java – 基于URL参数的Spring Security REST API角色
内容导读
互联网集市收集整理的这篇技术教程文章主要介绍了java – 基于URL参数的Spring Security REST API角色,小编现在分享给大家,供广大互联网技能从业者学习和参考。文章包含1108字,纯文字阅读大概需要2分钟。
内容图文
我有一个使用Spring Security和OAuth2在Spring Boot中编写的REST API.资源以这种方式保护:
@Override
public void configure(HttpSecurity http) throws Exception {
http
.authorizeRequests()
.antMatchers("/api/v1/security/**").hasRole("ADMIN");
}
我想基于项目介绍API的新部分,其中权限是细粒度的.让我们考虑一个打印项目配置的简单端点.
GET /api/v1/project/{projectId}/config
如何将资源服务器配置为仅允许具有ROLE_PROJECT_ {projectId} _ADMIN角色的用户访问,而无需手动指定所有项目?
此外,如果此机制具有特定名称,请在评论中告诉我,我可以更改问题标题.
解决方法:
您可以在授权表达式中使用路径值.
根据Path Variables in Web Security Expressions,您应该编写自定义授权逻辑.
public class WebSecurity {
public boolean checkUserHasAccessToProjectId(Authentication authentication, int projectId) {
// here you can check if the user has the correct role
// or implement more complex and custom authorization logic if necessary
}
}
然后在Java安全配置中,您可以引用此方法并将相关路径片段的值传递给它.
http.authorizeRequests()
.antMatchers("/api/v1/project/{projectId}/config")
.access("@webSecurity.checkUserHasAccessToProjectId(authentication,#projectId)")
...
内容总结
以上是互联网集市为您收集整理的java – 基于URL参数的Spring Security REST API角色全部内容,希望文章能够帮你解决java – 基于URL参数的Spring Security REST API角色所遇到的程序开发问题。 如果觉得互联网集市技术教程内容还不错,欢迎将互联网集市网站推荐给程序员好友。
内容备注
版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 gblab@vip.qq.com 举报,一经查实,本站将立刻删除。
内容手机端
扫描二维码推送至手机访问。