Spring Security 6 og JWT-autentisering · leksjon

Tilordning av JWT-claims til Spring-authorities

Lær hvordan en ressursserver konverterer JWT-claims til Spring Security GrantedAuthorities ved hjelp av JwtAuthenticationConverter for finmasket tilgangskontroll.

Leksjon 4 av 413 trinn

Tilordning av JWT-claims til Spring-authorities er en gratis leksjon i Spring Security 6 og JWT-autentisering på CoddyKit. Dette er leksjon 4 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Spring Security 6 og JWT-autentisering, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Spring Security 6 og JWT-autentisering inneholder totalt 4 leksjoner.

Fra claims til autoriteter

En ressursserver validerer en JWT, men for å håndheve tilgang trenger den Spring-objekter av typen GrantedAuthority. Broen mellom rå claims og autoriteter er JwtAuthenticationConverter.

Standardtilordningen for scope

Som standard leser Spring claimen scope eller scp, deler den opp ved mellomrom og setter prefikset SCOPE_ foran hver verdi. Et scope med verdien read blir derfor autoriteten SCOPE_read.

// scope: 'read write'  ->  SCOPE_read, SCOPE_write

Kontrollere scope-autoriteter

Du kan kreve disse autoritetene i sikkerhetskonfigurasjonen eller med annotasjoner.

http.authorizeHttpRequests(auth -> auth
    .requestMatchers('/api/data').hasAuthority('SCOPE_read'));

Problemet med roller

Mange identitetsleverandører legger roller i en egendefinert claim som roles eller realm_access.roles, ikke i scope. Standardkonvertereren ignorerer disse, så du må tilpasse den.

Bygge en egendefinert konverterer

Opprett en JwtGrantedAuthoritiesConverter og angi claimen som inneholder rollene.

JwtGrantedAuthoritiesConverter c = new JwtGrantedAuthoritiesConverter();
c.setAuthoritiesClaimName('roles');
c.setAuthorityPrefix('ROLE_');

Pakke inn i JwtAuthenticationConverter

Pakk autoritetskonvertereren inn i en JwtAuthenticationConverter, som oppretter det endelige autentiseringstokenet.

JwtAuthenticationConverter conv = new JwtAuthenticationConverter();
conv.setJwtGrantedAuthoritiesConverter(c);

Registrere konvertereren

Angi i JWT-konfigurasjonen at ressursserveren skal bruke konvertereren din.

http.oauth2ResourceServer(o -> o
    .jwt(j -> j.jwtAuthenticationConverter(conv)));

Nestede claims

Noen leverandører nøster roller, for eksempel bruker Keycloak realm_access.roles. Den enkle konvertereren kan ikke lese nestede stier, så skriv en lambda-konverterer som går gjennom strukturen.

Converter<Jwt, Collection<GrantedAuthority>> conv = jwt -> {
    Map<String,Object> realm = jwt.getClaim('realm_access');
    List<String> roles = (List<String>) realm.get('roles');
    return roles.stream()
        .map(r -> new SimpleGrantedAuthority('ROLE_' + r))
        .collect(Collectors.toList());
};

Kombinere scope og roller

Du kan ha behov for både scope-baserte og rollebaserte autoriteter. Slå sammen resultatene fra to konverterere, slik at én principal inneholder både SCOPE_- og ROLE_-autoriteter.

Tilpasse principal-navnet

Som standard er principal-navnet claimen sub. Overstyr setPrincipalClaimName hvis du heller vil identifisere brukere med for eksempel preferred_username.

conv.setPrincipalClaimName('preferred_username');

Kontrollere tilordningen

Test med en mock-JWT som inneholder role-claimen, og kontroller at forespørselen bare lykkes når den forventede autoriteten er til stede.

mockMvc.perform(get('/api/admin')
    .with(jwt().authorities(new SimpleGrantedAuthority('ROLE_admin'))))
    .andExpect(status().isOk());

Rask kontroll

Test forståelsen din av tilordningen fra claims til autoriteter.

Oppsummering

Du har lært å tilordne JWT-claims til Spring-autoriteter:

  • Standardtilordningen gjør scope om til SCOPE_-autoriteter
  • Bruk JwtGrantedAuthoritiesConverter til å lese egendefinerte role-claims
  • Skriv en lambda-konverterer for nestede claims som realm_access.roles
  • Registrer den via jwtAuthenticationConverter

Dette gir ressursserveren din presis tilgangskontroll basert på claims.

Gratis å komme i gang

Lær deg Java med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
12
Leksjoner
48

Ofte stilte spørsmål

Er leksjonen «Tilordning av JWT-claims til Spring-authorities» gratis?

Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Spring Security 6 og JWT-autentisering, inkludert «Tilordning av JWT-claims til Spring-authorities», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Spring Security 6 og JWT-autentisering inneholder totalt 4 leksjoner.

Hva lærer jeg i «Tilordning av JWT-claims til Spring-authorities»?

Lær hvordan en ressursserver konverterer JWT-claims til Spring Security GrantedAuthorities ved hjelp av JwtAuthenticationConverter for finmasket tilgangskontroll. Du øver på Spring Security 6 og JWT-autentisering med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Spring Security 6 og JWT-autentisering?

Ingen tidligere erfaring er nødvendig. Spring Security 6 og JWT-autentisering på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.

Hvor lang tid tar leksjonen «Tilordning av JWT-claims til Spring-authorities»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Spring Security 6 og JWT-autentisering-leksjonen?

Ja. Alle Spring Security 6 og JWT-autentisering-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Oppsett av ressursserver
  2. Dekoding og validering av JWT-tokens
  3. Håndheving av scopes og claims
  4. Tilordning av JWT-claims til Spring-authorities
← Tilbake til Spring Security 6 og JWT-autentisering