我正在尝试创建一个使用oauth2保护的spring资源服务器。
我正在使用auth0作为我的auth2服务,我有一个配置了范围的api和客户端。
我有一个 的资源服务器。它是安全的,我可以使用@EnableGlobalMethodSecurity和@PreAuthorize(“#oauth2.hasScope('profile:read')”)来限制对具有该范围的令牌的访问。
但是,当我尝试获取Principal或OAuth2Authentication时,它们都是null。我已将资源服务器配置为使用JWK key-set-uri。
我怀疑这与DefaultUserAuthenticationConverter有关,试图从JWT读取'user_name'声明,但它需要从'sub'声明中读取它,我不知道如何更改它行为。
答案 0 :(得分:2)
首先创建一个UserAuthenticationConverter:
public class OidcUserAuthenticationConverter implements UserAuthenticationConverter {
final String SUB = "sub";
@Override
public Map<String, ?> convertUserAuthentication(Authentication userAuthentication) {
throw new UnsupportedOperationException();
}
@Override
public Authentication extractAuthentication(Map<String, ?> map) {
if (map.containsKey(SUB)) {
Object principal = map.get(SUB);
Collection<? extends GrantedAuthority> authorities = null;
return new UsernamePasswordAuthenticationToken(principal, "N/A", authorities);
}
return null;
}
}
然后将spring配置为使用它:
@Configuration
public class OidcJwkTokenStoreConfiguration {
private final ResourceServerProperties resource;
public OidcJwkTokenStoreConfiguration(ResourceServerProperties resource) {
this.resource = resource;
}
@Bean
public TokenStore jwkTokenStore() {
DefaultAccessTokenConverter tokenConverter = new DefaultAccessTokenConverter();
tokenConverter.setUserTokenConverter(new OidcUserAuthenticationConverter());
return new JwkTokenStore(this.resource.getJwk().getKeySetUri(), tokenConverter);
}
}