【发布时间】:2015-04-27 15:39:23
【问题描述】:
我们需要向外部世界公开一个 REST 端点,以便由我们无法控制的外部服务调用。负责这个外部服务的人似乎是安全专家(不是),因此他们至少不使用 HTTP Basic Auth 或任何其他真正的身份验证机制,而是使用固定的秘密来验证自己。它是这样的:
GET /endpoint?secret=WE_ARE_THE_TRUE_GUYS
由于我们已经在使用 spring-security-oauth2,因此我们希望将此身份验证流程与我们现有的流程集成,以便我们可以为该端点指定规则,就像我们为 ResourceServer 上的每个其他端点所做的一样,获得相同的错误处理行为等。我们应该如何实现自定义身份验证过滤器 - 或任何可能的 - 将从查询字符串中获取 secret 参数,将其转换为某种“客户端凭据” AuthorizationServer 上的预配置客户端并与 OAuth2 流程的其余部分无缝集成?
【问题讨论】:
标签: spring-security spring-security-oauth2