这门课不适合一口气刷完
如果你打算用一个周末把 Spring Security 和 OAuth2 啃下来,我劝你先放下这个念头。这门课的内容密度不低,认证和授权本身就是那种「看懂了但写不出来」的知识——配置类写错一个方法名,启动就报错,报错信息还往往指向别处。所以更现实的做法是:每次只推进一两讲,敲完代码、看到请求真的被拦下来或者放行,再往下走。
它更适合已经写过 Spring Boot 项目、能独立跑起一个 Web 服务的人。如果你连 Controller 和 Bean 是什么都还模糊,先补那一块,这门课会让你处处卡壳,不是课的问题,是顺序的问题。
先看哪几讲,后看哪几讲
前半部分的过滤器链、认证管理器、密码编码这几块,是整门课的地基,值得慢慢过。理解「一个请求进来,依次经过哪些过滤器、在哪一步被判定为未登录」,后面几乎所有配置你都能自己推出来。
中间开始进入多场景,会分别处理表单登录、前后端分离下的令牌、以及第三方登录这几类情形。这几讲可以按你手头的项目挑着看:如果你做的是后台管理系统,先把基于会话的那套吃透;如果你在做移动端或前端独立部署的项目,直接跳到令牌相关的部分,前面的会话内容当作背景了解即可。
至于那些偏配置演示、重复验证同一效果的章节,第一遍可以快进。它们更像是查阅用的参考,等你真正遇到对应场景再回头翻,效率反而更高。
OAuth2 那部分,允许自己看不懂
OAuth2 的四种授权模式,第一遍看完大概率是懵的。这很正常。抽象的角色划分(资源所有者、客户端、授权服务器、资源服务器)在没有具体场景时就是一堆名词。建议你先记住一条主线:谁想访问谁的东西,中间经过了谁的同意,最后拿到的是什么。带着这条线再去看授权码模式,会顺很多。
如果某一讲反复看还是不通,先跳过,去做后面的综合示例。很多时候是后面的代码把前面的概念反向解释清楚了。学习不是线性的,承认这一点能省下不少自我怀疑。
资料怎么配合练习
- 每讲配套的笔记适合课后十分钟翻一遍,不用抄,重点看它把哪些配置项归了类。
- 不要只改课上的代码。试着把示例里的角色、权限、放行路径换成你自己项目里的真实设定,报错会帮你记住规则。
- 每完成两三个小节,自己从头搭一个最小可运行的认证流程,不看视频,卡住了再回去查。这一步比多看两讲有用。
- 最后能独立复现一个包含登录、鉴权、令牌刷新的小 Demo,这门课就算没白学。
关于节奏的一点提醒
认证授权是那种学会了就长期受用的东西,但它的学习曲线前期偏陡。别追求看完,追求每讲都能自己写出能跑的配置。慢一点没关系,这门课本来就是给时间碎、想踏实补技能的人准备的。
Spring Security + OAuth2 精讲 多场景打造企业级认证与授权
课程推荐
《Spring Security + OAuth2 精讲 多场景打造企业级认证与授权》Spring Security + OAuth2 精讲 多场景打造企业级认证与授权【技能收获】学完可掌握:核心实战技能、项目驱动学习。课程以实战为导向,覆盖从基础概念到完整项目落地的关键步骤,配套章节笔记便于课后复盘与面试前快速回顾。【学习建议】建议按目录顺序学习,先打基础再进入综合实战章节;每完成 2~3 节可结合笔记整理一份学习小结,最终尝试独立复现一套完整 Demo 写入个人作品集。【就业发展】可面向岗位:Linux 运维工程师、SRE、云计算工程师、DevOps 工程师。云原生与自动化运维仍是企业 IT 刚需方向,认证 + 实战项目组合能显著提升面试通过率,适合向中高级运维或架构岗进阶。 若你已有一定编程或运维基础,本课程可帮助你在现有技能栈上快速叠加热门方向能力,提升求职时的项目说服力与薪资谈判空间。
视频目录(65 节)
* 1-1 课前须知,这里有你需要了解的一切.mp4
* 1-2 环境配置.mp4
* 1-3 工程结构.mp4
* 2-1 认证和授权的概念.mp4
* 2-2 过滤器和过滤器链.mp4
* 2-3 HTTP 请求的结构.mp4
* 2-4 HTTP 响应和 HTTP Basic Auth.mp4
* 2-5 安全配置.mp4
* 2-6 定制登录页.mp4
* 2-7 csrf, logout 和 rememberMe 的设置.mp4
* 2-8 登录成功及失败的处理.mp4
* 2-9 自定义 Filter.mp4
* 3-1 密码进化史.mp4
* 3-2 密码编码器.mp4
* 3-3 验证注解和自定义验证注解.mp4
* 3-4 密码的验证规则和自定义注解和验证器.mp4
* 3-5 验证消息的国际化.mp4
* 3-6 异常的处理.mp4
* 3-7 多个安全配置共存.mp4
* 4-1 核心组件 - SecurityContext SecurityContextHolder Authentication.mp4
* 4-2 UserDetails、UserDetailsService和jdbcAuthentication.mp4
* 4-3 定制化数据库.mp4
* 4-4 深度定制化上 - 实现 UserDetails 和 GrantedAuthority.mp4
* 4-5 深度定制化下 - UserDetailsService 和 UserDetailsPasswordService.mp4
* 4-6 环境和环境变量.mp4
* 4-7 自动化测试.mp4
* 5-1 认证流程和源码解析.mp4
* 5-2 LDAP 配置和多 AuthenticationProvider 共存.mp4
* 5-3 JWT 的概念和创建以及解析.mp4
* 5-4 访问令牌和刷新令牌以及JWT外部配置.mp4
* 5-5 创建 JwtFilter.mp4
* 5-6 实现登录接口和刷新令牌接口(上).mp4
* 5-7 实现登录接口和刷新令牌接口(下).mp4
* 5-8 完成注册接口.mp4
* 6-1 多因子认证和TOTP.mp4
* 6-2 云服务和多因子认证逻辑.mp4
* 6-3 短信发送服务 - 阿里云和LeanCloud.mp4
* 6-4 Email 发送服务SMTP 和 API 方式.mp4
* 6-5 多因子认证逻辑 ---整体逻辑和实体类**.mp4
* 6-6 多因子认证逻辑---使用 Redis 缓存.mp4
* 6-7 多因子认证逻辑---选择发送方式和验证.mp4
* 6-8 前端集成---前后端的多工程配置.mp4
* 6-9 前端集成---跨域处理.mp4
* 6-10 前端集成 ---源码解析和验证多因子登录.mp4
* 7-1 授权的概念和安全表达式的应用.mp4
* 7-2 方法级注解.mp4
* 7-3 RBAC 和角色分级.mp4
* 7-4 数据库和实体类的 RBAC **.mp4
* 7-5 元注解简化权限表达式的使用.mp4
* 7-6 使用 AOP 动态刷新角色层级.mp4
* 7-7 前端的安全.mp4
* 7-8 授权流程源码解析和用户组的思路扩展.mp4
* 8-1 OAuth2 的主要角色和流程.mp4
* 8-2 JWS和JWK.mp4
* 8-3 搭建授权服务器(一)依赖和表结构.mp4
* 8-4 搭建授权服务器(二)JWKS 和RSA密钥对.mp4
* 8-5 搭建授权服务器(三)授权服务器配置.mp4
* 8-6 前端为例详解授权码流程.mp4
* 8-7 资源服务器的配置.mp4
* 8-8 客户端登录-社交登录和二维码登录原理.mp4
* 8-9 资源服务器的访问.mp4
* 9-1 Keyloak 简介.mp4
* 9-2 SSO 单点登录.mp4
* 9-3 微服务间的请求调用和**实现token刷新.mp4
* 9-4 总结和回顾.mp4





