【发布时间】:2013-05-13 19:18:05
【问题描述】:
使用 Jersey 服务,除了用户名和密码之外,验证用户身份的最优雅方法是什么?比如说,一个企业 ID,用户名作为 Principals,密码作为唯一的凭证。
我有一个带有用户表的 postgres 数据库,多个业务实体可以存在相同的用户名字符串。 (唯一约束属于两列,Business id 和 username 一起)。
我使用基本身份验证,让客户端为业务 ID 发送额外的 HTTP 标头。我该如何从这里继续?
现在,关于授权,如果角色是专门为每个业务实体创建的(每个企业都可以定义自己的角色并将其连接到权限),我将如何设置角色和权限?权限是静态的。
apache shiro(或任何其他可插入的安全扩展)在这种情况下是否提供解决方案?
谢谢。
【问题讨论】:
标签: java jakarta-ee jersey ws-security shiro