SpringSecurity常見問題解決:設置忽略地址不生效的問題


一、設置忽略地址不生效的問題

  最近在試下微服務改造,出現這樣一個問題所有請求都經過spring cloud gateway進行認證授權后再訪問后端數據方服務,但有些需要合作機構回調,由於進行了security認證,最終的方案是對回調地址進行忽略auth認證。

  最終security主要代碼如下:

@Configuration @EnableWebSecurity public class WebSecurityConfig extends WebSecurityConfigurerAdapter { @Override public void configure(WebSecurity web) throws Exception { web.ignoring().antMatchers("/v1/prNotifyBack"); } @Override protected void configure(HttpSecurity http) throws Exception { /**表示所有的訪問都必須進行認證處理后才可以正常進行*/ http.httpBasic().and().authorizeRequests().anyRequest().fullyAuthenticated(); /**所有的Rest服務一定要設置為無狀態,以提升操作性能*/ http.sessionManagement().sessionCreationPolicy(SessionCreationPolicy.STATELESS); http.csrf().disable(); } }

  這個過程遇到了幾個問題:

1、繼承WebSecurityConfigurerAdapter 后我們重寫configure方法,這個方法需要注意:他有兩個不同的參數。

  HttpSecurity 及WebSecurity 作用是不一樣的:WebSecurity 主要針對的全局的忽略規則,HttpSecurity主要是權限控制規則。

  所以一開始用HttpSecurity是達不到忽略地址的目的。

protected void configure(HttpSecurity http){.......} public void configure(WebSecurity web) {.........}

  WebSecurity:全局請求忽略規則配置(比如說靜態文件,比如說注冊頁面)、全局HttpFirewall配置、是否debug配置、全局SecurityFilterChain配置、privilegeEvaluator、expressionHandler、securityInterceptor、......

  HttpSecurity:具體的權限控制規則配置。

  原文鏈接:https://blog.csdn.net/wangchengaihuiming/article/details/100129838

 


免責聲明!

本站轉載的文章為個人學習借鑒使用,本站對版權不負任何法律責任。如果侵犯了您的隱私權益,請聯系本站郵箱yoyou2525@163.com刪除。



 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM