springSecurity+oauth2:使用refresh_token获取AccessToken

刚开始研究的时候我在好奇,为什么不直接/oauth/token来获取token,而要使用refresh_token来获取呢?

因为/oauth/token需要code参数(授权码模式),但是code是一次性的参数,无法获取,所以就需要refresh_token来获取AccessToken了。

使用refresh_token需要配置userDetailsService

/**自定义UserDetailsService **/

@Component
public class AuthUserDetailsService implements UserDetailsService {

    @Autowired
    private UserInfoMapper userInfoMapper;
    
    @Override
    public UserDetails loadUserByUsername(String username) throws UsernameNotFoundException {
        UserInfo userInfo = userInfoMapper.findByUserName(username);
        List<GrantedAuthority> grantedAuths = new ArrayList<>();
        grantedAuths.add(new SimpleGrantedAuthority("ROLE_USER"));
        return new User(username, userInfo.getUserPwd(), grantedAuths);
    }

}

/**

 * 认证服务器配置
 */
@Configuration
@EnableAuthorizationServer
public class AuthServerConfig extends AuthorizationServerConfigurerAdapter{
    @Autowired
    private AuthenticationManager authenticationManager;
    @Autowired
    private UserDetailsService userDetailsS​​ervice;
    ……

    @Override
    public void configure(AuthorizationServerEndpointsConfigurer endpoints) throws Exception {
        endpoints.authenticationManager(authenticationManager).userDetailsService(userDetailsS​​ervice);
    }
    ……
}

另外,再包装一下token失效后的返回错误信息

@Configuration

@EnableResourceServer
public class ResourceServerConfig extends ResourceServerConfigurerAdapter {
    ……
    @Override
    public void configure(ResourceServerSecurityConfigurer resources) throws Exception {
        super.configure(resources);
        resources.authenticationEntryPoint(new AuthEntryPoint());
    }
}

/**重写这个commence方法**/
public class AuthEntryPoint extends OAuth2AuthenticationEntryPoint {
    
    private static final Logger LOG = LoggerFactory.getLogger(AuthEntryPoint.class);
    
    private WebResponseExceptionTranslator exceptionTranslator = new DefaultWebResponseExceptionTranslator();
    
    @Override
    public void commence(HttpServletRequest request, HttpServletResponse response, AuthenticationException authException) throws IOException, ServletException {
        try {
            ResponseEntity<?> result = exceptionTranslator.translate(authException);
            if (result.getStatusCode() == HttpStatus.UNAUTHORIZED) {
                response.setCharacterEncoding("UTF-8");  
                response.setContentType("application/json; charset=utf-8");
                PrintWriter writer = response.getWriter();
                writer.append(HttpStatus.UNAUTHORIZED.toString());
            } else {
                super.commence(request,response,authException);
            }
        } catch (Exception e) {
            LOG.error("failed to commence: {}", e.getMessage(), e);
        }
    }
}

Spring OAuth2refresh令牌功能通常发生在客户端的Access Token过期后,需要向授权服务器请求新的Token。这个过程通常是通过Refresh Token来进行的。以下是使用Spring Security OAuth2 Server的一个简单示例,展示了如何处理Refresh Token获取: ```java // 配置OAuth2 Refresh Token服务 @Configuration @EnableAuthorizationServer public class AuthorizationServerConfig extends AuthorizationServerConfigurerAdapter { private final AuthenticationManager authenticationManager; public AuthorizationServerConfig(AuthenticationManager authenticationManager) { this.authenticationManager = authenticationManager; } @Override public void configure(ClientDetailsServiceConfigurer clients) throws Exception { // ... 客户端配置 } @Override public void configure(AuthorizationServerEndpointsConfigurer endpoints) throws Exception { endpoints.tokenServices(tokenServices()) .tokenEnhancer(new CustomTokenEnhancer()); } @Bean public DefaultTokenServices tokenServices() { DefaultTokenServices tokenServices = new DefaultTokenServices(); tokenServices.setSupportRefreshToken(true); // 启用Refresh Token tokenServices.setTokenStore(tokenStore()); // 设置Token Store return tokenServices; } @Bean public JdbcTokenStore tokenStore() { // 使用数据库存储Token信息 return new JdbcTokenStore(dataSource); } // 自定义Token Enhancer,用于更新Refresh Token的有效期 private class CustomTokenEnhancer implements TokenEnhancer { @Override public OAuth2AccessToken enhance(OAuth2AccessToken accessToken, OAuth2Authentication authentication) { // 如果是Refresh Token,更新其有效期 if (accessToken.getRefreshToken() != null) { ((JwtAccessToken) accessToken).setExpiration(DateUtils.addHours(accessToken.getExpiration(), REFRESH_TOKEN_EXPIRATION_HOURS)); } return accessToken; } } } // 当用户访问需要权限的资源时,检查Access Token是否过期,并在必要时刷新Refresh Token @RestControllerAdvice public class GlobalExceptionHandler { @ExceptionHandler(Exception.class) public ResponseEntity<?> handleException(Exception e) { // 检查异常是否来自Token过期 if (e instanceof OAuth2AuthenticationException && "invalid_token".equals(((OAuth2AuthenticationException) e).getMessage())) { // 刷新Refresh Token并重新授权 String refreshToken = ...; // 获取Refresh Token OAuth2RestTemplate restTemplate = new OAuth2RestTemplate(authorizationClientService, accessTokenProvider); OAuth2AccessToken refreshedAccessToken = restTemplate.exchangeForAccessToken(refreshToken, new ResourceOwnerPasswordResourceDetails(...)); // 使用Refresh Token换取新Access Token } // 返回错误响应 } } ``` 请注意,这只是一个简化版本的示例,实际应用中你需要连接到你的数据源,管理用户认证、设置合适的JWT策略以及处理更复杂的错误处理。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值