【发布时间】:2020-03-26 14:51:07
【问题描述】:
我目前正在开发一个微服务架构的应用程序,在 Spring Boot 中使用 OAuth 作为身份验证。由于我的授权服务器是一个单独的微服务,因此我不能对资源服务器中的资源使用 Spring 的基于注释的基于角色的授权。因此,我正在编写自定义实现以在到达资源之前检查角色及其访问权限。我有两个选择,要么在拦截器中执行,要么在过滤器中执行。 哪个最适合这个授权?
【问题讨论】:
-
为什么要编写自定义实现?分离授权服务器和资源服务器是 OAuth 的重点,Spring Security OAuth2 为不透明令牌或 JWT 提供了开箱即用的支持。
标签: java spring-boot authorization