【发布时间】:2016-04-02 06:02:18
【问题描述】:
我们正在尝试在我们的 webflow 应用程序中使用 Spring Security 实现身份验证和授权。有一个服务将验证用户并返回用户的相应角色。
但是在这个调用之后就可以在我们的应用程序中使用 Spring Security 配置,因为所有与 Spring Security 相关的文档都告诉我们需要在 xml 中预定义用户名、密码和角色,属性文件或数据库。
我可以在会话中存储返回的滚动并完全避免弹簧安全性。但我想对应用程序实施更多的安全性并让黑客远离。
那么在这种情况下可以使用 Spring Security 吗?另外,在会话中保留角色的想法如何?
请在下面找到示例 Spring 安全 xml。是否可以在身份验证、运行时为 uname/psswrd/role 分配值。这样所有后续调用都将由 spring security 处理。
<security:http auto-config="true">
<security:form-login login-page="/spring/login"
login-processing-url="/spring/loginProcess"
default-target-url="/spring/main"
authentication-failure-url="/spring/login?login_error=1" />
<security:logout logout-url="/spring/logout" logout-success-url="/spring/logout-success" />
</security:http>
<security:authentication-provider>
<security:password-encoder hash="md5" />
<security:user-service>
<security:user name="keith" password="417c7382b16c395bc25b5da1398cf076"
authorities="ROLE_USER,ROLE_SUPERVISOR" />
<security:user name="erwin" password="12430911a8af075c6f41c6976af22b09"
authorities="ROLE_USER,ROLE_SUPERVISOR" />
<security:user name="jeremy" password="57c6cbff0d421449be820763f03139eb"
authorities="ROLE_USER" />
<security:user name="scott" password="942f2339bf50796de535a384f0d1af3e"
authorities="ROLE_USER" />
</security:user-service>
</security:authentication-provider>
http://www.baeldung.com/spring-security-authentication-provider,这会涵盖我的场景吗?
【问题讨论】:
-
您写道:“有一项服务将验证用户并返回用户的相应角色。” -- 你的应用程序是否调用了这个服务并将登录名和密码提交给了这个服务,或者用户是如何认证的?
-
是的,我们首先调用服务进行身份验证。
标签: spring spring-mvc spring-security spring-webflow spring-security-oauth2