SpringCloud Alibaba实战二十七 - Oauth2认证服务器自定义异常
创始人
2025-01-18 04:03:20
0

“error”: “unsupported_grant_type”,

“error_description”: “Unsupported grant type: password1”

}

密码错误

在认证时故意输错 usernamepassword 会出现如下异常错误:

{

“error”: “invalid_grant”,

“error_description”: “Bad credentials”

}

客户端错误

在认证时故意输错 client_idclient_secret

{

“error”: “invalid_client”,

“error_description”: “Bad client credentials”

}

上面的返回结果很不友好,而且前端代码也很难判断是什么错误,所以我们需要对返回的错误进行统一的异常处理,让其返回统一的异常格式。

问题剖析


如果只关注解决方案,可以直接跳转到解决方案模块!

OAuth2Exception异常处理

在Oauth2认证服务器中认证逻辑最终调用的是 TokenEndpoint#postAccessToken()方法,而一旦认证出现 OAuth2Exception异常则会被 handleException()捕获到异常。如下图展示的是当出现用户密码异常时debug截图:

认证服务器在捕获到 OAuth2Exception后会调用 WebResponseExceptionTranslator#translate()方法对异常进行翻译处理。

默认的翻译处理实现类是 DefaultWebResponseExceptionTranslator,处理完成后会调用 handleOAuth2Exception()方法将处理后的异常返回给前端,这就是我们之前看到的异常效果。

处理方法

熟悉Oauth2套路的同学应该知道了如何处理此类异常,就是**「自定义一个异常翻译类让其返回我们需要的自定义格式,然后将其注入到认证服务器中。」**

但是这种处理逻辑只能解决 OAuth2Exception异常,即前言部分中的**「授权模式异常」「账号密码类的异常」**,并不能解决我们客户端的异常。

客户端异常处理

客户端认证的异常是发生在过滤器 ClientCredentialsTokenEndpointFilter上,其中有后置添加失败处理方法,最后把异常交给 OAuth2AuthenticationEntryPoint这个所谓认证入口处理。执行顺序如下所示:

然后跳转到父类的 AbstractOAuth2SecurityExceptionHandler#doHandle()进行处理:

最终由 DefaultOAuth2ExceptionRenderer#handleHttpEntityResponse()方法将异常输出给客户端

处理方法

通过上面的分析我们得知客户端的认证失败异常是过滤器 ClientCredentialsTokenEndpointFilter转交给 OAuth2AuthenticationEntryPoint得到响应结果的,既然这样我们就可以重写 ClientCredentialsTokenEndpointFilter然后使用自定义的 AuthenticationEntryPoint替换原生的 OAuth2AuthenticationEntryPoint,在自定义 AuthenticationEntryPoint处理得到我们想要的异常数据。

解决方案


为了解决上面这些异常,我们首先需要编写不同异常的错误代码:ReturnCode.java

CLIENT_AUTHENTICATION_FAILED(1001,“客户端认证失败”),

USERNAME_OR_PASSWORD_ERROR(1002,“用户名或密码错误”),

UNSUPPORTED_GRANT_TYPE(1003, “不支持的认证模式”);

OAuth2Exception异常

如上所说我们编写一个自定义异常翻译类 CustomWebResponseExceptionTranslator

@Slf4j

public class CustomWebResponseExceptionTranslator implements WebResponseExceptionTranslator {

@Override

public ResponseEntity translate(Exception e) throws Exception {

log.error(“认证服务器异常”,e);

ResultData response = resolveException(e);

return new ResponseEntity<>(response, HttpStatus.valueOf(response.getHttpStatus()));

}

/**

* 构建返回异常

* @param e exception

* @return

*/

private ResultData resolveException(Exception e) {

// 初始值 500

ReturnCode returnCode = ReturnCode.RC500;

int httpStatus = HttpStatus.UNAUTHORIZED.value();

//不支持的认证方式

if(e instanceof UnsupportedGrantTypeException){

returnCode = ReturnCode.UNSUPPORTED_GRANT_TYPE;

//用户名或密码异常

}else if(e instanceof InvalidGrantException){

returnCode = ReturnCode.USERNAME_OR_PASSWORD_ERROR;

}

ResultData failResponse = ResultData.fail(returnCode.getCode(), returnCode.getMessage());

failResponse.setHttpStatus(httpStatus);

return failResponse;

}

}

然后在认证服务器配置类中注入自定义异常翻译类

@Override

public void configure(AuthorizationServerEndpointsConfigurer endpoints) throws Exception {

//如果需要使用refresh_token模式则需要注入userDetailService

endpoints

.authenticationManager(this.authenticationManager)

.userDetailsService(userDetailService)

//                注入tokenGranter

.tokenGranter(tokenGranter);

//注入自定义的tokenservice,如果不使用自定义的tokenService那么就需要将tokenServce里的配置移到这里

//                .tokenServices(tokenServices());

// 自定义异常转换类

endpoints.exceptionTranslator(new CustomWebResponseExceptionTranslator());

}

客户端异常

重写客户端认证过滤器,不使用默认的 OAuth2AuthenticationEntryPoint处理异常

public class CustomClientCredentialsTokenEndpointFilter extends ClientCredentialsTokenEndpointFilter {

private final AuthorizationServerSecurityConfigurer configurer;

private AuthenticationEntryPoint authenticationEntryPoint;

public CustomClientCredentialsTokenEndpointFilter(AuthorizationServerSecurityConfigurer configurer) {

this.configurer = configurer;

}

@Override

public void setAuthenticationEntryPoint(AuthenticationEntryPoint authenticationEntryPoint) {

super.setAuthenticationEntryPoint(null);

this.authenticationEntryPoint = authenticationEntryPoint;

}

自我介绍一下,小编13年上海交大毕业,曾经在小公司待过,也去过华为、OPPO等大厂,18年进入阿里一直到现在。

深知大多数Java工程师,想要提升技能,往往是自己摸索成长或者是报班学习,但对于培训机构动则几千的学费,着实压力不小。自己不成体系的自学效果低效又漫长,而且极易碰到天花板技术停滞不前!

因此收集整理了一份《2024年Java开发全套学习资料》,初衷也很简单,就是希望能够帮助到想自学提升又不知道该从何学起的朋友,同时减轻大家的负担。img

既有适合小白学习的零基础资料,也有适合3年以上经验的小伙伴深入学习提升的进阶课程,基本涵盖了95%以上Java开发知识点,真正体系化!

由于文件比较大,这里只是将部分目录截图出来,每个节点里面都包含大厂面经、学习笔记、源码讲义、实战项目、讲解视频,并且会持续更新!

如果你觉得这些内容对你有帮助,可以扫码获取!!(备注Java获取)

img

我的面试宝典:一线互联网大厂Java核心面试题库

以下是我个人的一些做法,希望可以给各位提供一些帮助:

整理了很长一段时间,拿来复习面试刷题非常合适,其中包括了Java基础、异常、集合、并发编程、JVM、Spring全家桶、MyBatis、Redis、数据库、中间件MQ、Dubbo、Linux、Tomcat、ZooKeeper、Netty等等,且还会持续的更新…可star一下!

image

283页的Java进阶核心pdf文档

Java部分:Java基础,集合,并发,多线程,JVM,设计模式

数据结构算法:Java算法,数据结构

开源框架部分:Spring,MyBatis,MVC,netty,tomcat

分布式部分:架构设计,Redis缓存,Zookeeper,kafka,RabbitMQ,负载均衡等

微服务部分:SpringBoot,SpringCloud,Dubbo,Docker

image

还有源码相关的阅读学习

image

《互联网大厂面试真题解析、进阶开发核心学习笔记、全套讲解视频、实战项目源码讲义》点击传送门即可获取!
部分:Spring,MyBatis,MVC,netty,tomcat

分布式部分:架构设计,Redis缓存,Zookeeper,kafka,RabbitMQ,负载均衡等

微服务部分:SpringBoot,SpringCloud,Dubbo,Docker

[外链图片转存中…(img-u7Ztb8Bh-1713325136432)]

还有源码相关的阅读学习

[外链图片转存中…(img-epQtiALq-1713325136433)]

《互联网大厂面试真题解析、进阶开发核心学习笔记、全套讲解视频、实战项目源码讲义》点击传送门即可获取!

相关内容

热门资讯

推荐一款!川娱竞技血战辅助器,... 推荐一款!川娱竞技血战辅助器,福建兄弟13水插件,指南书教程(有挂攻略)该软件可以轻松地帮助玩家将川...
关于!波特互娱辅助,新老夫子开... 关于!波特互娱辅助,新老夫子开挂系统,资料教程(有挂存在)波特互娱辅助辅助器是一种具有地方特色的麻将...
必备辅助推荐!边锋辅助器小程序... 必备辅助推荐!边锋辅助器小程序微信,海盗来了辅助脚本,办法教程(有挂头条)运边锋辅助器小程序微信辅助...
玩家必知教程!决战十三辅助辅助... 玩家必知教程!决战十三辅助辅助器,新鸿狐辅助软件是真的吗,讲义教程(有挂规律)1)决战十三辅助辅助器...
推荐一款!闲逸辅助软件下载苹果... 推荐一款!闲逸辅助软件下载苹果,樱花之盛辅助器,课程教程(有挂规律)1、玩家可以在闲逸辅助软件下载苹...
科普攻略!传送屋挂件,皮皮跑胡... 科普攻略!传送屋挂件,皮皮跑胡子系统有鬼,举措教程(有挂方法)在进入皮皮跑胡子系统有鬼软件靠谱后,参...
专业讨论!功夫川麻小程序辅助器... 专业讨论!功夫川麻小程序辅助器,飞驰娱乐科技,秘籍教程(有挂详情)1、每一步都需要思考,不同水平的挑...
必备教程!陕麻圈插件开挂,冰球... 必备教程!陕麻圈插件开挂,冰球突破辅助软件,要领教程(果真有挂)该软件可以轻松地帮助玩家将陕麻圈插件...
信息共享!卡五星辅助软件,朱雀... 信息共享!卡五星辅助软件,朱雀开心罗松辅助器,积累教程(今日头条)1、实时卡五星辅助软件透视辅助更新...
玩家必看科普!多乐跑胡子辅助,... 玩家必看科普!多乐跑胡子辅助,泸州大二新手攻略,讲义教程(真的有挂)1)多乐跑胡子辅助免费钻石:进一...