【发布时间】:2014-03-22 22:38:50
【问题描述】:
假设在一个应用程序中,我们有接口(UI)来分配角色。
第一种情况:
也就是说user A是谁normal user。一位管理员使用 UI 为他分配了ADMIN 角色。
现在,当user A 登录应用程序时,他可以看到 ADMIN 可以访问的所有选项卡。
第二种情况:
同时(当他登录并以 ADMIN 角色进行会话时),admin 将用户 A 设为具有正常权限的normal USER。
但由于他以 ADMIN 身份登录,因此他可以访问所有选项卡的所有管理员信息,因为在此会话中他具有 ADMIN 角色。
我该如何解决这个问题??
【问题讨论】:
-
我不明白如何解决这个问题?但我同意你的看法
-
AFAIK 不支持 refreshing Spring 中的身份验证(安全上下文)。如果这与您有关,您可能需要自己实现它。
-
快速搜索类似问题:stackoverflow.com/questions/9910252/…, ...
-
我们可以嵌入任何其他东西来解决这个问题。我在一个视频中听说我们可以嵌入一些技术来解决这个问题,但声音并不清晰。实现我的意味着总是调用数据库来检查用户是否有角色。
-
您提供的链接没有让我知道如何在不调用 repo 的情况下配置角色的动态更改。
标签: spring-security roles