【发布时间】:2015-01-07 11:22:25
【问题描述】:
我正在使用 Servlet 和 JPA 创建一个 Web 应用程序。我有一个存储用户名、密码和角色的用户表。我想为这些用户创建登录和用户注册功能,以便某些用户可以访问我的一些内容。 当我准备好通过 Servlet 规范和我使用的容器 Tomcat 时,我遇到了两种定义系统用户和角色的方法。
Tomcat 规范建议我可以使用 Realms 绑定到另一个数据库,以便我可以根据需要选择使用 SSO。 Servlet 有自己的使用 web.xml 定义用户和角色的方式,例如基本身份验证,Servlet 容器也是如此,使用 Realms。
但是在 Servlet 和 Container 中创建用户和角色似乎是系统管理员会做的事情。我正在寻找的是自我注册。
上面的这个问题突出了我对这些方法的困惑,我不知道我想要继续的方式是否正确或安全? 有人可以解释这些身份验证方法之间的区别吗? 为什么选择一个而不是另一个? 对于 J2E 模型,我计划使用自我注册是一个坏主意还是不安全?
【问题讨论】: