【问题标题】:Spring Security Rest web application and Spring Security [closed]Spring Security Rest web 应用程序和 Spring Security [关闭]
【发布时间】:2016-03-28 22:19:07
【问题描述】:
我们正在尝试开发一个只有 Rest Controller 的 Web 应用程序。
我们正在尝试使用 Spring Security 和 Angular JS 作为 Web 客户端。
我有以下疑问:-
我应该只有基本身份验证。
我希望用户使用登录页面进行身份验证,因为对于用户
我的网络应用程序我不能要求他们使用基本身份验证?如何
我能克服这个吗
我应该在春季禁用会话吗?
对于每个后续请求的 Web 应用程序用户,他们
必须在请求标头中传递凭据?
【问题讨论】:
标签:
java
spring
rest
spring-mvc
spring-security
【解决方案2】:
- 我应该只有基本身份验证。
您必须使用带有应用程序用户名和密码的标准身份验证方法。
- 我希望用户使用登录页面进行身份验证,因为对于我的 Web 应用程序的用户,我不能要求他们使用基本身份验证?我该如何克服这个
是的,您可以从登录页面接受用户凭据并使用 REST 服务在服务器端进行身份验证。
- 我应该在春季禁用会话吗?
每个 HTTP RESTful 请求都是无状态请求。会话在 RESTful 中是无关紧要的。您需要在每个请求中传递用户名/密码和令牌以识别特定用户。
- 对于每个后续请求的 Web 应用程序用户,他们是否必须在请求标头中传递凭据?
不需要。您只能在第一次请求中接受用户名/密码,进行身份验证并向客户端提供唯一令牌。然后,该令牌将针对每个后续请求发送到服务器,以识别服务器上的用户。您可以设置令牌的过期时间。