java中通过注解结合自定义拦截器实现动态权限校验,核心是声明式标记、运行时解析与拦截决策三步联动:定义@requirepermission注解并用handlerinterceptor在prehandle中解析注解、获取用户权限、比对校验,再注册拦截器排除免检路径,支持spel参数化动态鉴权。

Java 中通过注解结合自定义拦截器实现用户权限的动态校验,核心在于「声明式标记 + 运行时解析 + 拦截决策」三步联动。关键不是硬编码判断,而是把权限规则从方法逻辑中抽离,用注解声明意图,由拦截器统一执行校验。
定义权限校验注解
创建一个运行时保留、可标注在方法上的自定义注解,用于声明该接口所需的权限标识(如角色、资源操作等):
- 使用 @Target(ElementType.METHOD) 限定只能加在方法上
- 用 @Retention(RetentionPolicy.RUNTIME) 确保运行时可通过反射读取
- 支持多个权限值(如
@RequirePermission({"user:read", "admin"})),也可扩展支持 SpEL 表达式或动态参数(如value = "#userId")
编写基于 HandlerInterceptor 的权限拦截器
在 Spring MVC 中,实现 HandlerInterceptor 接口,在 preHandle 方法中完成权限检查:
- 从
HandlerMethod中获取目标方法,再通过getMethod().getAnnotation(RequirePermission.class)提取注解 - 从当前请求上下文(如 SecurityContext 或 ThreadLocal)获取登录用户及其权限列表(如角色、资源权限码、租户隔离字段等)
- 比对注解声明的权限与用户实际权限——支持“任意满足”或“全部满足”策略;若不匹配,直接返回 403 或重定向
注册拦截器并排除免检路径
在 WebMvcConfigurer 中注册拦截器,并设置拦截路径与放行规则:
- 通常拦截
/api/**,但需排除登录、健康检查、静态资源等无需鉴权的路径 - 注意拦截顺序:权限拦截器应排在登录校验之后(如 JWT 解析已完成),否则拿不到用户信息
- 若使用 Spring Security,可将此拦截器作为补充机制(例如校验细粒度资源权限),而非替代其主流程
支持运行时权限参数化(进阶)
让注解能引用方法参数或请求属性,实现真正动态校验:
- 借助 Spring 的 ExpressionEvaluator(类似 @PreAuthorize 内部机制),解析 SpEL 表达式如
"#id == principal.userId or hasRole('ADMIN')" - 或手动提取方法参数(通过
handlerMethod.getMethod().getParameterTypes()和request.getAttribute(HandlerMapping.URI_TEMPLATE_VARIABLES_ATTRIBUTE)获取路径变量) - 典型场景:编辑订单接口
@RequirePermission("order:write")同时校验当前用户是否是该订单所属人
Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南











