Mise en place de Spring Security avec JSF

Introduction

Nous allons repartir d'une application déjà configuré pour JSF.

Les librairies utilisées sont:

spring : 2.5.2

spring-security: 2.0.4 

spring-security-core-tiger: 2.0.4

aspectjrt: 1.6.2



Attention, la version de spring 2.5 présente un Bug avec spring-security 2.0.4 et 2.0.3 lors de l'utilisation des annotations.

Configuration générale

Configuration du web.xml

1 ère étape, nous allons définir l'ensemble des balises nécessaires à l'utilisation de spring au sein notre application.

Pour cela, rajouter les lignes ci-dessous dans le fichier web.xml.


    <context-param>
        <param-name>contextConfigLocation</param-name>
        <param-value>
                        /WEB-INF/applicationContext.xml,
                        /WEB-INF/applicationContext-security.xml
        </param-value>
    </context-param>
    <listener>
        <listener-class>
            org.springframework.web.context.ContextLoaderListener
        </listener-class>
    </listener>
    <listener>
        <listener-class>
            org.springframework.web.context.request.RequestContextListener
        </listener-class>
    </listener>


2ème étape, il nous reste à y ajouter les filtres de configuration et de mapping nécessaire à spring.

Ces filtres vont permettre à spring de re-router l'ensemble des repquètes vers ces servlets afin qu'elles y soient analysées.


<!-- ************************* Filter Config ******************************* -->
    <filter>
        <filter-name>springSecurityFilterChain</filter-name>
        <filter-class>org.springframework.web.filter.DelegatingFilterProxy</filter-class>
    </filter>

<!-- ************************** Filter Mappings **************************** -->
    <filter-mapping>
        <filter-name>springSecurityFilterChain</filter-name>
        <url-pattern>/*</url-pattern>
        <dispatcher>FORWARD</dispatcher>
        <dispatcher>REQUEST</dispatcher>
    </filter-mapping>


Configuration du context

applicationContext.xml

Voici le contenu de mon fichier:

<?xml version="1.0" encoding="UTF-8"?>
<beans xmlns="http://www.springframework.org/schema/beans"
    xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
    xmlns:aop="http://www.springframework.org/schema/aop"
    xmlns:context="http://www.springframework.org/schema/context"
    xsi:schemaLocation="http://www.springframework.org/schema/beans http://www.springframework.org/schema/beans/spring-beans-2.5.xsd
                        http://www.springframework.org/schema/aop http://www.springframework.org/schema/aop/spring-aop-2.5.xsd
                        http://www.springframework.org/schema/context http://www.springframework.org/schema/context/spring-context-2.5.xsd">



<!-- Couche applicative -->
    <context:component-scan base-package="com.tutoWeb"/>
    <context:annotation-config/>
   
    <bean id="loggerListener"
    class="org.springframework.security.event.authentication.LoggerListener" />

</beans>


la balise "context:component-scan" vas permettre au pré-compilateur de rechercher l'ensemble des classes ayant des annotations à interprétées.


applicationContext-security.xml


<?xml version="1.0" encoding="UTF-8"?>
<beans:beans xmlns="http://www.springframework.org/schema/security"
    xmlns:beans="http://www.springframework.org/schema/beans"
    xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
    xsi:schemaLocation="http://www.springframework.org/schema/beans http://www.springframework.org/schema/beans/spring-beans-2.0.xsd
                        http://www.springframework.org/schema/security http://www.springframework.org/schema/security/spring-security-2.0.1.xsd">

    <global-method-security secured-annotations="enabled">
        <!-- AspectJ pointcut expression that locates our "post" method and applies security that way
        <protect-pointcut expression="execution(* bigbank.*Service.post*(..))" access="ROLE_TELLER"/>
        -->
    </global-method-security>

    <http
        auto-config="true"
        access-denied-page="/accessDenied.jsp">
       
                <intercept-url
            pattern="/secure/extreme/**"
            access="ROLE_SUPERVISOR" />
       
                <intercept-url
            pattern="/secure/**"
            access="ROLE_SUPERVISOR,ROLE_USER,ROLE_TELLER" />
        <intercept-url
            pattern="/**"
            access="IS_AUTHENTICATED_ANONYMOUSLY" />

        <form-login
            login-processing-url="/j_spring_security_check"
            login-page="/login.jsf"
            default-target-url="/"
            authentication-failure-url="/login.jsf" />
        <logout
            logout-url="/logout*"
            logout-success-url="/" />

    </http>

    <!--
    Usernames/Passwords are
        rod/koala
        dianne/emu
        scott/wombat
        peter/opal
    -->
    <authentication-provider>
        <password-encoder hash="md5"/>
        <user-service>
            <user name="rod" password="a564de63c2d0da68cf47586ee05984d7" authorities="ROLE_SUPERVISOR, ROLE_USER, ROLE_TELLER" />
            <user name="dianne" password="65d15fe9156f9c4bbffd98085992a44e" authorities="ROLE_USER,ROLE_TELLER" />
            <user name="scott" password="2b58af6dddbd072ed27ffc86725d7d3a" authorities="ROLE_USER" />
            <user name="peter" password="22b5c9accc6e1ba628cedc63a72d57f8" authorities="ROLE_USER" />
        </user-service>
    </authentication-provider>

</beans:beans>


Petite explication:

Chaque balise "intercept-url" vas permettre d'affecter un role à des fichiers ou répertoires (possibilité d'utiliser les"*"  pour spécifier des ensembles de fichier ou répertoire).

Mise en place dans nos pages

Création de la page de login

nous allons commencer par déclarer les imports nécessaire à l'utilisation des d'Acegi au sein de celle ci.

Ajouter les lignes suivantes des balises <%page %> et <%taglib %>
<%@ page import="org.acegisecurity.ui.AbstractProcessingFilter" %>
<%@ page import="org.acegisecurity.ui.webapp.AuthenticationProcessingFilter" %>
<%@ page import="org.acegisecurity.AuthenticationException" %>


Puis nous allons créer le formulaire de saisi du login et mot de passe en ajoutant ces lignes:
    <form action="<c:url value='j_acegi_security_check'/>" method="POST">
      <table>
        <tr><td>User:</td><td><input type='text' name='j_username' <c:if test="${not empty param.login_error}">value='<c:out value="${ACEGI_SECURITY_LAST_USERNAME}"/>'</c:if>></td></tr>
        <tr><td>Password:</td><td><input type='password' name='j_password'></td></tr>
        <tr><td><input type="checkbox" name="_acegi_security_remember_me"></td><td>Don't ask for my password for two weeks</td></tr>

        <tr><td colspan='2'><input name="submit" type="submit"></td></tr>
        <tr><td colspan='2'><input name="reset" type="reset"></td></tr>
      </table>

    </form>


Expliquons les différents points clé de ce formulaire;
Tout d'abord, le formulaire doit débouché sur une action de type "j_acegi_security_check" car c'est à partir de cette action que le framework Acegi voit pouvoir identifier que nous allons lui soumettre un formulaire d'authentification.
Les 2 autres élément qu'Acegi à besoin pour valider l'authentifivation sont l'input nommé "j_username" et "j_password".

Publicité
Pour être informé des derniers articles, inscrivez vous :