Java中可通过自定义@RequiresPermission注解结合AOP实现方法级权限控制,核心步骤包括定义运行时注解、编写校验切面拦截并检查用户权限,或复用Spring Security的@PreAuthorize等机制统一管理。

Java 中可以通过自定义注解 + AOP(面向切面编程)实现方法级别的权限控制拦截,核心思路是:定义权限注解、编写切面逻辑判断当前用户是否具备对应权限、在目标方法上添加注解触发拦截。
1. 定义权限控制注解
创建一个运行时保留的注解,用于标记需要权限校验的方法:
@Target(ElementType.METHOD)
@Retention(RetentionPolicy.RUNTIME)
public @interface RequiresPermission {
String value() default ""; // 权限标识符,如 "user:delete" 或 "admin"
boolean requireAll() default true; // 是否要求全部权限(用于多个权限场景)
}
这个注解可标注在 Controller 或 Service 方法上,例如:
@GetMapping("/users/{id}")
@RequiresPermission("user:read")
public User getUser(@PathVariable Long id) { ... }
2. 编写权限校验切面(AOP)
使用 Spring AOP 拦截带 @RequiresPermission 注解的方法,在执行前检查当前用户权限:
立即学习“Java免费学习笔记(深入)”;
@Aspect
@Component
public class PermissionAspect {
@Autowired
private PermissionService permissionService; // 提供权限查询能力
@Around("@annotation(requiresPermission)")
public Object checkPermission(ProceedingJoinPoint joinPoint, RequiresPermission requiresPermission) throws Throwable {
String requiredPermission = requiresPermission.value();
if (StringUtils.isBlank(requiredPermission)) {
return joinPoint.proceed();
}
// 获取当前登录用户(假设已存入 SecurityContext 或 ThreadLocal)
Authentication auth = SecurityContextHolder.getContext().getAuthentication();
if (auth == null || !auth.isAuthenticated()) {
throw new AccessDeniedException("用户未登录");
}
// 查询用户实际拥有的权限列表(如从数据库或缓存获取)
Set<String> userPermissions = permissionService.getPermissionsByUser(auth.getName());
// 校验权限(支持单个或多个权限)
boolean hasPermission = requiresPermission.requireAll()
? userPermissions.containsAll(Arrays.asList(requiredPermission.split(",")))
: userPermissions.contains(requiredPermission);
if (!hasPermission) {
throw new AccessDeniedException("无访问权限:" + requiredPermission);
}
return joinPoint.proceed();
}
}
3. 配合 Spring Security 使用(推荐)
若项目已集成 Spring Security,更推荐复用其表达式机制,避免重复造轮子:
- 启用方法级安全:
@EnableGlobalMethodSecurity(prePostEnabled = true) - 直接使用内置注解:
@PreAuthorize("hasAuthority('user:read')") - 或自定义表达式:
@PreAuthorize("@permissionChecker.hasPermission(authentication, 'user:delete')"),其中permissionChecker是你写的工具类
这种方式由 Spring Security 统一管理认证上下文、权限决策器和异常处理,更健壮且易于测试。
4. 注意事项与增强点
-
权限粒度:建议按“资源:操作”格式设计权限码(如
order:cancel),便于 RBAC 或 ABAC 扩展 - 性能优化:用户权限应缓存(如 Redis),避免每次调用都查库
-
异常统一处理:全局捕获
AccessDeniedException,返回标准错误响应(如 403 JSON) -
忽略条件:可在切面中增加白名单逻辑(如管理员绕过校验),通过
@Order控制切面优先级


















