【问题标题】:Jhipster OAuth 2.0 / OIDC Authentication Authorization header with bearer token带有承载令牌的 Jhipster OAuth 2.0 / OIDC 身份验证授权标头
【发布时间】:2018-05-14 07:28:28
【问题描述】:

我使用 Jhipster 生成了一个带有安全选项 OAuth 2.0 / OIDC 身份验证的应用程序。我按照http://www.jhipster.tech/security/#okta 的说明重新配置了该应用程序以使用 Okta 而不是 keycloak。一切都按预期工作,登录流程按预期执行。

我现在想使用 OAuth 2.0 access_tokens 从其他客户端(Postman、Wordpress)访问我的 api 资源。我从 Okta 检索到一个有效令牌,并将其添加到我的 Postman 获取 localhost:8080/api/events 请求中,并获得 401 作为响应。

日志 (https://pastebin.com/raw/R3D0GHHX) 显示 spring security oauth2 似乎没有被授权承载令牌的存在触发。

  1. Jhipster 是否支持 OAuth 2.0 / OIDC 身份验证 授权承载标头或 url 参数中的 access_token 盒子?
  2. 如果不能,您能否建议我应该进行哪些其他配置?

OAuth2Configuration.java

@Configuration
@Profile("dev")
public class OAuth2Configuration {
    public static final String SAVED_LOGIN_ORIGIN_URI = OAuth2Configuration.class.getName() + "_SAVED_ORIGIN";

    private final Logger log = LoggerFactory.getLogger(OAuth2Configuration.class);

    @Bean
    public FilterRegistrationBean saveLoginOriginFilter() {
        Filter filter = new OncePerRequestFilter() {
            @Override
            protected void doFilterInternal(HttpServletRequest request, HttpServletResponse response,
                                            FilterChain filterChain)
                throws ServletException, IOException {
                if (request.getRemoteUser() == null && request.getRequestURI().endsWith("/login")) {
                    String referrer = request.getHeader("referer");
                    if (!StringUtils.isBlank(referrer) &&
                        request.getSession().getAttribute(SAVED_LOGIN_ORIGIN_URI) == null) {
                        log.debug("Saving login origin URI: {}", referrer);
                        request.getSession().setAttribute(SAVED_LOGIN_ORIGIN_URI, referrer);
                    }
                }
                filterChain.doFilter(request, response);
            }
        };
        FilterRegistrationBean bean = new FilterRegistrationBean(filter);
        bean.setOrder(Ordered.HIGHEST_PRECEDENCE);
        return bean;
    }

    @Bean
    public static DefaultRolesPrefixPostProcessor defaultRolesPrefixPostProcessor() {
        return new DefaultRolesPrefixPostProcessor();
    }

    public static class DefaultRolesPrefixPostProcessor implements BeanPostProcessor, PriorityOrdered {

        @Override
        public Object postProcessAfterInitialization(Object bean, String beanName) throws BeansException {
            if (bean instanceof FilterChainProxy) {

                FilterChainProxy chains = (FilterChainProxy) bean;

                for (SecurityFilterChain chain : chains.getFilterChains()) {
                    for (Filter filter : chain.getFilters()) {
                        if (filter instanceof OAuth2ClientAuthenticationProcessingFilter) {
                            OAuth2ClientAuthenticationProcessingFilter oAuth2ClientAuthenticationProcessingFilter =
                                (OAuth2ClientAuthenticationProcessingFilter) filter;
                            oAuth2ClientAuthenticationProcessingFilter
                                .setAuthenticationSuccessHandler(new OAuth2AuthenticationSuccessHandler());
                        }
                    }
                }
            }
            return bean;
        }

        @Override
        public Object postProcessBeforeInitialization(Object bean, String beanName) throws BeansException {
            return bean;
        }

        @Override
        public int getOrder() {
            return PriorityOrdered.HIGHEST_PRECEDENCE;
        }
    }
}

SecurityConfiguration.java

@Configuration
@Import(SecurityProblemSupport.class)
@EnableOAuth2Sso
@EnableGlobalMethodSecurity(prePostEnabled = true, securedEnabled = true)
public class SecurityConfiguration extends WebSecurityConfigurerAdapter {

    private final CorsFilter corsFilter;

    private final SecurityProblemSupport problemSupport;

    public SecurityConfiguration(CorsFilter corsFilter, SecurityProblemSupport problemSupport) {
        this.corsFilter = corsFilter;
        this.problemSupport = problemSupport;
    }

    @Bean
    public AjaxLogoutSuccessHandler ajaxLogoutSuccessHandler() {
        return new AjaxLogoutSuccessHandler();
    }

    @Bean
    public PasswordEncoder passwordEncoder() {
        return new BCryptPasswordEncoder();
    }

    @Override
    public void configure(WebSecurity web) throws Exception {
        web.ignoring()
            .antMatchers(HttpMethod.OPTIONS, "/**")
            .antMatchers("/app/**/*.{js,html}")
            .antMatchers("/i18n/**")
            .antMatchers("/content/**")
            .antMatchers("/swagger-ui/index.html")
            .antMatchers("/test/**")
            .antMatchers("/h2-console/**");
    }

    @Override
    protected void configure(HttpSecurity http) throws Exception {
        http
            .csrf()
            .csrfTokenRepository(CookieCsrfTokenRepository.withHttpOnlyFalse())
        .and()
            .addFilterBefore(corsFilter, CsrfFilter.class)
            .exceptionHandling()
            .authenticationEntryPoint(problemSupport)
            .accessDeniedHandler(problemSupport)
        .and()
            .logout()
            .logoutUrl("/api/logout")
            .logoutSuccessHandler(ajaxLogoutSuccessHandler())
            .permitAll()
        .and()
            .headers()
            .frameOptions()
            .disable()
        .and()
            .authorizeRequests()
            .antMatchers("/api/profile-info").permitAll()
            .antMatchers("/api/**").authenticated()
            .antMatchers("/websocket/tracker").hasAuthority(AuthoritiesConstants.ADMIN)
            .antMatchers("/websocket/**").permitAll()
            .antMatchers("/management/health").permitAll()
            .antMatchers("/management/**").hasAuthority(AuthoritiesConstants.ADMIN)
            .antMatchers("/v2/api-docs/**").permitAll()
            .antMatchers("/swagger-resources/configuration/ui").permitAll()
            .antMatchers("/swagger-ui/index.html").hasAuthority(AuthoritiesConstants.ADMIN);

    }

    @Bean
    public SecurityEvaluationContextExtension securityEvaluationContextExtension() {
        return new SecurityEvaluationContextExtension();
    }
}

application.yml

security:
    basic:
        enabled: false
    oauth2:
        client:
            access-token-uri: https://dev-800787.oktapreview.com/oauth2/ausb3ecnmsz8Ucjqw0h7/v1/token
            user-authorization-uri: https://dev-800787.oktapreview.com/oauth2/ausb3ecnmsz8Ucjqw0h7/v1/authorize
            client-id: <okta-client-id>
            client-secret: <okta-client-secret>
            client-authentication-scheme: form
            scope: openid profile email
        resource:
            filter-order: 3
            user-info-uri: https://dev-800787.oktapreview.com/oauth2/ausb3ecnmsz8Ucjqw0h7/v1/userinfo
            token-info-uri: https://dev-800787.oktapreview.com/oauth2/ausb3ecnmsz8Ucjqw0h7/v1/introspect
            prefer-token-info: false

server:
    session:
        cookie:
            http-only: true

【问题讨论】:

    标签: oauth-2.0 jhipster spring-security-oauth2 okta


    【解决方案1】:

    您需要使用 Spring Security OAuth 的 @EnableResourceServer 来实现此功能。如果你使用 Okta,你也可以尝试使用它的Spring Boot Starter。

    【讨论】:

    • 您有一起运行这些配置的经验吗?在使用使用@EnableOAuth2Sso 和@EnableResourceServer 的生成代码时,我应该注意哪些已知冲突?我是否应该在生成的前端更改当前的登录流程实现以使用 OAuth 2 access_tokens?您会推荐任何资源或最佳实践示例吗?感谢您的 okta 博客文章,让我开始将所有东西 spring 与 okta 平台集成。
    • 不,我没有尝试将它们一起使用。请尝试一下,如果您在使事情正常运行时遇到任何问题,请告诉我。如果您有问题,请在 Stack Overflow 上发布新问题并再次使用“jhipster”标记。这样,整个团队都会收到通知。
    【解决方案2】:

    Matt 的回答为我指明了正确的方向,谢谢!

    这是我当前的工作配置:

    import org.springframework.context.annotation.Bean;
    import org.springframework.context.annotation.Configuration;
    import org.springframework.security.config.annotation.method.configuration.EnableGlobalMethodSecurity;
    import org.springframework.security.config.annotation.web.builders.HttpSecurity;
    import org.springframework.security.oauth2.config.annotation.web.configuration.EnableResourceServer;
    import org.springframework.security.oauth2.config.annotation.web.configuration.ResourceServerConfigurerAdapter;
    import org.springframework.security.web.util.matcher.RequestHeaderRequestMatcher;
    import org.springframework.security.web.util.matcher.RequestMatcher;
    
    @Configuration
    @EnableResourceServer
    @EnableGlobalMethodSecurity(prePostEnabled = true, securedEnabled = true)
    public class OAuth2AuthenticationConfiguration extends ResourceServerConfigurerAdapter {
    
        @Bean
        public RequestMatcher resources() {
            return new RequestHeaderRequestMatcher("Authorization");
        }
    
        @Override
        public void configure(HttpSecurity http) throws Exception {
            http
                .requestMatcher(resources())
                .authorizeRequests()
                .anyRequest().authenticated();
        }
    
    }
    

    This answer 也很有帮助,谢谢。

    【讨论】:

      猜你喜欢
      • 2017-02-24
      • 2014-12-27
      • 1970-01-01
      • 2020-02-21
      • 2021-01-19
      • 2021-10-27
      • 2020-06-17
      • 2014-12-24
      • 2012-12-12
      相关资源
      最近更新 更多