Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Java EE (J2EE) и Spring > Spring Security автологин


Автор: AleksSMR 8.4.2010, 23:11
Здравствуйте.

Есть проект, с работающей Spring Security. 
Аутентификация кастомная - работает с EJB. (юзается MyUserDetailsService implements UserDetailsService)

Возникла задача: Если в запросе пользователя в header'e  есть нужный параметр, то пользователя автоматически авторизовывать.

Написал фильтр:

Код

 public void doFilter(ServletRequest request, ServletResponse response, FilterChain next) throws IOException, ServletException {
        if (request instanceof HttpServletRequest && response instanceof HttpServletResponse) {
            HttpServletRequest req = (HttpServletRequest) request;
            HttpServletResponse res = (HttpServletResponse) response;

            Authentication authentication = new UsernamePasswordAuthenticationToken("test", "test");
            SecurityContextHolder.getContext().setAuthentication(authentication);
                   res.sendRedirect("/main/load");
                   return;
        }
        next.doFilter(request, response);
    }


Он отрабатывает без ошибок, но пользователь не авторизован... (такой пользователь естественно существует)
Подскажите как из java coda зная логин и пароль авторизовать пользователя?
Так же важно, чтоб в том месте где этот код вызывается можно было достучаться до header'a запроса.

Спасибо.

Автор: MisterCleric 9.4.2010, 08:57
Привет. Давай идти по чуть-чуть.
Добавь еще такое перед установкой в контекст:
Код

authentication.setAuthenticated(true); 


А так, вообще, надо покопаться, думаю должен быть какой-то стандартный метод решения твоей задачи, например:
http://www.google.com/search?q=spring+security+remember+me

Автор: MisterCleric 9.4.2010, 09:12
Посмотри исходник этого класса может, что-то подскажет:
RememberMeProcessingFilter

Автор: AleksSMR 12.4.2010, 10:54
Цитата

Посмотри исходник этого класса может, что-то подскажет:
RememberMeProcessingFilter


Спасибо. Начал с вашего совета, потом докопался до правды.
Как нить распишу подробнее, а пока вкратце это делается так:

17. Pre-Authentication Scenarios Part V. Additional Topics из оф документации
Код

<security:http>
    <!-- Additional http configuration omitted -->
    <security:custom-filter ref="siteminderFilter" />
  </security:http>

    <bean id="siteminderFilter" class=
"org.springframework.security.web.authentication.preauth.header.RequestHeaderAuthenticationFilter">
    <property name="principalRequestHeader" value="SM_USER"/>
    <property name="authenticationManager" ref="authenticationManager" />
  </bean>

  <bean id="preauthAuthProvider"
class="org.springframework.security.web.authentication.preauth.PreAuthenticatedAuthenticationProvider">
    <property name="preAuthenticatedUserDetailsService">
      <bean id="userDetailsServiceWrapper"
          class="org.springframework.security.core.userdetails.UserDetailsByNameServiceWrapper">
        <property name="userDetailsService" ref="userDetailsService"/>
      </bean>
    </property>
    </bean>

    <security:authentication-manager alias="authenticationManager">
      <security:authentication-provider ref="preauthAuthProvider" />
    </security-authentication-manager>



в принципе этого достаточно для авторизации по хедару, но у меня была кастомная логика, поэтому я переопределял 
RequestHeaderAuthenticationFilter

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)