Spring Boot Resource Server (OAuth2) @MockMvc

sascha-sphw

Top Contributor
Hi,

ich habe einen Spring Boot Resource Server von Basic Auth nach OAuth2 umgestellt was jetzt zur Folge hat, dass meine Integrations-Tests nicht mehr laufen. Mein Problem ist jetzt aber, dass ich diese leider nicht mehr zum laufen bekomme, ich komme immer wieder beim selben Fehler raus.

Java:
Caused by: org.springframework.beans.factory.BeanCreationException: Error creating bean with name 'springSecurityFilterChain' defined in org.springframework.security.config.annotation.web.configuration.WebSecurityConfiguration: Bean instantiation via factory method failed; nested exception is org.springframework.beans.BeanInstantiationException: Failed to instantiate [javax.servlet.Filter]: Factory method 'springSecurityFilterChain' threw exception; nested exception is org.springframework.beans.factory.NoSuchBeanDefinitionException: No qualifying bean of type 'org.springframework.security.oauth2.jwt.JwtDecoder' available

Hierbei habe ich folgendes versucht.

Java:
@ExtendWith({SpringExtension.class})
@ContextConfiguration(classes = SecurityConfig.class)
class FooControllerTests {

    private MockMvc mockMvc;

    @Autowired
    public FooControllerTests(WebApplicationContext context) {
        mockMvc = MockMvcBuilders.webAppContextSetup(context)
                .apply(SecurityMockMvcConfigurers.springSecurity())
                .build();
    }

    @Test
    @WithMockUser()
    void listAll() throws Exception {
        mockMvc.perform(MockMvcRequestBuilders.get("/foo"))
                .andDo(MockMvcResultHandlers.print())
                .andExpect(MockMvcResultMatchers.status().isOk());
    }

}
Folgende Versionen führen zum selben Ergebnis.
Java:
@SpringBootTest
class FooControllerTests {

Java:
@WebMvcTest(value = {FooController.class, SecurityConfig.class})
class FooControllerTests {

Ich bin jetzt naiverweise schon davon ausgegangen, dass der JwtDecoder ebenfalls autoconfigured wird, da davon auch nichts in der Doku steht. Auch wenn ich danach suche, finde ich nur
was ich eben nicht machen möchte, ich will den User ja mocken,
oder
was ja auch nicht sein kann, denn es läuft ja als test.

Ich habe jetzt nicht getestet ob es an Junit 4 vs Junit 5 zu tun hat, denn ich will eigentlich nicht zu 4 zurück.

Vielleicht habe ich auch gerade die falschen Schlagwörter oder ich habe mich gerade total fest gefahren. Schupst mich mal bitte in eine andere Richtung.
 
Also es hängt wirklich nur an Zeile 16 in meiner SecurityConfig, sobald ich die raus nehme, laufen die Tests durch.
[CODE lang="java" highlight="16"]@Configuration
@EnableWebSecurity
@EnableGlobalMethodSecurity(prePostEnabled = true)
public class SecurityConfig extends WebSecurityConfigurerAdapter {
@Override
protected void configure(HttpSecurity http) throws Exception {
http.csrf().disable()
.cors(Customizer.withDefaults())
.sessionManagement().sessionCreationPolicy(SessionCreationPolicy.STATELESS)
.and()
.formLogin().disable()
.anonymous().disable()
.authorizeRequests()
.anyRequest().authenticated()
.and()
.oauth2ResourceServer().jwt();
}
}[/CODE]

Eine TestSecurityConfig ist jetzt erstmal mein Workaround.
Java:
@Configuration
@EnableWebSecurity
@EnableGlobalMethodSecurity(prePostEnabled = true)
@Profile("test")
public class TestSecurityConfig extends WebSecurityConfigurerAdapter {
    @Override
    protected void configure(HttpSecurity http) throws Exception {
        http.csrf().disable()
                .cors(Customizer.withDefaults())
                .sessionManagement().sessionCreationPolicy(SessionCreationPolicy.STATELESS)
                .and()
                .formLogin().disable()
                .anonymous().disable()
                .authorizeRequests()
                .anyRequest().authenticated()
                .and();
    }
}

Sollte doch noch jemandem was auffallen, würde ich mich sehr freuen.
 
Ja, das war wohl nichts. Das geht zwar in meinem Test Projekt, aber wenn ich das in meinem richtigen Projekt versuche, kommt die Fehlermeldung weiterhin.

Habt Ihr keine Resource Server, oder macht Ihr keine Integrationstests, wie macht Ihr das denn?

Lustig ist auch, dass genau die gleiche Fehlermeldung kommt, wenn ich meinen Server ohne diese Zeile starte. Das heißt ja dann aber, dass diese Zeile eigentlich den JwtDecoder initialisiert und zur Verfügung stellt. Warum ist er dann bei den Tests nicht da, obwohl ich die gleiche Config verwende. Ich weiß es nicht!
 
Falls doch noch jemand die Muse hat mir zu helfen.

Ich habe auch oft gefunden, dass man einen AuthServer implementieren soll zum Testen, aber die akzeptierte Antwort ist meist etwas älter, zudem weigere ich mich zu glauben, dass das immer noch nötig ist. Da wäre ich dann schon etwas enttäuscht von Spring.
 
So, ich hatte jetzt doch nochmal etwas Zeit und Lust und habe doch tatsächlich eine Lauffähige variante hin bekommen.

Java:
@RestController
@RequestMapping("/foo")
public class FooController {

    @PreAuthorize("hasAuthority('SCOPE_test:read')")
    @GetMapping
    public ResponseEntity<Object> listAll() {
        return ResponseEntity.ok(List.of("foo1", "foo2", "foo3", "foo4"));
    }

}

Java:
@SpringBootTest
class FooControllerTests {

    @Autowired
    private WebApplicationContext context;
    private MockMvc mockMvc;

    @MockBean
    private JwtDecoder jwtDecoder;

    @BeforeEach
    void setup() {
        this.mockMvc = MockMvcBuilders.webAppContextSetup(context)
                .apply(SecurityMockMvcConfigurers.springSecurity())
                .build();
    }

    @Test
    void listAllSuccessfully() throws Exception {
        mockMvc.perform(MockMvcRequestBuilders.get("/foo").with(SecurityMockMvcRequestPostProcessors.jwt().authorities(new SimpleGrantedAuthority("SCOPE_test:read"))))
                .andDo(MockMvcResultHandlers.print())
                .andExpect(MockMvcResultMatchers.status().isOk());
    }

    @Test
    void listAllAuthFail() throws Exception {
        mockMvc.perform(MockMvcRequestBuilders.get("/foo").with(SecurityMockMvcRequestPostProcessors.jwt()))
                .andDo(MockMvcResultHandlers.print())
                .andExpect(MockMvcResultMatchers.status().isForbidden());
    }
}

Den ganzen Code kann man im Repo anschauen.
 
Guten Morgen!
Vielen Dank für deine Mühe, vor allem auch das Update mit dem funktionierenden Code. Das hat mir sehr weitergeholfen, ich hatte nämlich das gleiche Problem.

Viele Grüße,
Katja
 

Zurück
Oben