0

0

Spring 定时刷新Bean的策略:以安全令牌为例

心靈之曲

心靈之曲

发布时间:2025-11-28 10:45:02

|

711人浏览过

|

来源于php中文网

原创

Spring 定时刷新Bean的策略:以安全令牌为例

本文探讨了在spring应用中如何高效地定时刷新一个bean,特别是针对需要周期性更新且创建成本较高的资源(如安全令牌)的场景。由于`@scheduled`方法不能直接返回bean,文章提出了通过引入独立的令牌持有者或优化令牌服务自身来封装令牌管理逻辑,并结合`@scheduled`注解实现令牌的定时更新与复用。

在许多企业级应用中,我们经常需要与外部服务进行交互,这些服务可能要求使用短期有效的安全令牌(如OAuth2 Access Token)。为了性能考虑,我们不希望在每次请求时都重新生成令牌,而是希望在令牌过期前(例如,令牌有效期5分钟,我们每4分钟刷新一次)进行周期性刷新并复用。

Spring框架提供了强大的调度功能,通过@Scheduled注解可以方便地实现定时任务。然而,一个常见的误解是,能否将@Scheduled方法直接标记为@Bean并返回一个值,从而实现定时更新一个Bean。实际上,Spring的@Scheduled注解要求其修饰的方法返回类型为void,这意味着我们不能直接通过这种方式来刷新一个Bean。

为了解决这一问题,我们需要采用一些设计模式来间接实现Bean的定时刷新。本文将介绍两种主要的方法。

解决方案一:引入独立的令牌持有者

这种方法的核心思想是创建一个独立的Spring Bean,专门用于持有和提供当前有效的安全令牌。@Scheduled定时任务将负责调用令牌生成服务获取新令牌,并将其存储到这个持有者Bean中。

1. 定义令牌持有者Bean

首先,创建一个简单的类来存储令牌。为了确保在多线程环境下令牌的可见性,推荐使用volatile关键字修饰令牌字段。

import org.springframework.stereotype.Component;

@Component
public class SecurityTokenHolder {
    private volatile String token; // 使用 volatile 确保多线程可见性

    public String getToken() {
        return token;
    }

    public void setToken(String token) {
        this.token = token;
    }
}

2. 配置定时任务刷新令牌

接下来,配置一个带有@Scheduled注解的方法。这个方法将注入令牌生成服务(例如,Authorization服务)和SecurityTokenHolder,然后调用令牌生成服务获取新令牌,并更新SecurityTokenHolder中的令牌。为了确保应用启动时即有可用令牌,可以使用@PostConstruct进行初始化。

一帧秒创
一帧秒创

基于秒创AIGC引擎的AI内容生成平台,图文转视频,无需剪辑,一键成片,零门槛创作视频。

下载
import org.springframework.context.annotation.Configuration;
import org.springframework.scheduling.annotation.EnableScheduling;
import org.springframework.scheduling.annotation.Scheduled;
import org.springframework.stereotype.Component;
import javax.annotation.PostConstruct;
import java.util.Date;
import java.util.UUID;

// 假设 Authorization 是一个负责生成令牌的服务
@Component
class AuthorizationService {
    public String generateNewToken() {
        // 模拟令牌生成逻辑,例如调用外部认证服务
        return "secure-token-" + UUID.randomUUID().toString().substring(0, 8) + "-" + System.currentTimeMillis();
    }
}

@Configuration
@EnableScheduling // 启用 Spring 的定时任务功能
public class AuthSchedulerConfig {

    private final AuthorizationService authorizationService;
    private final SecurityTokenHolder tokenHolder;

    public AuthSchedulerConfig(AuthorizationService authorizationService, SecurityTokenHolder tokenHolder) {
        this.authorizationService = authorizationService;
        this.tokenHolder = tokenHolder;
    }

    @PostConstruct // 应用启动时立即生成并设置初始令牌
    public void initToken() {
        String initialToken = authorizationService.generateNewToken();
        tokenHolder.setToken(initialToken);
        System.out.println("Initial security token generated: " + initialToken);
    }

    /**
     * 定时刷新安全令牌。
     * fixedDelayString: 使用 Spring 表达式语言从属性文件读取延迟时间,
     * 若未配置则默认每4分钟执行一次 (PT4M 表示 Period of Time 4 Minutes)。
     */
    @Scheduled(fixedDelayString = "${security.token.refresh.delay:PT4M}")
    public void refreshSecurityToken() {
        String newToken = authorizationService.generateNewToken();
        tokenHolder.setToken(newToken);
        System.out.println("Security token refreshed at " + new Date() + " with new token: " + newToken);
    }
}

3. 其他组件使用令牌

其他需要使用令牌的组件(例如,一个执行REST调用的Manager)可以直接注入SecurityTokenHolder,并通过其getToken()方法获取当前有效的令牌。

import org.springframework.beans.factory.annotation.Value;
import org.springframework.stereotype.Component;
import org.springframework.web.client.RestTemplate; // 假设使用 RestTemplate

@Component
public class Manager {

    private final String apiPath;
    private final SecurityTokenHolder tokenHolder;
    private final RestTemplate restTemplate;

    public Manager(
            @Value("${my.api.path}") String apiPath,
            SecurityTokenHolder tokenHolder,
            RestTemplate restTemplate) {
        this.apiPath = apiPath;
        this.tokenHolder = tokenHolder;
        this.restTemplate = restTemplate;
    }

    public Object performSecureApiCall() {
        String token = tokenHolder.getToken(); // 从持有者获取当前令牌
        if (token == null) {
            throw new IllegalStateException("Security token is not available.");
        }
        System.out.println("Manager using token: " + token + " for API call to: " + apiPath);
        // 实际的 REST 调用逻辑,例如添加令牌到请求头
        // HttpHeaders headers = new HttpHeaders();
        // headers.setBearerAuth(token);
        // HttpEntity<?> entity = new HttpEntity<>(headers);
        // return restTemplate.exchange(apiPath, HttpMethod.GET, entity, Object.class).getBody();
        return "API call result with token: " + token; // 示例返回值
    }
}

解决方案二:优化令牌服务自身(推荐)

这种方法更加符合“单一职责原则”,将令牌的生成、持有和提供职责都封装在同一个服务中。令牌生成服务(例如,AuthorizationService)不仅负责生成令牌,还负责维护其当前有效令牌的状态。

1. 重构令牌服务

将AuthorizationService进行重构,使其内部包含一个字段来存储当前令牌,并提供一个方法供外部获取该令牌,以及一个方法供调度器调用以更新内部令牌。

import org.springframework.stereotype.Component;
import javax.annotation.PostConstruct;
import java.util.UUID;
import java.util.Date;

@Component
public class AuthorizationService {
    private volatile String currentToken; // 内部持有当前有效令牌

    @PostConstruct // 应用启动时初始化令牌
    public void initializeToken() {
        this.currentToken = generateNewTokenInternal();
        System.out.println("AuthorizationService initialized with token: " + this.currentToken);
    }

    /**
     * 供定时任务调用的方法,用于更新内部令牌。
     * 该方法返回 void,符合 @Scheduled 的要求。
     */
    public void updateToken() {
        this.currentToken = generateNewTokenInternal();
        System.out.println("AuthorizationService internal token updated at " + new Date() + " with new token: " + this.currentToken);
    }

    /**
     * 供其他组件获取当前有效令牌的方法。
     */
    public String getToken() {
        return currentToken;
    }

    // 内部方法,封装实际的令牌生成逻辑
    private String generateNewTokenInternal() {
        // 模拟令牌生成,例如调用外部服务
        return "secure-token-internal-" + UUID.randomUUID().toString().substring(0, 8) + "-" + System.currentTimeMillis();
    }
}

2. 配置定时任务

定时任务的配置现在变得更简洁,它只需要注入AuthorizationService,并定时调用其updateToken()方法即可。

import org.springframework.context.annotation.Configuration;
import org.springframework.scheduling.annotation.EnableScheduling;
import org.springframework.scheduling.annotation.Scheduled;

@Configuration
@EnableScheduling
public class AuthSchedulerConfig {

    private final AuthorizationService authorizationService; // 注入重构后的服务

    public AuthSchedulerConfig(AuthorizationService authorizationService) {
        this.authorizationService = authorizationService;
    }

    /**
     * 定时调用 AuthorizationService 的 updateToken 方法来刷新令牌。
     */
    @Scheduled(fixedDelayString = "${security.token.refresh.delay:PT4M}")
    public void refreshAuthorizationToken() {
        authorizationService.updateToken(); // 直接调用服务的方法更新令牌
    }
}

3. 其他组件使用令牌

其他组件现在直接注入AuthorizationService,并通过其getToken()方法获取令牌。这种方式使得令牌的来源和管理更加清晰。

import org.springframework.beans.factory.annotation.Value;
import org.springframework.stereotype.Component;
import org.springframework.web.client.RestTemplate;

@Component
public class Manager {

    private final String apiPath;
    private final AuthorizationService authorizationService; // 注入 AuthorizationService
    private final RestTemplate restTemplate;

    public Manager(
            @Value("${my.api.path}") String apiPath,
            AuthorizationService authorizationService,
            RestTemplate restTemplate) {
        this.apiPath = apiPath;
        this.authorizationService = authorizationService;
        this.restTemplate = restTemplate;
    }

    public Object performSecureApiCall() {
        String token = authorizationService.getToken(); // 直接从服务获取当前令牌
        if (token == null) {
            throw new IllegalStateException("Security token is not available from AuthorizationService.");
        }
        System.out.println("Manager using token from AuthorizationService: " + token + " for API call to: " + apiPath);
        // 实际的 REST 调用逻辑
        return "API call result with token from service: " + token; // 示例返回值
    }
}

注意事项与最佳实践

  1. 线程安全: 在并发环境下,如果getToken()和updateToken()可能同时被多个线程访问,确保令牌字段使用volatile修饰,或者在更复杂的场景下考虑使用java.util.concurrent.atomic包下的原子类,甚至通过synchronized块来保护对令牌的读写操作。对于简单的String类型,volatile通常足够。
  2. 错误处理: 在generateNewTokenInternal()或generateNewToken()方法中,应该包含适当的错误处理逻辑。如果令牌生成失败,应记录日志,并考虑是否需要重试机制或回退策略(例如,使用旧令牌直到新令牌成功生成)。
  3. 调度配置: @Scheduled注解的fixedDelayString或cron表达式可以通过Spring的属性文件进行外部化配置,提高灵活性。例如,在application.properties中定义security.token.refresh.delay=PT4M。
  4. 初始化: 确保应用启动时能够立即获得一个有效的令牌。使用@PostConstruct注解的方法是一个很好的实践,可以在Bean初始化完成后立即执行令牌生成。
  5. 单例Bean: 确保SecurityTokenHolder或AuthorizationService是Spring的单例Bean,这样所有组件都将共享同一个实例和最新的令牌。这是Spring默认的行为,但理解其重要性是关键。
  6. 日志记录: 在令牌刷新时记录日志,可以帮助监控令牌的生命周期和刷新频率,便于问题排查。

总结

尽管Spring的@Scheduled方法不能直接返回Bean,但通过引入一个独立的令牌持有者Bean,或者更推荐地,通过优化令牌提供服务自身来管理和提供令牌,我们可以优雅地实现Bean的定时刷新。第二种方法(优化令牌服务自身)通过将令牌的生成、存储和提供职责封装在一个服务中,提高了代码的内聚性和可维护性,是更推荐的设计模式。通过这些策略,可以有效管理应用程序中需要周期性刷新的资源,从而提高系统性能和资源利用率。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
spring框架介绍
spring框架介绍

本专题整合了spring框架相关内容,想了解更多详细内容,请阅读专题下面的文章。

156

2025.08.06

Java Spring Security 与认证授权
Java Spring Security 与认证授权

本专题系统讲解 Java Spring Security 框架在认证与授权中的应用,涵盖用户身份验证、权限控制、JWT与OAuth2实现、跨站请求伪造(CSRF)防护、会话管理与安全漏洞防范。通过实际项目案例,帮助学习者掌握如何 使用 Spring Security 实现高安全性认证与授权机制,提升 Web 应用的安全性与用户数据保护。

88

2026.01.26

string转int
string转int

在编程中,我们经常会遇到需要将字符串(str)转换为整数(int)的情况。这可能是因为我们需要对字符串进行数值计算,或者需要将用户输入的字符串转换为整数进行处理。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

1010

2023.08.02

登录token无效
登录token无效

登录token无效解决方法:1、检查token的有效期限,如果token已经过期,需要重新获取一个新的token;2、检查token的签名,如果签名不正确,需要重新获取一个新的token;3、检查密钥的正确性,如果密钥不正确,需要重新获取一个新的token;4、使用HTTPS协议传输token,建议使用HTTPS协议进行传输 ;5、使用双因素认证,双因素认证可以提高账户的安全性。

6606

2023.09.14

登录token无效怎么办
登录token无效怎么办

登录token无效的解决办法有检查Token是否过期、检查Token是否正确、检查Token是否被篡改、检查Token是否与用户匹配、清除缓存或Cookie、检查网络连接和服务器状态、重新登录或请求新的Token、联系技术支持或开发人员等。本专题为大家提供token相关的文章、下载、课程内容,供大家免费下载体验。

842

2023.09.14

token怎么获取
token怎么获取

获取token值的方法:1、小程序调用“wx.login()”获取 临时登录凭证code,并回传到开发者服务器;2、开发者服务器以code换取,用户唯一标识openid和会话密钥“session_key”。想了解更详细的内容,可以阅读本专题下面的文章。

1092

2023.12.21

token什么意思
token什么意思

token是一种用于表示用户权限、记录交易信息、支付虚拟货币的数字货币。可以用来在特定的网络上进行交易,用来购买或出售特定的虚拟货币,也可以用来支付特定的服务费用。想了解更多token什么意思的相关内容可以访问本专题下面的文章。

2108

2024.03.01

javascriptvoid(o)怎么解决
javascriptvoid(o)怎么解决

javascriptvoid(o)的解决办法:1、检查语法错误;2、确保正确的执行环境;3、检查其他代码的冲突;4、使用事件委托;5、使用其他绑定方式;6、检查外部资源等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

186

2023.11.23

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

3

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Kotlin 教程
Kotlin 教程

共23课时 | 4.3万人学习

C# 教程
C# 教程

共94课时 | 11.1万人学习

Java 教程
Java 教程

共578课时 | 80.6万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号