Saya membuat pelayan API untuk panggilan mudah alih, menggunakan Sesi Musim Bunga untuk menyambungkan Redis untuk berkongsi sesi dengan berbilang kucing jantan, menggunakan keselamatan untuk memintas kebenaran API dan menggunakan x-auth-token, iaitu pengesahan token pengepala . Sekarang saya menghadapi masalah. Sesetengah API tidak dibenarkan untuk pengesahan Namun, apabila mengakses API ini, musim bunga akan membuat sesi untuk setiap permintaan dan mengembalikan token-x yang baharu. Sila beritahu saya. Bagaimana untuk mengkonfigurasinya supaya keadaan ini tidak memerlukan membuat sesi? Create-session="never" telah dikonfigurasikan, tetapi ia tidak berfungsi. Berikut ialah konfigurasi keselamatan
<http realm="Protected API" use-expressions="true" auto-config="false"
create-session="never" entry-point-ref="customAuthenticationEntryPoint">
<intercept-url pattern="/auth/login/phone" access="permitAll()" />
<intercept-url pattern="/**" access="isAuthenticated()" />
<access-denied-handler ref="customAccessDeniedHandler" />
</http>
sesi musim bunga
<!-- 在HTTP的header中使用x-auth-token:來實現session -->
<bean class="org.springframework.session.web.http.HeaderHttpSessionStrategy" />
<!-- This is essential to make sure that the Spring Security session registry
is notified when the session is destroyed. -->
<bean
class="org.springframework.security.web.session.HttpSessionEventPublisher" />
<bean class="org.springframework.session.data.redis.config.annotation.web.http.RedisHttpSessionConfiguration" scope="singleton">
<!-- session为60分钟过期 -->
<property name="maxInactiveIntervalInSeconds" value="${session.maxInactiveIntervalInSeconds}"></property>
</bean>
...
省略redis pool配置
Saya dapati sebabnya mula-mula buka jejak log, dan kemudian jejak org.springframework Pada masa ini, anda boleh melihat bahawa akan ada log setiap kali sesi baharu dibuat, dan musim bunga akan mencetak timbunan penciptaan sesi.
Anda boleh menemui baris xxx.xxxx di dalamnya Semak kod dalam LogFilter baris 52 dan mendapati bahawa req.getSession() dipanggil Walaupun create-session dikonfigurasikan dengan tidak pernah, jika terdapat kod yang memanggil req.getSession() , musim bunga masih akan membuat sesi baharu. Cuba jangan panggil req.getSession() dalam pemintas global seperti penapis, jika tidak, sesi baharu akan dibuat pada bila-bila masa