## 簡介
* Secure 基于 JWT 封裝,每次請求的時候,會攔截到需要鑒權的API請求,并對其請求頭攜帶的Token進行認證。
* 若 Token 過期、不存在、錯誤,都會導致鑒權失敗,繼而無法訪問到對應的API。
* SpringBlade 的安全框架 Secure 在 [Blade-Tool](https://github.com/chillzhuang/blade-tool.git) 中,有興趣的小伙伴可以閱讀下源碼,查看實現原理。
* 本章介紹 Secure 的基本使用方法。
## 如何通過認證
1. 首先需要訪問Auth接口,傳入賬號名密碼,獲得授權成功后的信息
2. 啟動`AuthApplication`、`UserApplication`、 `BladeLogApplication`三個服務

3. 調用 http://localhost/blade-auth/token 傳入對應參數,如下圖所示則說明認證信息獲取成功
`("c3dvcmQ6c3dvcmRfc2VjcmV0"為clientId:clientSecret串轉換為的base64編碼,這個是可變的)`


4. 從返回的Json中取到 `tokenType` 和 `accessToken`,將他們拼接起來并以逗號隔開
5. 設置請求頭為`blade-auth`,請求頭對應的值為 `tokenType` + `' '` + `accessToken` (后續的所有接口調用都需要帶上請求頭為 `Authorization` 值為 `c3dvcmQ6c3dvcmRfc2VjcmV0`)
6. 再次調用 http://localhost/blade-demo/api/info?name=Chill 發現返回 `Hello, My Name Is: Chill` 說明鑒權成功!

7. 理論上看,所有業務API,都需要進行鑒權,這樣才能保證整個系統的安全性,但也有個別特例情況,API 不需要認證也可以調用,這里就需要用到 Secure 的 API 放行配置。
8. 有些業務 API 鑒權就算成功,也有可能需要根據角色權限來判斷是否可以調用,這里就需要用到 Secure更細顆粒度的鑒權配置。
<br>
## API 鑒權
### 配置API放行
1. 若是使用SpringBoot版本,前往對應配置文件,增加接口放行配置

2. 若是使用SpringCloud,則打開nacos,找到對應配置文件增加接口放行配置

3. 若需要攔截某個api下所有的請求,則可以改為 `/api/**`, 其中 `**` 則代表下層所有請求
4. 重啟工程,去掉請求頭,可以看到,請求成功了,說明 `API 放行` 配置成功

<br>
### 細顆粒度鑒權配置
1. 鑒權配置用到了 Secure 模塊的 `@PreAuth` 注解
2. 為了可以起到對比的作用,對 `count` 進行權限放行(只要通過Token認證就可調用API)。
~~~
@GetMapping("count")
@PreAuth("permitAll()")
public Integer count(Integer cnt) {
return cnt * 10;
}
~~~
3. 對 `info`進行權限判斷,調用方需要擁有`test`的角色權限才可以調用
~~~
@GetMapping("info")
@PreAuth("hasRole('test')")
public String info(String name) {
return "Hello, My Name Is: " + name;
}
~~~
4. 調用 `/api/count` 發現請求成功。

5. 調用 `/api/info` 發現又變回了 `請求未授權`,因為我們的`admin`賬號沒有分配`test`角色

6. 嘗試改回`admin`權限
~~~
@GetMapping("info")
@PreAuth("hasRole('administrator')")
public String info(String name) {
return "Hello, My Name Is: " + name;
}
~~~
7. 調用 `/api/info` 發現請求成功。

<br>
## 結尾
* Secure 框架進行了兩層 API 鑒權。
* 第一層校驗請求攜帶的Token是否合法,不需要Token校驗的可通過配置放行。
* 第二層校驗`@PreAuth`配置的邏輯是否符合,若不符合也返回`請求未授權`。
* 注解 `@PreAuth`支持類層級和方法層級,放到類層級則對該類的所有方法進行鑒權。
* 注解 `@PreAuth`還支持 Spring el 表達式,可拓展性非常高,更多功能等您挖掘~
* Spring el 文檔地址:https://docs.spring.io/spring/docs/4.3.16.RELEASE/spring-framework-reference/htmlsingle/#expressions-operators-logical
- 第零章 序
- 序言
- 系統架構
- 視頻公開課
- 開源版介紹
- 商業版介紹
- 功能對比
- 答疑流程
- 第一章 快速開始
- 升級必看
- 環境要求
- 環境準備
- 基礎環境安裝
- Docker安裝基礎服務
- Nacos安裝
- Sentinel安裝
- 插件安裝
- 建數據庫
- 工程導入
- 導入Cloud版本
- 導入Nacos配置
- 導入Boot版本
- 工程運行
- 運行Cloud版本
- 運行Boot版本
- 工程測試
- 測試Cloud版本
- 測試Boot版本
- 第二章 技術基礎
- Java
- Lambda
- Lambda 受檢異常處理
- Stream 簡介
- Stream API 一覽
- Stream API (上)
- Stream API (下)
- Optional 干掉空指針
- 函數式接口
- 新的日期 API
- Lombok
- SpringMVC
- Swagger
- Mybatis
- Mybatis-Plus
- 開發規范
- 第三章 開發初探
- 新建微服務工程
- 第一個API
- API鑒權
- API響應結果
- Redis緩存
- 第一個CRUD
- 建表
- 建Entity
- 建Service和Mapper
- 新增 API
- 修改 API
- 刪除 API
- 查詢 API
- 單條數據
- 多條數據
- 分頁
- 微服務遠程調用
- 聲明式服務調用 Feign
- 熔斷機制 Hystrix
- 第四章 開發進階
- 聚合文檔
- 鑒權配置
- 跨域處理
- Xss防注入
- 自定義啟動器
- Secure安全框架
- Token認證簡介
- Token認證配置
- PreAuth注解配置
- Token認證實戰
- Token認證加密
- 日志系統
- 原理解析
- 功能調用
- Seata分布式事務
- 簡介
- 編譯包啟動
- 配置nacos對接
- docker啟動
- 對接微服務
- 代碼生成配置
- 前言
- 數據庫建表
- 代碼生成
- 前端配置
- 優化效果
- 第五章 功能特性
- SaaS多租戶
- 概念
- 數據隔離配置
- 線程環境自定義租戶ID
- 多終端令牌認證
- 概念
- 系統升級
- 使用
- 第三方系統登錄
- 概念說明
- 對接說明
- 對接準備
- 配置說明
- 操作流程
- 后記
- UReport2報表
- 報表簡介
- 對接配置
- 報表后記
- 接口報文加密
- 簡介
- 運行邏輯
- 對接準備
- 功能配置
- 接口測試
- 改造查詢
- 改造提交
- 改造刪除
- 動態數據權限
- 數據權限簡介
- 數據權限開發
- 純注解配置
- Web全自動配置
- 注解半自動配置
- 數據權限注意點
- 動態接口權限
- 樂觀鎖配置
- 統一服務登陸配置
- Skywalking追蹤監控
- Minio分布式對象存儲
- Boot版本對接至Cloud
- 第六章 生產部署
- windows部署
- linux部署
- jar部署
- docker部署
- java環境安裝
- mysql安裝
- docker安裝
- docker-compose安裝
- harbor安裝
- 部署步驟
- 寶塔部署
- 準備工作
- 安裝工作
- 部署準備
- 部署后端
- 部署前端
- 部署域名
- 結束工作
- k8s平臺部署
- 第七章 版本控制
- Git遠程分支合并
- Git地址更換
- 第八章 學習資料
- 第九章 FAQ
- 第十章 聯系我們