分析laravel8中的dingo與jwt鑑權

2021-05-27 16:00:33
下面由教學欄目給大家介紹laravel8中dingo與jwt鑑權,希望對需要的朋友有所幫助!

1 什麼是dingo

dingo api包是給laravel和lumen提供的Restful的工具包,它可以與jwt元件一起配合快速的完成使用者認證,同時對於資料和執行過程中所產生的異常能夠捕獲到並且可以做出對應的響應。
主要功能:

  1. Router Version 路由版本管理
  2. http Exception 例外處理
  3. response transform 轉化響應格式
1 安裝dingo

在laravel根目錄下通過composer進行dingo擴充套件包的安裝,具體命令如下:

composer require dingo/api

使用以下命令可以釋出 API 的組態檔到 config 檔案下:

php artisan vendor:publish --provider="Dingo\Api\Provider\LaravelServiceProvider"
2 設定dingo

關於dingo的api設定信,我們可以在.env檔案中進行設定

# dingo
# API_SUBTYPE —— 專案的簡稱;
API_SUBTYPE=lms
# API_PREFIX —— 與 API_DOMAIN 二選一,路由的字首,例如設定為 api
API_PREFIX=api
# 定義版本
API_VERSION=v1
# 是否開啟偵錯模式
API_DEBUG=true

關於dingo的詳細設定請檢視相關檔案:https://learnku.com/docs/dingo-api/2.0.0/Configuration/1444

2 什麼是JWT

jwt全稱JSON Web Tokens ,是一個非常輕巧的規範,這個規範允許我們使用jwt在使用者和伺服器之間傳遞安全可靠的資訊,他的主要使用場景為:認證與資料交換

1 安裝JWT

在laravel根目錄下通過composer進行jwt擴充套件包的安裝,具體命令如下:

composer require tymon/jwt-auth

使用以下命令可以釋出 API 的組態檔到 config 檔案下:

php artisan vendor:publish --provider="Tymon\JWTAuth\Providers\LaravelServiceProvider"
2 設定JWT

在.env檔案中生成jwt加密祕鑰,具體命令如下:

php artisan jwt:secret

修改config/api.php設定

'auth' => [
    'jwt' => 'Dingo\Api\Auth\Provider\JWT',
],

修改config/auth.php設定

'defaults' => [
        #注:這裡修改改了預設的設定,預設是web
        'guard' => 'api',
        'passwords' => 'users',
    ],
    'guards' => [
        'web' => [
            'driver' => 'session',
            'provider' => 'users',
        ],

        'api' => [
            'driver' => 'jwt',
            'provider' => 'users',
            'hash' => false,
        ],
    ],

關於jwt的詳細設定請檢視相關檔案:https://jwt-auth.readthedocs.io/en/develop/

3 相關程式碼演示

建立RefreshToken中介軟體,用於令牌過期重新整理

namespace App\Http\Middleware;

use Closure;
use Illuminate\Support\Facades\Auth;
use Illuminate\Http\Request;
use Symfony\Component\HttpKernel\Exception\UnauthorizedHttpException;
use Tymon\JWTAuth\Exceptions\JWTException;
use Tymon\JWTAuth\Exceptions\TokenExpiredException;
use Tymon\JWTAuth\Http\Middleware\BaseMiddleware;

class RefreshToken extends BaseMiddleware
{
    /**
     * Handle an incoming request.
     *
     * @param  \Illuminate\Http\Request  $request
     * @param  \Closure  $next
     * @return mixed
     */
    public function handle(Request $request, Closure $next)
    {
        // 檢查此次請求中是否帶有 token,如果沒有則丟擲異常。
        $this->checkForToken($request);

        // 使用 try 包裹,以捕捉 token 過期所丟擲的 TokenExpiredException  異常
        try {
            // 檢測使用者的登入狀態,如果正常則通過
            if ($this->auth->parseToken()->authenticate()) {
                return $next($request);
            }
            throw new UnauthorizedHttpException('jwt-auth', '未登入');
        } catch (TokenExpiredException $exception) {
            // 此處捕獲到了 token 過期所丟擲的 TokenExpiredException 異常,我們在這裡需要做的是重新整理該使用者的 token 並將它新增到響應頭中
            try {
                // 重新整理使用者的 token
                $token = $this->auth->refresh();
                // 使用一次性登入以保證此次請求的成功
                Auth::guard('api')
                    ->onceUsingId($this->auth->manager()
                        ->getPayloadFactory()
                        ->buildClaimsCollection()
                        ->toPlainArray()['sub']);
            } catch (JWTException $exception) {
                // 如果捕獲到此異常,即代表 refresh 也過期了,使用者無法重新整理令牌,需要重新登入。
                throw new UnauthorizedHttpException('jwt-auth', $exception->getMessage());
            }
        }

        // 在響應頭中返回新的 token
        return $this->setAuthenticationHeader($next($request), $token);
    }
}

User模型需要實現兩個方法:getJWTIdentifier()和getJWTCustomClaims()

<?php

namespace App\Models;

use Illuminate\Contracts\Auth\MustVerifyEmail;
use Illuminate\Foundation\Auth\User as Authenticatable;
use Illuminate\Notifications\Notifiable;
use Tymon\JWTAuth\Contracts\JWTSubject;

class User extends Authenticatable implements JWTSubject
{
    use Notifiable;

    public $table = "user";

    /**
     * The attributes that are mass assignable.
     *
     * @var array
     */
    protected $fillable = [
        'name', 'email', 'password','phone','status','create_time','addr_id'
    ];

    /**
     * The attributes that should be hidden for arrays.
     *
     * @var array
     */
    protected $hidden = [
        'password', 'remember_token',
    ];

    /**
     * The attributes that should be cast to native types.
     *
     * @var array
     */
    protected $casts = [
//        'email_verified_at' => 'datetime',
    ];

    /**
     * 指示是否自動維護時間戳
     *
     * @var bool
     */
    public $timestamps = false;

    public function getJWTIdentifier()
    {
        return $this->getKey();
    }
    public function getJWTCustomClaims()
    {
        return [];
    }
}
?>

建立UserController用於鑑權等相關操作

<?php

namespace App\Http\Controllers\Api\V1;

use App\Http\Controllers\Controller;
use App\Models\User;
use Dingo\Api\Routing\Helpers;
use Illuminate\Http\Request;

class UserController extends Controller
{
    use Helpers;

    public function __construct()
    {
       //除去token驗證的方法
       $this->middleware('refresh.token', [
            'except' => [
                'login',
            ],
        ]);
    }


    /**使用者登入
     * @param Request $request
     * @return \Illuminate\Http\JsonResponse|void
     */
    public function login(Request $request)
    {
        $phone = $request->get('phone');

        $user = User::where('phone', $phone)->first();

//        //attempt貌似無法驗證其他欄位,如需用其他欄位鑑權使用login()
//        $credentials = request(['name','password']);
//        if (!$token = auth()->attempt($credentials)) {
//            return response()->json(['error' => 'Unauthorized'], 401);
//        }

        //只要是user範例就可以通過login鑑權
        if (! $token = auth()->login($user)) {
            return response()->json([
                "restful" => false,
                "message" => "賬號錯誤",
            ]);
        }

        //獲取使用者資訊
        $user = $this->user();
        $key = "user::info::".$user->id;
        //Redis快取使用者資訊3600秒
        Redis::set($key,serialize($user->original),"EX",3600);

        return $this->respondWithToken($token);
    }

    /**獲取使用者
     * Get the authenticated User.
     *
     * @return \Illuminate\Http\JsonResponse
     */
    public function user()
    {
        return response()->json(auth()->user());
    }

    /**使用者退出
     * Log the user out (Invalidate the token).
     *
     * @return \Illuminate\Http\JsonResponse
     */
    public function logout()
    {
        auth()->logout();

        return response()->json(["message" => "退出成功"]);
    }

    /**使用者登入狀態重新整理
     * Refresh a token.
     * @return \Illuminate\Http\JsonResponse
     */
    public function refresh()
    {
        return $this->respondWithToken(auth()->refresh());
    }

    /**返回值
     * @param $token
     * @return array
     */
    protected function respondWithToken($token)
    {
        return [
            'access_token' => $token,
            'token_type' => 'Bearer',
            'expires_in' => auth()->factory()->getTTL() * 60,
            'restful' => true
        ];
    }
}

以上就是分析laravel8中的dingo與jwt鑑權的詳細內容,更多請關注TW511.COM其它相關文章!