一切福田,不離方寸,從心而覓,感無不通。

spring-cloud-alibaba-demo

项目代码仓库地址:https://gitee.com/springzb/spring-cloud-alibaba-demo

image1
image2

此demo主要版信息:

SpringBoot.2.3.12.RELEASE + SpringCloud Hoxton.SR12+ AlibabaCloud 2.2.7.RELEASE

一、版本信息说明:

https://github.com/alibaba/spring-cloud-alibaba/wiki/版本说明

Spring Cloud Alibaba Version Sentinel Version Nacos Version RocketMQ Version Dubbo Version Seata Version
2.2.7.RELEASE 1.8.1 2.0.3 4.6.1 2.7.13 1.3.0
Spring Cloud Alibaba Version Spring Cloud Version Spring Boot Version
2.2.7.RELEASE Spring Cloud Hoxton.SR12 2.3.12.RELEASE

二、组件说明

SpringCloud

  • 全家桶+轻松嵌入第三方组件(Netflix 奈飞)
  • 官网:https://spring.io/projects/spring-cloud
  • 配套
    • 通信方式:http restful
    • 注册中心:eruka
    • 配置中心:config
    • 断路器:hystrix
    • 网关:zuul/gateway
    • 分布式追踪系统:sleuth+zipkin
  • Spring Alibaba Cloud
    • 全家桶+阿里生态多个组件组合+SpringCloud支持
    • 官网 https://spring.io/projects/spring-cloud-alibaba
    • 配套
      • 通信方式:http restful
      • 注册中心:nacos
      • 配置中心:nacos
      • 断路器:sentinel
      • 网关:gateway
      • 分布式追踪系统:sleuth+zipkin

三、新建聚合工程

3.1父工程pom文件

 

四、搭建整合nacos

docker-compose.yaml安装nacos

安装完成后 http://127.0.0.1:8848/nacos/ 默认用户名和密码都是 nacos 进入后台管理页面

五、 整合nacos 注册中心,新建cloud-system模块

cloud-system模块中pom.xml添加nacos依赖

 

配置文件中添加配置:

 

启动类上加上注解开启 @EnableDiscoveryClient 服务注册

发现服务已经注册上来了:

 

测试发送get请求获取信息:

六、整合openFeign,新建 cloud-order 模块

cloud-system添加openFeign依赖:

cloud-system启动类上添加注解 @EnableFeignClients 开启openFeign

cloud-order模块提供接口

cloud-system模块添加feign

通过cloud-system模块的【OrderFeignClient 对象】调用 cloud-order模块

6.1 openFeign开启调试调试日志

openFeign的日志级别如下:

  • NONE:默认的,不显示任何日志;
  • BASIC:仅记录请求方法、URL、响应状态码及执行时间;
  • HEADERS:除了BASIC中定义的信息之外,还有请求和响应的头信息;
  • FULL:除了HEADERS中定义的信息之外,还有请求和响应的正文及元数据。

第一步配置类中配置日志隔离级别:

第二步 在配置信息中指定包下的日志级别

调用openFeign测试是否开启日志结果如下:

如果使用了logback.xml 或 log4j.xml 则还需要将 控制台 对应的日志级别修改为 dubug 模式

6.2 替换默认的httpclient

Feign在默认情况下使用的是JDK原生的URLConnection发送HTTP请求,没有连接池,但是对每个地址会保持一个长连接,即利用HTTP的persistence connection

在生产环境中,通常不使用默认的http client,通常有如下两种选择:

  • 使用ApacheHttpClient
  • 使用OkHttp

这里演示替换为 ApacheHttpClient

在openFeign接口服务的pom文件maven添加如下依赖

org.springframework.cloud.openfeign.FeignAutoConfiguration.HttpClientFeignConfiguration

上述红色框中的生成条件,其中的@ConditionalOnClass(ApacheHttpClient.class),必须要有ApacheHttpClient这个类才会生效,并且feign.httpclient.enabled这个配置要设置为true

应此需要添加配置:

验证是否替换成功:

feign.SynchronousMethodHandler#executeAndDecode()这个方法中可以清楚的看出调用哪个client

6.3 开启通讯优化gzip

添加配置:

验证已经开启 gzip : Accept-Encoding: gzip

七、整合sentinel 流量卫兵

sentinel是面向分布式服务框架的轻量级流量控制框架,主要以流量为切入点,从流量控制,熔断降级,系统负载保护等多个维度来维护系统的稳定性.

官网 https://github.com/alibaba/Sentinel/wiki

下载编译好的后台管理系统包:

https://github.com/alibaba/Sentinel/releases

这里使用的是 1.8.1 版本号:

sentinel安装包

启动命令:

启动后台jar包后,访问http://127.0.0.1:8080/ 用户名和密码都是sentinel

项目中添加maven依赖

项目中添加sentinel配置:

 

7.1 Sentinel自定义全局异常降级

在cloud-system中添加配置类,完成自定义降级异常

 

cloud-system中写好接口:

浏览器快速请求接口/v1/user/list验证自定义:Sentinel自定义异常降级

验证成功

7.2 Sentinel整合OpenFeign

cloud-system中添加配置:

cloud-system中定义feign接口请求 cloud-order

 

新建兜底类 OrderFeignClientFallback:

 

cloud-system中编写测试接口

 

请求接口:/v1/user/listOrder

测试只开启cloud-system 关闭cloud-order:

测试结果,进入兜底类,Sentinel整合OpenFeign 成功

单独设置:

熔断降级规则(DegradeRule)包含下面几个重要的属性:

Field 说明 默认值
resource 资源名,即规则的作用对象
grade 熔断策略,支持慢调用比例/异常比例/异常数策略 慢调用比例
count 慢调用比例模式下为慢调用临界 RT(超出该值计为慢调用);异常比例/异常数模式下为对应的阈值
timeWindow 熔断时长,单位为 s
minRequestAmount 熔断触发的最小请求数,请求数小于该值时即使异常比率超出阈值也不会熔断(1.7.0 引入) 5
statIntervalMs 统计时长(单位为 ms),如 60*1000 代表分钟级(1.8.0 引入) 1000 ms
slowRatioThreshold 慢调用比例阈值,仅慢调用比例模式有效(1.8.0 引入)

7.3 sentinel配置持久化

配置持久化到nacos

Data ID为 spring应用的名称:

 

naocs配置解读:

  • 此时如果是Nacos集群,每个节点务必要配置到同一个数据库上。并且保证每个节点都可用。如果有的节点宕掉了可能会导致配置持久化失败。
  • 部署在nacos上的配置文件的名字并没有太多要求,只需要跟微服务项目中yml文件中配置的dataId一致即可。

八、网关springcloudgateway

路由(route)
路由是网关中最基础的部分, 路由信息包括一个ID、一个目的URI、一组断言工厂、一组Filter组成。如果断言为真, 则说明请求的URL和配置的路由匹配

断言(predicates)
Java 8中的断言函数, Spring Cloud Gateway中的断言函数类型是Spring 5.0框架中的Server Web Exchange断言函数允许开发者去定义匹配Httprequest中的任何信息, 比如请求头和参数等

过滤器(Filter)
Spring Cloud Gateway中的iter分为Gateway Fil r和Global Filter。Filter可以对请求和响应进行处理

  • API Gateway,是系统的唯一对外的入口,介于客户端和服务器端之间的中间层,处理非业务功能 提供路由请求、鉴权、监控、缓存、限流等功能
  • 统一接入
    • 智能路由
    • AB测试、灰度测试
    • 负载均衡、容灾处理
    • 日志埋点(类似Nignx日志)
  • 流量监控
    • 限流处理
    • 服务降级
  • 安全防护
    • 鉴权处理
    • 监控
    • 机器网络隔离

这里选用 springcloud gateway 网关

springcloud gateway: Spring公司专门开发的网关

新增maven依赖

 

源码中已经配置了【gateway-adapter】的配置,无需再次配置

添加配置:

 

** # 请求 http://localhost:8002/system-service/v1/user/list 会转发到 http://cloud-system-service/v1/user/list
discovery:
locator:****
#开启网关拉取nacos的服务,则可以通过 服务名 开头去调用
# 注意这里配置后在【请求路径添加服务名后】,路由和断路器会失效
enabled: true**

内置断言工厂:

 

自定义断言工厂

自定义路由断言工厂需要继承AbstractRoutePredicateFactory类, 重写apply方法的逻辑。在apply方法中可以通过exchange.getRequest() 拿到ServerHttpRequest对象, 从而可以获取到请求的参数、请求方式、请求头
等信息。
1、必须spring组件bean
2.类必须加上RoutePredicateFactory作为结尾
3.必须继承AbstractRoutePredicateFactory
4.必须声明静态内部类声明属性来接收配置文件中对应的断言的信息
5.需要结合shortcutFieldOrder进行绑定
6.通过apply进行逻辑判断true就是匹配成功false匹配失败

 

内置过滤器

自定义过滤器

 

cloud-gateway模块自定义【全局】的过滤器

 

 

框架自带的过滤器

记录网关请求日志

gateway跨越配置(cors gateway)

方式一:配置文件的方式配置

*号表示所有

方式二:java代码的方式配置

gateway整合sentinel

导入依赖

 

添加配置:

 

gateway全局sentinel限流异常返回

 

gateway api 分组流控规则

spring-gateway-自定义异常处理

 

JsonExceptionHandler 类

 

九、链路追踪

Sleuth链路追踪系统

  • 分布式应用架构虽然满足了应用横向扩展的需求,但是运维和诊断的过程变得越来越复杂,例如会遇到接口诊断困难、应用性能诊断复杂、架构分析复杂等难题,传统的监控工具并无法满足,分布式链路系统由此诞生
  • 核心:将一次请求分布式调用,使用GPS定位串起来,记录每个调用的耗时、性能等日志,并通过可视化工具展示出来

Sleuth和zipking(内部使用的鹰眼)

 

调用网关【gateway-service】转发到【system-service】再到【order-service】

localhost:8002/system-service/v1/user/listOrder

 

zipkin可视化 收集链路追踪信息

  • sleuth收集跟踪信息通过http请求发送给zipkin server
  • zipkin server进行跟踪信息的存储以及提供Rest API即可
  • Zipkin UI调用其API接口进行数据展示默认存储是内存,可也用mysql 或者elasticsearch等存储
  • 官网
  • 同类产品
    • 鹰眼(EagleEye)
    • CAT
    • twitter开源zipkin,结合sleuth
    • Pinpoint,运用JavaAgent字节码增强技术

 

 

配置

 

默认为0.1,即10%,这里配置1,是记录全部的sleuth信息,是为了收集到更多的数据(仅供测试用)。

在分布式系统中,过于频繁的采样会影响系统性能,所以这里配置需要采用一个合适的值。

http://127.0.0.1:9411/zipkin/

zipkin数据持久化

  • 服务重启会导致链路追踪系统数据丢失,数据是存储在内存中的
  • 持久化配置:mysql或者elasticsearch
    • 创建数据库表SQL脚本
    • 启动命令

方式一:持久化到mysql数据库

 

数据库脚本

 

方式二:持久化到elasticsearch

 

注:测试发现使用最新版的elasticsearch-7.9.1,会有以下异常

 

解决方案:降低elasticsearch版本,使用elasticsearch-6.8.4数据可以正常持久化。

十、配置中心Nacos

添加依赖:

 

注意配置文件优先级

  • 不能使用原先的application.yml, 需要使用bootstrap.yml作为配置文件
  • 配置读取优先级 bootstrap.yml > application.yml

以网关服务(cloud-gateway-service)为例:

bootstrap.yml

 

将原来application.yml 注释,将原来application-dev.yml 拷贝到nacos中,将原来代码中的application-dev.yml注释

nacos中导出的配置文件:

nacos动态刷新配置:

我们修改了配置,程序不能自动更新,动态刷新就可以解决这个问题

@RefreshScope 动态刷新

在nacos中配置 useLocalCache 的值,然后再代码中动态获取

 

十一、hystrix熔断降级(停止更新维护)

  • 使用命令模式将所有对外部服务(或依赖关系)的调用包装再HystrixCommand或HystrixObservableCommand对象中,并将该对象放在单独的线程中执行。
  • 每个依赖都维护一个线程池(或信号量),线程池被耗尽则拒绝请求(而不是让请求排队)。
  • 记录请求成功,失败,超时和线程拒绝。
  • 服务错误百分比超过阀值,熔断器开关自动打开,一段时间内停止对该服务的所有请求。
  • 请求失败,被拒绝,超时或熔断时执行降级逻辑。
  • 近实时地讲课指标和配置的修改。

引入jar包

 

@EnableHystrix //在启动类上添加@EnableHystrix注解开启Hystrix的熔断器功能。

配置开启 feign对hystirx的支持:

 

方法一:单独设置接口服务降级

方法二:统一设置接口服务降级(推荐)

OrderFeignClient 客户端

 

OrderFeignClientFallback兜底类

 

设置服务熔断(顺序:服务降级—> 服务熔断 —> 恢复调用链路)

开启熔断器,在10s内10次请求里面有6次失败的话

配置****参数配置出处

熔断器的三个状态:关闭(正常状态)、打开(断开状态)、半打开(半打开状态)

例如:

开启熔断器,在10s内10次请求里面有6次失败的话(依据配置),熔断器从【关闭】变为【打开】

过了一段时间后熔断器从【打开】变为【半打开】,尝试让请求通过,若请求没有超过配置限度熔断器则从【半打开】变为【关闭】

十二、Skywalking链路追踪

sky walking是一个国产开源框架, 2015年由吴晟开源, 2017年加入Apache孵化器。sky walking是分布式系统的应用程序性能监视工具,
专为微服务、云原
生架构和基于容器(Docker、K8s、Mesos) 架构而设计。它是一款优秀的APM(Application Performance Management) 工具, 包括了分布式追踪、性能
指标分析、应用和服务依赖分析等。
官网:http://skywalking.apache.org/
下载:http://skywalking.apache.org/downloads/
Git hub:https://aithub.com/apache/skywalking
文档:https://skywalking.apache.org/docs/main/v8.4.0/readme
中文文档:https://skyapm.github.io/document-cn-translation-of-skywalking/
版本:v8.3.0升级到v8.4.0

下载:http://skywalking.apache.org/downloads/

skywalking安装包

默认采用H2内存数据库

持久化

mysql驱动:

将驱动复制到安装包:

自定义业务Skywalking链路追踪

性能剖析

请求5次,每个10ms采样一次

分析出了springboot第一次接口访问慢的问题(暂时无效)

SpringBoot的接口第一次访问都很慢,通过日志可以发现,dispatcherServlet不是一开始就加载的,有访问才开始加载的,即懒加载。

这样对于我们来说是一个问题。

在SpringBoot的配置文件中添加以下配置即可:

日志记录

引入插件依赖

文档地址

https://github.com/apache/skywalking/blob/v8.5.0/docs/en/setup/service-agent/java-agent/Application-toolkit-logback-1.x.md

加上[%tid]这个就为traceId

logback-spring.xml

告警规则

文档地址

https://github.com/apache/skywalking/blob/v8.5.0/docs/en/setup/backend/backend-alarm.md

回调告警信息,当发送告警信息的时候,skywalking发送告警信息到其他地方

Skywalking高可用部署

十三、分布式事务解决方案seata

版本说明:

https://github.com/alibaba/spring-cloud-alibaba/wiki/版本说明

官方文档**:**

https://seata.io/zh-cn/docs/overview/what-is-seata.html

Seata 是一款开源的分布式事务解决方案,致力于提供高性能和简单易用的分布式事务服务。Seata 将为用户提供了** AT、TCC、SAGA 和 XA **事务模式,为用户打造一站式的分布式解决方案。seata推荐 AT 模式

TC (Transaction Coordinator) – 事务协调者(单独部署服务)

维护全局和分支事务的状态,驱动全局事务提交或回滚。

TM (Transaction Manager) – 事务管理器

定义全局事务的范围:开始全局事务、提交或回滚全局事务。

RM (Resource Manager) – 资源管理器

管理分支事务处理的资源,与TC交谈以注册分支事务和报告分支事务的状态,并驱动分支事务提交或回滚。

常见分布式事务解决方案
1、seata阿里分布式事务框架
2、消息队列
3、saga
4、XA
他们有一个共同点,都是两阶段(2PC)。“两阶段“是指完成整个分布式事务,划分成两个步骤完成。
这四种常见的分布式事务解决方案, 分别对应着分布式事务的四种模式:AT、TCC、Saga、XA

四种分布式事务模式,都有各自的理论基础,分别在不同的时间被提出;每种模式都有它的适用场景,同样每个模式也都诞生有各自的代表产品;而这些代表产品, 可能就是我们常见的(全局事务、基于可靠消息、最大努力通知、TCC) 。

写隔离

  • 一阶段本地事务提交前,需要确保先拿到 全局锁
  • 拿不到 全局锁 ,不能提交本地事务。
  • 全局锁 的尝试被限制在一定范围内,超出范围将放弃,并回滚本地事务,释放本地锁。

读隔离

AT模式

TCC模式

AT 模式(参考链接 TBD)基于 支持本地 ACID 事务关系型数据库

  • 一阶段 prepare 行为:在本地事务中,一并提交业务数据更新和相应回滚日志记录。
  • 二阶段 commit 行为:马上成功结束,自动 异步批量清理回滚日志。
  • 二阶段 rollback 行为:通过回滚日志,自动 生成补偿操作,完成数据回滚。

相应的,TCC 模式,不依赖于底层数据资源的事务支持:

  • 一阶段 prepare 行为:调用 自定义 的 prepare 逻辑。
  • 二阶段 commit 行为:调用 自定义 的 commit 逻辑。
  • 二阶段 rollback 行为:调用 自定义 的 rollback 逻辑。

所谓 TCC 模式,是指支持把 自定义 的分支事务纳入到全局事务的管理中。

国内主要的开源TCC分布式事务框架包括 框架名称 Github地址 star数量

*tcc-transaction https://github.com/changmingxie/tcc-transaction 2446 *

*Hmily https://github.com/yu199195/hmily 1381 *

*ByteTCC https://github.com/liuyangming/ByteTCC 1300 *

EasyTransaction https://github.com/QNJR-GROUP/EasyTransaction 904

2PC的问题

1.同步阻塞参与者在等待协调者的指令时,其实是在等待其他参与者的响应,在此过程中,参与者是无法进行其他操作的,也就是阻塞了其运行,倘若参与者与协调者之间网络异常导致参与者一直收不到协调者信息,那么会导致参与者一直阻塞下去

2.单点在2PC中,一切请求都来自协调者,所以协调者的地位是至关重要的,如果协调者宕机,那么就会使参与者一直阻塞并一直占用事务资源如果协调者也是分布式,使用选主方式提供服务,那么在一个协调者挂掉后,可以选取另一个协调者继续后续的服务,可以解决单点问题。但是,新协调者无法知道上一个事务的
全部状态信息(例如已等待Prepare响应的时长等) , 所以也无法顺利处理上一个事务

3.数据不一致Commit事务过程中Commit请求/Rollback请求可能因为协调者宕机或协调者与参与者网络问题丢失, 那么就导致了部分参与者没有收到Commit/Rollback请求, 而其他参与者则正常收到执行了Commit/Rollback操作, 没有收到请求的参与者则继续阻塞。这时, 参与者之间的数据就不再一致了当参与者执行Commit/Rollback后会向协调者发送Ack, 然而协调者不论是否收到所有的参与者的Ack, 该事务也不会再有其他补救措施了, 协调者能做的也就是等待超时后像事务发起者返回一个*我不确定该事务是否成功

4, 环境可靠性依赖协调者Prepare请求发出后, 等待响应, 然而如果有参与者宕机或与协调者之间的网络中断, 都会导致协调者无法收到所有参与者的响应, 那么在2PC中,协调者会等待一定时间,然后超时后,会触发事务中断,在这个过程中,协调者和所有其他参与者都是出于阻塞的,这种机制对网络问题常见的现实环境来说太苛刻了

可靠事务的解决方案最终一致(消息队列)

部署Seata(Server端)

Seata分TC、TM和RM三个角色,**TC(Server端)**为单独服务端部署,**TM和RM(Client端)**由业务系统集成。

https://seata.io/zh-cn/docs/ops/deploy-guide-beginner.html

资源目录

https://github.com/seata/seata/tree/1.3.0/script

  • client

存放client端sql脚本 (包含 undo_log表) ,参数配置

  • config-center

各个配置中心参数导入脚本,config.txt(包含server和client,原名nacos-config.txt)为通用参数文件

  • server

server端数据库脚本 (包含 lock_table、branch_table 与 global_table) 及各个容器配置

启动并安装Server

Server端存储模式(store.mode)现有file、db、redis三种(后续将引入raft,mongodb),

file模式无需改动,直接启动即可

注: file模式为单机模式,全局事务会话信息内存中读写并持久化本地文件root.data,性能较高;

db**(db version 5.7+)**模式为高可用模式,全局事务会话信息通过db共享,相应性能差些;

redis模式Seata-Server 1.3及以上版本支持,性能较高,存在事务信息丢失风险,请提前配置合适当前场景的redis持久化配置.

下载地址:

https://github.com/seata/seata/releases

已经配置好的服务端包:

服务端表:

启动包: seata-->conf-->file.conf,修改store.mode="db或者redis"

启动包: seata-->conf-->file.conf,修改store.db或store.redis相关属性。

修改注册中心

修改配置中心

将配置推送到nacos

script文件夹是从源码拉下来的

检查已经成功推送到nacos

需要config.txt的数据源改为db 然后通过nacos-config.sh注册到配置中心

启动Seata Server

客户端整合seata

涉及到分布式事务的服务引入依赖:

各个微服务】对应的数据库添加 undo_log 表

涉及到分布式事务的客户端配置:

seata遇到的异常错误

seata 1.4.x版本在MySQL8.0下DATETIME类型转换错误的问题

客户端引入jar包

seata测试结果

服务端 feign端 服务端是否手动抛出异常 服务端全局事务 feign全局事务 是否全部都回滚
正确 出错 回滚
正确 出错 不回滚
错误 正确 回滚
正确 出错 否(单体事务注解) feign端回滚,服务端不回滚

综上所述:

服务端必须检查 feign 是否调用正确,若feign调用失败则抛出异常,让两边都回滚

十四、springsecurity安全认证授权

https://juejin.cn/post/7118206768634675207

https://juejin.cn/post/6952128540208955405

引入依赖

第一次引入依赖后,所有的接口访问都需要认证

会默认跳转到登录接口http://ip:port/login

默认退出登录接口 http://ip:port/logout

登录校验流程

springSecurity完整流程

UsernamePasswordAuthenticationFilter:负责处理我们在登陆页面填写了用户名密码后的登陆请求。入门案例的认证工作主要有它负责。

ExceptionTranslationFilter:处理过滤器链中抛出的任何AccessDeniedException和AuthenticationException

FilterSecuritylnterceptor:负责权限校验的过滤器

认证流程

自定义UserDetailService从数据库中通过登录账号查询密码,返回后与Authentication对象里面的密码对比

登录
①自定义登录接口
调用ProviderManager的方法进行认证如果认证通过生成jwt
把用户信息存入redis中
②自定义UserDetailsService
在这个实现列中去查询数据

校验
①定义Jwt认证过滤器
②获取token
③解析token获取其中的userid
④从redis中获取用户信息
⑤存入SecurityContextHolder(定义过滤器存入这里面)

redis使用fastjson序列化

自定义类实现UserDetailsService

自定类实现 UserDetails

springsecurity有一个默认的密码编码,若使用明文密码则需要在数据库密码前加上{noop}

密码加密存储

实际项目中我们不会把密码明文存储在数据库中。
**默认使用的Password Encoder要求数据库中的密码格式为:{id} password。**它会根据id去判断密码的加密方式。但是我们一般不会采用这种方式。所以就需要替换PasswordEncoder。

我们一般使用SpringSecurity为我们提供的BCryptPasswordEncoder我们只需要使用把BCryptPasswordEncoder对象注入Spring容器中, SpringSecurity就会使用该PasswordEncoder来进行密码校验。

我们可以定义一个SpringSecurity的配置类, SpringSecurity要求这个配置类要继承WebSecurityConf gurerAdapter。

Spring Security认证

接下我们需要自定义登陆接口, 然后让SpringSecurity对这个接口放行, 让用户访问这个接口的时候不用登录也能访问。

在接口中我们通过AuthenticationManager的authenticate方法来进行用户认证, 所以需要在SecurityConfig中配置把 AuthenticationManager注入容器

认证成功的话要生成一个jwt, 放入响应中返回。并且为了让用户下回请求时能通过jwt识别出具体的是哪个用户, 我们需要把用户信息存入redis, 可以把用户id作为key。

登录
①自定义登录接口
调用ProviderManager的方法进行认证如果认证通过生成jwt
把用户信息存入redis中
②自定义UserDetailsService
在这个实现列中去查询数据

自定义登录接口

登录service方法

定义认证过滤器

JwtAuthenticationTokenFilter

配置认证过滤器

// 将认证过滤器放在 UsernamePasswordAuthenticationFilter 之前

自定义退出登录

我们只需要定义一个登陆接口, 然后获取SecurityContextHolder中的认证信息, 删除redis中对应的数据即可。

默认的 /logout 路径不可使用,spring security的LogoutFilter 已经占用,可以重写退出登录拦截器和退出登录成功拦截器

// 退出登录处理 ,配置退出成功拦截器
http.logout().logoutUrl("/logout").logoutSuccessHandler(logoutSuccessHandler);

若想使用自定义退出逻辑则可以再配置里面关闭LogoutFilter http.logout().disable();

自定义退出登录方法

Spring Security授权权限

在Spring Security中, 会使用默认的FilterSecurityInterceptor来进行权限校验。在FilterSecurityInterceptor中会从SecurityContextHolder获取其中的Authentication, 然后获取其中的权限信息。当前用户是否拥有访问当前资源所需的权限。

所以我们在项目中只需要把当前登录用户的权限信息也存入Authentication

基于注解的方式限制访问资源权限

开启全局基于注解方式的权限认证:

权限判断注解@PreAuthorize

其他方式进行权限认证

前面都是使用@PreAuthorize注解, 然后在在其中使用的是hasAuthority方法进行校验。Spring Security还为我们提供了其它方法
例如:hasAnyAuthority, hasRole, hasAnyRole, 等。
这里我们先不急着去介绍这些方法, 我们先去理解hasAuthority的原理, 然后再去学习其他方法你就更容易理解, 而不是死记硬背区别。并且我们也可以选择定义校验方法,实现我们自己的校验逻辑。

hasAuthority方法实际是执行到了SecurityExpressionRoothasAuthority, 大家只要断点调试既可知道它内部的校验原理。
它内部其实是调用authenticationgetAuthorities方法获取用户的权限列表。然后判断我们存入的方法参数数据在权限列表中。

hasAnyAuthority方法可以传入多个权限, 只有用户有其中任意一个权限都可以访问对应资源。

hasRole要求有对应的角色才可以访问, 但是它内部会把我们传入的参数拼接上ROLE_后再去比较。所以这种情况下要用用户对应的权限也要有ROLE_这个前缀才可以。数据库中代码角色的权限要加上 ROLE_

代码里面不用添加,以下情况就能访问:

hasAnyRole有任意的角色就可以访问。它内部也会把我们传入的参数拼接上ROLE_后再去比较。所以这种情况下要用用户对应的权限也要有ROLE_这个前缀才可以。

自定义权限校验方法

自定义权限校验方法 CloudSecurityExpression

使用自定义权限校验

基于配置的权限控制

查询到用户的权限信息放入 UserLogin UserDetailsServiceImpl

UserLogin接收转换权限

JwtAuthenticationTokenFilter 过滤器放入权限

RBAC权限模型

RBAC权限模型(Role-Based AccessControl) 即:基于角色的权限控制。这是目前最常被开发者使用也是相对易用、通用权限模型。

用户 多对多 角色 多对多 权限

自定义失败处理

我们还希望在认证失败或者是授权失败的情况下也能和我们的接口一样返回相同结构的json, 这样可以让前端能对响应进行统一的处理。要实现这个功能我们需要知道Spring Security的异常处理机制。

在Spring Security中, 如果我们在认证或者授权的过程中出现了异常会被ExceptionTranslationFilter捕获到。在ExceptionTranslationFilter中会去判断是认证失败还是授权失败出现的异常。

如果是认证过程中出现的异常会被封装成AuthenticationException然后调用AuthenticationEntryPoint对象的方法去进行异常处理。

如果是授权过程中出现的异常会被封装成AccessDeniedException 然后调用AccessDeniedHandler对象的方法去进行异常处理。

所以如果我们需要自定义异常处理, 我们只需要自定义AuthenticationEntryPointAccessDeniedHandler然后配置给SpringSecurity即可。

自定义 认证异常 拦截处理

自定义** 授权异常** 拦截处理

加入到security配置中

配置支持跨域请求

开启springSecurity允许跨域

// 开启springSecurity允许跨域
http.cors();

CSRF攻击

前后端【不分离】的项目,通常包验证信息存放在cookie中,导致如下图的攻击:

前后端分离的信息,利用每次请求头中 带上 token 信息,天然的防范的csrf 攻击

SpringSecurity去防止CSRF攻击的方式就是通过csrf_token。后端会生成一个csrf_token, 前端发起请求的时候需要携带这个csrf_token, 后端会有过滤器进行校验, 如果没有携带或者是伪造的就不允许访问

可以发现CSRF攻击依靠的是cookie中所携带的认证信息。但是在前后端分离的项目中我们的认证信息其实是token, 而token并不是存储中cookie中, 并且需要前端代码去把token设置到请求头中才可以, 所以CSRF攻击也就不用担心了

因此可以关闭csrf,不然框架会检查 csrf_token

// 前后端分离 关闭 csrf

http.csrf().disable()

登录成功处理器(一般没使用)

实际上在UsernamePasswordAuthenticationFilter进行登录认证的时候, 如果登录成功了是会调用AuthenticationSuccessHandler的方法进行认证成功后的处理的。AuthenticationSuccessHandler就是登录成功处理器。我们也可以自己去自定义成功处理器进行成功后的相应处理。

自定义类实现登录成功拦截器 AuthenticationSuccessHandler

配置自定义登录成功拦截器

登录失败处理器(一般不用)

实际上在UsernamePasswordAuthenticationFilter进行登录认证的时候, 如果登录失败了是会调用AuthenticationFailureHandler 的方法进行认证失败后的处理的。AuthenticationFailureHandler 就是登录失败处理器。我们也可以自己去自定义失败处理器进行失败后的相应处理。

注意注释内容

配置自定义登录成功拦截器

配置自定义退出登录拦截器

自动登录(前后端不分离的情况)

SpringCloud权限认证

用户分配角色 角色分配权限