截器做权限控制,需要自己实现用户、角色、权限管理。Spring Security可以帮助我们实现对用户、角色、权限管理的封装,简化权限控制流程,需要注意的是Spring Security使用的是一系列的Filter来实现的。下次将抽时间对如何使用Spring Security进行总结。
转载请注明出处:
相关推荐
基于的手势识别系统可控制灯的亮_3
untitled2.zip
S7-1500和分布式外围系统ET200MP模块数据
anaconda配置pytorch环境
高校教室管理系统,主要的模块包括查看首页、个人中心、教师管理、学生管理、教室信息管理、教师申请管理、学生申请管理、课时表管理、教师取消预约管理、学生取消预约管理等功能。
半挂汽车列车横向稳定性控制研究:基于模糊PID与制动力矩分配的联合仿真分析在典型工况下的表现,半挂汽车列车在典型工况下的横向稳定性控制研究:基于模糊PID与制动力矩分配的联合仿真分析,半挂汽车列车4自由度6轴整车model,横向稳定性控制,在低附着系数路面,进行典型3个工况,角阶跃,双移线,方向盘转角。 采用算法:模糊PID,制动力矩分配,最优滑移率滑膜控制。 以上基于trucksim和simulink联合仿真,有对应 p-a-p-e-r参考 ,关键词: 1. 半挂汽车列车 2. 4自由度6轴整车model 3. 横向稳定性控制 4. 低附着系数路面 5. 典型工况(角阶跃、双移线、方向盘转角) 6. 模糊PID算法 7. 制动力矩分配 8. 最优滑移率滑膜控制 9. Trucksim和Simulink联合仿真 10. P-A-P-E-R参考; 用分号隔开上述关键词为:半挂汽车列车; 4自由度6轴整车model; 横向稳定性控制; 低附着系数路面; 典型工况; 模糊PID算法; 制动力矩分配; 最优滑移率滑膜控制; Trucksim和Simulink联合仿真; P-A-P-E-R参考
路径规划人工势场法及其改进算法Matlab代码实现,路径规划人工势场法及其改进算法Matlab代码实现,路径规划人工势场法以及改进人工势场法matlab代码,包含了 ,路径规划; 人工势场法; 改进人工势场法; MATLAB代码; 分隔词“;”。,基于Matlab的改进人工势场法路径规划算法研究
本文介绍了范德堡大学深脑刺激器(DBS)项目,该项目旨在开发和临床评估一个系统,以辅助从规划到编程的整个过程。DBS是一种高频刺激治疗,用于治疗运动障碍,如帕金森病。由于目标区域在现有成像技术中可见性差,因此DBS电极的植入和编程过程复杂且耗时。项目涉及使用计算机辅助手术技术,以及一个定制的微定位平台(StarFix),该平台允许在术前进行图像采集和目标规划,提高了手术的精确性和效率。此外,文章还讨论了系统架构和各个模块的功能,以及如何通过中央数据库和网络接口实现信息共享。
三菱FX3U步进电机FB块的应用:模块化程序实现电机换算,提高稳定性和移植性,三菱FX3U步进电机换算FB块:模块化编程实现电机控制的高效性与稳定性提升,三菱FX3U 步进电机算FB块 FB块的使用可以使程序模块化简单化,进而提高了程序的稳定性和可移植性。 此例中使用FB块,可以实现步进电机的算,已知距离求得脉冲数,已知速度可以求得频率。 程序中包含有FB和ST内容;移植方便,在其他程序中可以直接添加已写好的FB块。 ,三菱FX3U;步进电机换算;FB块;程序模块化;稳定性;可移植性;距离与脉冲数换算;速度与频率换算;FB和ST内容;移植方便。,三菱FX3U步进电机换算FB块:程序模块化与高稳定性实现
光伏逆变器TMS320F28335设计方案:Boost升压与单相全桥逆变,PWM与SPWM控制,MPPT恒压跟踪法实现,基于TMS320F28335DSP的光伏逆变器设计方案:Boost升压与单相全桥逆变电路实现及MPPT技术解析,光伏逆变器设计方案TMS320F28335-176资料 PCB 原理图 源代码 1. 本设计DC-DC采用Boost升压,DCAC采用单相全桥逆变电路结构。 2. 以TI公司的浮点数字信号控制器TMS320F28335DSP为控制电路核心,采用规则采样法和DSP片内ePWM模块功能实现PWM和SPWM波。 3. PV最大功率点跟踪(MPPT)采用了恒压跟踪法(CVT法)来实现,并用软件锁相环进行系统的同频、同相控制,控制灵活简单。 4.资料包含: 原理图,PCB(Protel或者AD打开),源程序代码(CCS打开),BOM清单,参考资料 ,核心关键词:TMS320F28335-176; 光伏逆变器; 升压; 逆变电路; 数字信号控制器; 规则采样法; ePWM模块; PWM; SPWM波; MPPT; 恒压跟踪法; 原理图; PCB; 源程序代码; BOM
centos9内核安装包
昆仑通态触摸屏与两台台达VFD-M变频器通讯实现:频率设定、启停控制与状态指示功能接线及设置说明,昆仑通态TPC7062KD触摸屏与两台台达VFD-M变频器通讯程序:实现频率设定、启停控制与状态指示,昆仑通态MCGS与2台台达VFD-M变频器通讯程序实现昆仑通态触摸屏与2台台达VFD-M变频器通讯,程序稳定可靠 器件:昆仑通态TPC7062KD触摸屏,2台台达VFD-M变频器,附送接线说明和设置说明 功能:实现频率设定,启停控制,实际频率读取等,状态指示 ,昆仑通态MCGS; 台达VFD-M变频器; 通讯程序; 稳定可靠; 频率设定; 启停控制; 实际频率读取; 状态指示; 接线说明; 设置说明,昆仑通态MCGS与台达VFD-M变频器通讯程序:稳定可靠,双机控制全实现
研控步进电机驱动器方案验证通过,核心技术成熟可生产,咨询优惠价格!硬件原理图与PCB源代码全包括。,研控步进电机驱动器方案验证通过,核心技术掌握,生产准备,咨询实际价格,包含硬件原理图及PCB源代码。,研控步进电机驱动器方案 验证可用,可以生产,欢迎咨询实际价格,快速掌握核心技术。 包括硬件原理图 PCB源代码 ,研控步进电机驱动器方案; 验证可用; 可生产; 核心技术; 硬件原理图; PCB源代码,研控步进电机驱动器方案验证通过,现可生产供应,快速掌握核心技术,附硬件原理图及PCB源代码。
高质量的OPCClient_UA源码分享:基于C#的OPC客户端开发源码集(测试稳定、多行业应用实例、VS编辑器支持),高质量OPC客户端源码解析:OPCClient_UA C#开发,适用于VS2019及多行业现场应用源码分享,OPCClient_UA源码OPC客户端源码(c#开发) 另外有opcserver,opcclient的da,ua版本的见其他链接。 本项目为VS2019开发,可用VS其他版本的编辑器打开项目。 已应用到多个行业的几百个应用现场,长时间运行稳定,可靠。 本项目中提供测试OPCClient的软件开发源码,有详细的注释,二次开发清晰明了。 ,OPCClient_UA; OPC客户端源码; C#开发; VS2019项目; 稳定可靠; 详细注释; 二次开发,OPC客户端源码:稳定可靠的C#开发实现,含详细注释支持二次开发
毕业设计
三菱FX3U六轴标准程序:六轴控制特色及转盘多工位流水作业功能实现,三菱FX3U六轴标准程序:实现3轴本体控制与3个1PG定位模块,轴点动控制、回零控制及定位功能,结合气缸与DD马达控制转盘的多工位流水作业模式,三菱FX3U六轴标准程序,程序包含本体3轴控制,扩展3个1PG定位模块,一共六轴。 程序有轴点动控制,回零控制,相对定位,绝对定位。 另有气缸数个,一个大是DD马达控制的转盘,整个是转盘多工位流水作业方式 ,三菱FX3U;六轴控制;轴点动控制;回零控制;定位模块;DD马达转盘;流水作业方式,三菱FX3U六轴程序控制:转盘流水作业的机械多轴系统
在 GEE(Google Earth Engine)中,XEE 包是一个用于处理和分析地理空间数据的工具。以下是对 GEE 中 XEE 包的具体介绍: 主要特性 地理数据处理:提供强大的函数和工具,用于处理遥感影像和其他地理空间数据。 高效计算:利用云计算能力,支持大规模数据集的快速处理。 可视化:内置可视化工具,方便用户查看和分析数据。 集成性:可以与其他 GEE API 和工具无缝集成,支持多种数据源。 适用场景 环境监测:用于监测森林砍伐、城市扩展、水体变化等环境问题。 农业分析:分析作物生长、土地利用变化等农业相关数据。 气候研究:研究气候变化对生态系统和人类活动的影响。
基于博途V16的邮件分拣机控制系统设计与实现:西门子S7-1200PLC与TP700触摸屏程序化及其仿真视频与CAD接线控制要求详解。,邮件分拣机自动化系统设计与实现:基于西门子S7-1200PLC与TP700触摸屏的博途V16程序,包含仿真视频、CAD接线及控制要求详解。,邮件分拣机控制系统西门子S7-1200PLC和TP700触摸屏程序博途V16,带仿真视频CAD接线和控制要求 ,邮件分拣; 控制系统; 西门子S7-1200PLC; TP700触摸屏程序; 博途V16; 仿真视频; CAD接线; 控制要求,邮件分拣机控制系统:S7-1200PLC与TP700触摸屏程序博途V16集成仿真视频CAD控制要求
新增自定义链接的海报模板设置 智能会议 2.2.8+好男人基础模块2.01 开源版 智能会议系统包括会议介绍、会议日程、在线报名(支持付费和免费)、会场导航、会议指南、联系我们等功能;