Добавление новых пользователей в Spring Security - PullRequest
15 голосов
/ 09 февраля 2010

В моем веб-приложении Spring / Java EE настроена базовая защита Spring. Я могу ограничить доступ к определенным страницам и принудительно войти (с ролями и т. Д.). Должна быть форма, где новые пользователи могут зарегистрироваться и указать имя пользователя и пароль.

Мне интересно, если для создания новых пользователей я просто запрашиваю и обновляю соответствующие таблицы безопасности Spring (например, используя hibernate), как для любого запроса, или есть встроенные функции для создания новых пользователей? Если я просто использую стандартный DAO для обновления пользователей, как мне обращаться с хэшированием паролей?

Спасибо!

Ответы [ 4 ]

12 голосов
/ 09 февраля 2010

Вы должны объединить все ответы на этой странице.

  • Теджа верна, нет удобного способа добавить пользователя на лету.
  • Axtavt тоже правильно. Вам нужен какой-то уровень доступа к данным / сервиса для обновления таблицы пользователей. Другими словами, вам нужно создать представление как любую другую страницу с каким-то суперпользователем.
  • Михал и Топор дают хороший совет, что вам, вероятно, нужно закодировать свой пароль перед его сохранением. Дайджест должен соответствовать тому, что вы используете при получении учетных данных.

Вот пример конфигурации с использованием JDBC:

<?xml version="1.0" encoding="UTF-8"?>
<beans:beans xmlns="http://www.springframework.org/schema/security"
    xmlns:beans="http://www.springframework.org/schema/beans"
    xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
    xsi:schemaLocation="http://www.springframework.org/schema/beans
                         http://www.springframework.org/schema/beans/spring-beans-2.0.xsd
                        http://www.springframework.org/schema/security
                         http://www.springframework.org/schema/security/spring-security-2.0.1.xsd">

    <global-method-security secured-annotations="enabled"/>

    <http auto-config="true" access-denied-page="/accessDenied.jsp">
        <!-- login page has anonymous access -->
        <intercept-url pattern="/login.jsp*" filters="none"/>
        <!-- all pages are authenticated -->
        <intercept-url pattern="/**.action" access="ROLE_USER, ROLE_ADMIN"  />  
        <!-- all admin contextual pages are authenticated by admin role -->
        <intercept-url pattern="/admin/**" access="ROLE_ADMIN"  />
        <form-login authentication-failure-url="/login.jsp?login_error=1" default-target-url="/index.action" login-page="/login.jsp"/>
        <logout logout-success-url="/index.action"/>
    </http>     

    <authentication-provider>
        <password-encoder hash="md5" /> 
        <jdbc-user-service data-source-ref="dataSource" 
            authorities-by-username-query="SELECT username, role AS authority FROM sweet_users WHERE username = ?"
            users-by-username-query="SELECT username, password, 1 AS enabled FROM sweet_users WHERE username = ?" />
    </authentication-provider>
</beans:beans>

Это использование пользовательского запроса для получения пользователей. Spring Security ожидает, что таблица пользователей будет содержать имена пользователей, пароль и имена столбцов полномочий соответственно, поэтому сделайте то, что вам нужно, чтобы вернуть их. Вам необходимо указать источник данных.

Если вы создали страницу для добавления пользователей в контексте admin / context, она будет аутентифицирована согласно этой конфигурации.

Добавьте bean-компонент для вашего UserDao и / или UserService и / или AuthenticationService и передайте его вашему контроллеру Users ...

4 голосов
/ 09 февраля 2010

Spring Security имеет JdbcUserDetailsManager. Это подкласс стандартного * JDBC UserDetailsService с дополнительными методами для создания пользователей и так далее. Вы можете использовать его как DAO вместо своего собственного.

Однако хеширование паролей должно выполняться явно. Например, если вы используете хэш SHA, вы можете использовать ShaPasswordEncoder.encodePassword().

1 голос
/ 09 февраля 2010

Для использования алгоритмов хеширования Вы можете добавить <кодировщик пароля> к <поставщик проверки подлинности> .

1 голос
/ 09 февраля 2010

Нет такой встроенной функциональности для создания пользователей в Spring Security. Он реализован только для защиты ресурсов на основе правил для пользователей, которые пытаются войти в систему и получить доступ к ресурсам.

...