0

私はSpringWebプロジェクトを持っていますが、これには管理セクションが必要です。この部分は簡単で、セキュリティに問題があると思いましたが、/admin/セクションを指すことすらできません。

私のdispatcher-servelet.xmlには、JSPファイルをコントローラーにマップするための次のものがあります。

<context:component-scan base-package="controller"/>
<context:component-scan base-package="controller.admin"/>

<bean id="viewResolver"
      class="org.springframework.web.servlet.view.InternalResourceViewResolver"
      p:prefix="/WEB-INF/jsp/"
      p:suffix=".jsp" />

/ WEB-INF /jsp/に「admin」というラベルの付いたフォルダがあります。そこにadminindex.jspがあります。web.xmlにも次のものがあります

<?xml version="1.0" encoding="UTF-8"?>
<web-app version="2.5" xmlns="http://java.sun.com/xml/ns/javaee" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:schemaLocation="http://java.sun.com/xml/ns/javaee http://java.sun.com/xml/ns/javaee/web-app_2_5.xsd">
    <context-param>
        <param-name>contextConfigLocation</param-name>
        <param-value>/WEB-INF/applicationContext.xml</param-value>
    </context-param>
    <listener>
        <listener-class>org.springframework.web.context.ContextLoaderListener</listener-class>
    </listener>
    <servlet>
        <servlet-name>dispatcher</servlet-name>
        <servlet-class>org.springframework.web.servlet.DispatcherServlet</servlet-class>
        <load-on-startup>2</load-on-startup>
    </servlet>
    <servlet-mapping>
        <servlet-name>dispatcher</servlet-name>
        <url-pattern>*.htm</url-pattern>
    </servlet-mapping>
    <session-config>
        <session-timeout>
            30
        </session-timeout>
    </session-config>
    <welcome-file-list>
        <welcome-file>redirect.jsp</welcome-file>
    </welcome-file-list>
    <security-constraint>
        <display-name>Constraint1</display-name>
    </security-constraint>
    <security-constraint>
        <display-name>admin pages</display-name>
        <web-resource-collection>
            <web-resource-name>Administration Pages</web-resource-name>
            <description/>
            <url-pattern>/admin/*</url-pattern>
        </web-resource-collection>
        <auth-constraint>
            <description/>
            <role-name>eCommerceAdmin</role-name>
        </auth-constraint>
        <!--  <user-data-constraint>
            <description/>
            <transport-guarantee>CONFIDENTIAL</transport-guarantee>
        </user-data-constraint>-->
    </security-constraint>
</web-app>

アクセスしようとすると

localhost:8080 / NewWebsite / admin / adminindex.htm

、私は得る

要求されたリソースへのアクセスが拒否されました

情報:ContextListener:attributeAdded('org.apache.jasper.compiler.TldLocationsCache'、'org.apache.jasper.compiler.TldLocationsCache@44d1bd08')

アクセスに問題はありません

localhost:8080 / NewWebsite / index.htmであり、ルートフォルダーと同じようにadminフォルダーの自動リダイレクトも必要です。IEは

localhost:8080 /NewWebsite/はindex.htmに転送します。

どんな助けでも素晴らしいでしょう。

4

4 に答える 4

2

まず、ユーザーを検証する必要がありますか?それ以外の場合、ADMINがアクセスしようとしているのか、通常のUSERにアクセスしようとしているのかを、アプリケーションはどのように認識しますか?
これを行う前に、 web.xmlsecurity-constraintから削除してください 。アプリにスプリング認証を追加してください。 まず、pojoクラスを作成して、実装する必要のあるリストを作成します。以下にサンプルを示します。

GrantedAuthorityorg.springframework.security.core.userdetails.UserDetails

public class YourPojo implements UserDetails{


    /** The authorities. */
    //This collection will have eCommerceAdmin
    public Collection<GrantedAuthority> authorities;

    /** The username. */
    public String username;

    /** The account non expired. */
    public boolean accountNonExpired;

    /** The credentials non expired. */
    public boolean credentialsNonExpired;

    /** The enabled. */
    public boolean enabled;

    /** The Constant serialVersionUID. */
    private static final long serialVersionUID = -2342376103893073629L;

    /* (non-Javadoc)
     * @see org.springframework.security.core.userdetails.UserDetails#getAuthorities()
     */
    @Override
    public Collection<GrantedAuthority> getAuthorities() {
        return authorities;
    }

    /* (non-Javadoc)
     * @see org.springframework.security.core.userdetails.UserDetails#getPassword()
     */
    @Override
    public String getPassword() {
        return null;
    }

    /* (non-Javadoc)
     * @see org.springframework.security.core.userdetails.UserDetails#getUsername()
     */
    @Override
    public String getUsername() {
        return username;
    }

    /* (non-Javadoc)
     * @see org.springframework.security.core.userdetails.UserDetails#isAccountNonExpired()
     */
    @Override
    public boolean isAccountNonExpired() {
        return accountNonExpired;
    }

    /* (non-Javadoc)
     * @see org.springframework.security.core.userdetails.UserDetails#isAccountNonLocked()
     */
    @Override
    public boolean isAccountNonLocked() {
        return accountNonLocked;
    }

    /* (non-Javadoc)
     * @see org.springframework.security.core.userdetails.UserDetails#isCredentialsNonExpired()
     */
    @Override
    public boolean isCredentialsNonExpired() {
        return credentialsNonExpired;
    }

    /* (non-Javadoc)
     * @see org.springframework.security.core.userdetails.UserDetails#isEnabled()
     */
    @Override
    public boolean isEnabled() {
        return enabled;
    }


    /**
     * Sets the authorities.
     *
     * @param authorities the new authorities
     */
    public void setAuthorities(Collection<GrantedAuthority> authorities) {
        this.authorities = authorities;
    }

    /**
     * Sets the username.
     *
     * @param username the new username
     */
    public void setUsername(String username) {
        this.username = username;
    }

    /**
     * Sets the account non expired.
     *
     * @param accountNonExpired the new account non expired
     */
    public void setAccountNonExpired(boolean accountNonExpired) {
        this.accountNonExpired = accountNonExpired;
    }

    /**
     * Sets the account non locked.
     *
     * @param accountNonLocked the new account non locked
     */
    public void setAccountNonLocked(boolean accountNonLocked) {
        this.accountNonLocked = accountNonLocked;
    }

    /**
     * Sets the credentials non expired.
     *
     * @param credentialsNonExpired the new credentials non expired
     */
    public void setCredentialsNonExpired(boolean credentialsNonExpired) {
        this.credentialsNonExpired = credentialsNonExpired;
    }

    /**
     * Sets the enabled.
     *
     * @param enabled the new enabled
     */
    public void setEnabled(boolean enabled) {
        this.enabled = enabled;
    }

}

以下は、必要なHTTPタグです。

<!-- to use Spring security tags -->
    <bean class="org.springframework.security.web.access.expression.DefaultWebSecurityExpressionHandler" />
<http pattern="/login*" security="none"/>
<http pattern="/static/**" security="none"/>        
<http auto-config="false">      
        <intercept-url pattern="/admin/**" access="eCommerceAdmin" />
        <form-login login-page="/login" default-target-url="/welcome"
            authentication-failure-url="/loginfailed" />
        <logout logout-success-url="/logout" />     

        <session-management>
            <concurrency-control max-sessions="1" error-if-maximum-exceeded="true" />
        </session-management>           
    </http>

次に、認証プロバイダーを定義します。

<bean id="customeAuthProvider" class="your.auth.provider.class">
  </bean>

   <authentication-manager >        
        <authentication-provider ref="customeAuthProvider" ></authentication-provider>
  </authentication-manager>

これcustomeAuthProviderはを実装する必要がありますorg.springframework.security.authentication.AuthenticationProvider

@Override
    public Authentication authenticate(Authentication authentication)
            throws AuthenticationException {

        UsernamePasswordAuthenticationToken userToken = (UsernamePasswordAuthenticationToken)authentication;
        String username = userToken.getName();
        String password = (String) authentication.getCredentials();
          //Do whatevr you want with the credentials
         //Then populate the authorities for this credential
         YourPojo user=new YourPojo ();
         user.setUserName("add username");
        //set other details
        List<GrantedAuthority> grantedAuthorityList = new ArrayList<GrantedAuthority>();
        //if user is admin add the below line
        GrantedAuthorityImpl grantedAuthorityImpl = new GrantedAuthorityImpl("eCommerceAdmin");
       //Add other authorities as applicable like 'user' etc.
       user.setAuthorities(grantedAuthorityList);
       return new UsernamePasswordAuthenticationToken(username, password, user.getAuthorities());

参考までに、以下のようにweb.xml内のセキュリティxmlファイルを参照できます。また、web.xmlにはスプリングセキュリティフィルターが必要です。

<context-param>
 <param-name>contextConfigLocation</param-name>
  <param-value>
    /WEB-INF/your-applicationContext.xml
    /WEB-INF/your-spring-security.xml
  </param-value>
</context-param>
<listener>
    <listener-class>org.springframework.web.context.ContextLoaderListener</listener-class>
</listener>

<filter>
    <filter-name>springSecurityFilterChain</filter-name>
    <filter-class>org.springframework.web.filter.DelegatingFilterProxy</filter-class>
</filter>
<filter-mapping>
    <filter-name>springSecurityFilterChain</filter-name>
    <url-pattern>/*</url-pattern>
</filter-mapping>

スプリングセキュリティの依存関係も必要です。プロジェクトにMavenを使用している場合は、次の依存関係を追加してください。そうでない場合は、これらのjarを手動でダウンロードして続行できます。

<!-- Spring Security -->
<dependency>
    <groupId>org.springframework.security</groupId>
    <artifactId>spring-security-core</artifactId>
    <version>${spring.version}</version>
</dependency>
<dependency>
    <groupId>org.springframework.security</groupId>
    <artifactId>spring-security-web</artifactId>
    <version>${spring.version}</version>
</dependency>

<dependency>
    <groupId>org.springframework.security</groupId>
    <artifactId>spring-security-config</artifactId>
    <version>${spring.version}</version>
</dependency>

今、あなたは行ってもいいです..FYRはこれを通過します

于 2013-03-10T17:23:26.013 に答える
0

プレフィックスをWEB-INF/jsp / admin /に変更しようとしましたか?

于 2013-03-08T20:51:41.767 に答える
0

問題はviewresolverにないので、提供する情報は質問に答えるのに十分ではありません。セキュリティ構成など、もう少し構成を表示してください。

あなたの質問に加えて。controller.adminのcomponent-scanは、最初のものがスキャンするため、必要ではありません。

于 2013-03-08T23:42:20.783 に答える
0

Spring Securityの使用を検討する必要があると思います。そうすれば、SpringSecurityの役割システムを構成してアクセスを制御できます。以下は、私のアプリケーションの1つから取得したスニペットです。これは、/ adminパスでは、呼び出し元にAdminの役割が必要であることがわかります。Springのセキュリティはセットアップが少し複雑ですが、一度セットアップすると非常にうまく機能します。

<http auto-config='true' use-expressions="true" >

    <!-- public resources that everyone should be able to access -->
    <intercept-url pattern="/favicon.ico" access="permitAll" />
    <intercept-url pattern="/login"       access="permitAll" />
    <intercept-url pattern="/login/error" access="permitAll" />
    <intercept-url pattern="/**/*.js"        access="permitAll" />
    <intercept-url pattern="/**/*.jsp"       access="denyAll" />

    <intercept-url pattern="/admin/**"     access="hasRole('admin')" />

    </session-management>

</http>
于 2013-03-09T15:44:30.693 に答える