Spring Data 整合

Spring Security 提供了 Spring Data 整合,允許在查詢中引用當前使用者。將使用者包含在查詢中不僅有用,而且對於支援分頁結果是必要的,因為事後過濾結果是不可擴充套件的。

Spring Data & Spring Security 配置

要使用此支援,請新增 org.springframework.security:spring-security-data 依賴項並提供一個 SecurityEvaluationContextExtension 型別的 bean。

  • Java

  • Kotlin

@Bean
public SecurityEvaluationContextExtension securityEvaluationContextExtension() {
	return new SecurityEvaluationContextExtension();
}
@Bean
fun securityEvaluationContextExtension(): SecurityEvaluationContextExtension {
	return SecurityEvaluationContextExtension()
}

在 XML 配置中,這看起來像這樣

<bean class="org.springframework.security.data.repository.query.SecurityEvaluationContextExtension"/>

@Query 中的安全表示式

現在你可以在查詢中使用 Spring Security 了

  • Java

  • Kotlin

@Repository
public interface MessageRepository extends PagingAndSortingRepository<Message,Long> {
	@Query("select m from Message m where m.to.id = ?#{ principal?.id }")
	Page<Message> findInbox(Pageable pageable);
}
@Repository
interface MessageRepository : PagingAndSortingRepository<Message,Long> {
	@Query("select m from Message m where m.to.id = ?#{ principal?.id }")
	fun findInbox(pageable: Pageable): Page<Message>
}

這會檢查 Authentication.getPrincipal().getId() 是否等於 Message 的接收者。請注意,此示例假設你已將 principal 自定義為一個具有 id 屬性的物件。透過暴露 SecurityEvaluationContextExtension bean,所有 常見安全表示式 都可以在查詢中使用。