【问题标题】:Restrict access to fields if not authorized in REST-ful API如果未在 REST-ful API 中授权,则限制对字段的访问
【发布时间】:2014-03-03 23:26:48
【问题描述】:

假设您有一个User 资源。它有很多领域。但是,并非所有字段都应允许由普通用户更新,但应允许管理员。有什么常见的解决方案吗?

例如enabled 应该只允许在授权用户是管理员的情况下使用 PUT 请求进行更新。我该怎么做?

【问题讨论】:

    标签: java spring rest jakarta-ee spring-mvc


    【解决方案1】:

    你听说过 spring-security 授权吗?他们有一种基于用户角色隐藏字段的方法。如果您的应用程序很大,那么集成它是有意义的。

    1. 查找方法级安全性
    2. 域对象安全 (ACL)

    【讨论】:

      【解决方案2】:
      猜你喜欢
      • 1970-01-01
      • 2015-07-17
      • 1970-01-01
      • 2012-02-26
      • 2020-05-11
      • 2015-11-12
      • 1970-01-01
      • 1970-01-01
      • 2014-05-09
      相关资源
      最近更新 更多