Integración de la gestión de usuarios con una base de datos
Integre Spring Security con una base de datos para gestionar y autenticar usuarios almacenados en una fuente de datos persistente.
Integración de la gestión de usuarios con una base de datos es una lección gratuita de Spring Security 6 & JWT Authentication en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Spring Security 6 & JWT Authentication, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Spring Security 6 & JWT Authentication incluye 4 lecciones en total.
Partes de esta lección aún no han sido traducidas y se muestran en inglés.
DB for User Management
Welcome! So far, we've used in-memory users. But real applications need to store user data persistently. That's where databases come in!
In this lesson, you'll learn how to integrate Spring Security with a database to manage and authenticate your application's users.
Why Use a Database?
Storing users in a database offers several key benefits:
- Persistence: User data isn't lost when your app restarts.
- Scalability: Easily manage a large number of users.
- Flexibility: Store additional user attributes (e.g., email, roles, profile info).
- Centralized Management: A single source of truth for all user data.
Basic User Table
First, we need a database table to hold our users. A simple users table and an authorities table (for roles) might look like this:
These tables typically contain at least a username, password, and an 'enabled' status for the user, and a username and authority (role) for permissions.
CREATE TABLE users (
username VARCHAR(50) NOT NULL PRIMARY KEY,
password VARCHAR(500) NOT NULL,
enabled BOOLEAN NOT NULL
);
CREATE TABLE authorities (
username VARCHAR(50) NOT NULL,
authority VARCHAR(50) NOT NULL,
CONSTRAINT fk_authorities_users FOREIGN KEY (username) REFERENCES users (username)
);Custom UserDetailsService
Recall that UserDetailsService is the core interface Spring Security uses to retrieve user details. For database integration, we'll create or use an implementation that fetches user data from our database.
This service builds a UserDetails object (containing username, password, and roles) from the retrieved data.
package org.springframework.security.core.userdetails;
public interface UserDetailsService {
UserDetails loadUserByUsername(String username)
throws UsernameNotFoundException;
}Using JdbcUserDetailsManager
Spring Security provides JdbcUserDetailsManager, a convenient built-in implementation of UserDetailsService that uses JDBC (Java Database Connectivity) to interact with your database.
It expects specific table schemas (like the one shown earlier) to function correctly. You just need to provide it with a DataSource.
import org.springframework.context.annotation.Bean;
import org.springframework.context.annotation.Configuration;
import org.springframework.security.core.userdetails.UserDetailsService;
import org.springframework.security.provisioning.JdbcUserDetailsManager;
import javax.sql.DataSource;
@Configuration
public class UserManagementConfig {
@Bean
public UserDetailsService userDetailsService(DataSource dataSource) {
JdbcUserDetailsManager userDetailsManager = new JdbcUserDetailsManager(dataSource);
// Custom queries can be set if your schema differs:
// userDetailsManager.setUsersByUsernameQuery("SELECT ...");
// userDetailsManager.setAuthoritiesByUsernameQuery("SELECT ...");
return userDetailsManager;
}
}Secure Password Storage
When storing passwords in a database, it's crucial to never store them in plain text. Always use a Password Encoder to hash them securely.
BCryptPasswordEncoder is a popular and robust choice, providing strong, one-way hashing for passwords.
import org.springframework.context.annotation.Bean;
import org.springframework.context.annotation.Configuration;
import org.springframework.security.crypto.bcrypt.BCryptPasswordEncoder;
import org.springframework.security.crypto.password.PasswordEncoder;
@Configuration
public class PasswordEncoderConfig {
@Bean
public PasswordEncoder passwordEncoder() {
return new BCryptPasswordEncoder();
}
}Wiring Authentication
To complete the integration, we need to tell Spring Security to use our database-backed UserDetailsService and the chosen PasswordEncoder.
This is typically done by configuring the SecurityFilterChain, where we explicitly set these components for authentication.
import org.springframework.context.annotation.Bean;
import org.springframework.context.annotation.Configuration;
import org.springframework.security.config.annotation.web.builders.HttpSecurity;
import org.springframework.security.config.annotation.web.configuration.EnableWebSecurity;
import org.springframework.security.core.userdetails.UserDetailsService;
import org.springframework.security.crypto.password.PasswordEncoder;
import org.springframework.security.web.SecurityFilterChain;
@Configuration
@EnableWebSecurity
public class WebSecurityConfig {
private final UserDetailsService userDetailsService;
private final PasswordEncoder passwordEncoder;
public WebSecurityConfig(UserDetailsService userDetailsService, PasswordEncoder passwordEncoder) {
this.userDetailsService = userDetailsService;
this.passwordEncoder = passwordEncoder;
}
@Bean
public SecurityFilterChain securityFilterChain(HttpSecurity http) throws Exception {
http
.authorizeHttpRequests(authorize -> authorize
.anyRequest().authenticated()
)
.formLogin(form -> form.permitAll())
.userDetailsService(userDetailsService)
.passwordEncoder(passwordEncoder);
return http.build();
}
}Complete DB Auth Example
Here's a full runnable Spring Boot application that uses an in-memory H2 database, JdbcUserDetailsManager, and BCryptPasswordEncoder. It also creates some initial users.
Run it, then try to access /hello. You'll be prompted to log in with 'user'/'password' or 'admin'/'adminpass'.
import org.springframework.boot.SpringApplication;
import org.springframework.boot.autoconfigure.SpringBootApplication;
import org.springframework.context.annotation.Bean;
import org.springframework.context.annotation.Configuration;
import org.springframework.jdbc.datasource.embedded.EmbeddedDatabaseBuilder;
import org.springframework.jdbc.datasource.embedded.EmbeddedDatabaseType;
import org.springframework.security.config.annotation.web.builders.HttpSecurity;
import org.springframework.security.config.annotation.web.configuration.EnableWebSecurity;
import org.springframework.security.core.userdetails.User;
import org.springframework.security.core.userdetails.UserDetails;
import org.springframework.security.core.userdetails.UserDetailsService;
import org.springframework.security.crypto.bcrypt.BCryptPasswordEncoder;
import org.springframework.security.crypto.password.PasswordEncoder;
import org.springframework.security.provisioning.JdbcUserDetailsManager;
import org.springframework.security.web.SecurityFilterChain;
import org.springframework.web.bind.annotation.GetMapping;
import org.springframework.web.bind.annotation.RestController;
import javax.sql.DataSource;
@SpringBootApplication
@RestController
public class DatabaseAuthApp {
public static void main(String[] args) {
SpringApplication.run(DatabaseAuthApp.class, args);
}
@GetMapping("/hello")
public String hello() {
return "Hello, secured world!";
}
@Configuration
@EnableWebSecurity
static class WebSecurityConfig {
// 1. Configure DataSource for H2 in-memory database
@Bean
public DataSource dataSource() {
return new EmbeddedDatabaseBuilder()
.setType(EmbeddedDatabaseType.H2)
.addScript("classpath:org/springframework/security/core/userdetails/jdbc/users.ddl")
.build();
}
// 2. Configure JdbcUserDetailsManager to use the DataSource
@Bean
public UserDetailsService userDetailsService(DataSource dataSource, PasswordEncoder passwordEncoder) {
JdbcUserDetailsManager userDetailsManager = new JdbcUserDetailsManager(dataSource);
// Create initial users if they don't exist
if (!userDetailsManager.userExists("user")) {
UserDetails user = User.builder()
.username("user")
.password(passwordEncoder.encode("password"))
.roles("USER")
.build();
userDetailsManager.createUser(user);
}
if (!userDetailsManager.userExists("admin")) {
UserDetails admin = User.builder()
.username("admin")
.password(passwordEncoder.encode("adminpass"))
.roles("ADMIN", "USER")
.build();
userDetailsManager.createUser(admin);
}
return userDetailsManager;
}
// 3. Configure PasswordEncoder
@Bean
public PasswordEncoder passwordEncoder() {
return new BCryptPasswordEncoder();
}
// 4. Configure SecurityFilterChain
@Bean
public SecurityFilterChain securityFilterChain(HttpSecurity http) throws Exception {
http
.authorizeHttpRequests(authorize -> authorize
.requestMatchers("/admin/**").hasRole("ADMIN") // Example role-based access
.anyRequest().authenticated()
)
.formLogin(form -> form
.permitAll()
)
.logout(logout -> logout
.permitAll()
)
.userDetailsService(userDetailsService(dataSource(), passwordEncoder())); // Explicitly set
return http.build();
}
}
}Testing Database Auth
Once your application is running, open your browser and navigate to a secured endpoint (e.g., /hello in our example).
You should be redirected to the login page. Try logging in with the credentials inserted into the database:
- Username:
user, Password:password - Username:
admin, Password:adminpass
Successful login means your database integration is working!
Database Auth Check
Which Spring Security component is essential for loading user data from a database?
Recap & Next Steps
Great job! You've successfully learned how to integrate Spring Security with a database.
- We understood the benefits of database-backed user management.
- We explored basic user table schemas.
- We saw how to use
UserDetailsService(specificallyJdbcUserDetailsManager) and aPasswordEncoderwith a database. - We configured Spring Security to use these components.
This is a foundational step for building robust, secure applications. Next, you'll dive deeper into authorization to control what authenticated users can do!
Preguntas frecuentes
¿La lección «Integración de la gestión de usuarios con una base de datos» es gratis?
Sí — el texto completo de «Integración de la gestión de usuarios con una base de datos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Spring Security 6 & JWT Authentication, actualiza a CoddyKit PRO. El curso de Spring Security 6 & JWT Authentication incluye 4 lecciones en total.
¿Qué aprenderé en «Integración de la gestión de usuarios con una base de datos»?
Integre Spring Security con una base de datos para gestionar y autenticar usuarios almacenados en una fuente de datos persistente. Practicas Spring Security 6 & JWT Authentication con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Spring Security 6 & JWT Authentication?
No se requiere experiencia previa. Spring Security 6 & JWT Authentication en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Integración de la gestión de usuarios con una base de datos»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Spring Security 6 & JWT Authentication?
Sí. Cada lección de Spring Security 6 & JWT Authentication incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Implementación personalizada de UserDetailsService
- Comprensión de los codificadores de contraseñas
- Integración de la gestión de usuarios con una base de datos
- Autorización basada en roles con Granted Authorities