【发布时间】:2016-06-26 18:39:34
【问题描述】:
所以,鉴于我对所有这些都是新手,我想我迷失在大量方法中,但是,我有一个独立的身份验证服务器,使用基本身份验证来输入用户凭据。
然后我有一个非常简单的客户端应用程序,它成功重定向到/oauth/authorize,然后作为流程的一部分对/oauth/token 和/oauth/check_token 进行后续调用。所以我要取回访问令牌,它看起来不错。
问题是我无法访问 UI 应用程序中的任何资源,因为它说我没有经过身份验证。我添加了这个来检查控制器中的状态:
SecurityContext ctx = SecurityContextHolder.getContext();
上下文是说我没有经过身份验证(但它确实包含一个 OAuth2Authentication 对象,其中包含保存访问令牌等的详细信息)。
如果我再调试一些,我可以在 OAuth2AuthenticationProcessingFilter 中看到它试图通过 Authorization 标头从请求(BearerTokenExtractor)中获取不记名令牌但找不到它;我应该在身份验证服务器进行身份验证后明确设置吗?
我错过了什么?
非常感谢
【问题讨论】:
标签: spring oauth spring-security