【发布时间】:2014-05-23 23:25:36
【问题描述】:
我在两台tomcat 服务器上分别部署了spring web 服务和一个业务层。 (如问题Spring WS separately deploy web service and bussiness layer 中所述)。
业务层只是一个 servlet 容器,web 服务与它通信 spring httpinvoker。
我使用带有弹簧PreAuthenticatedAuthenticationProvider 和J2eePreAuthenticatedProcessingFilter 的基于tomcat 容器的身份验证。在这里,我不向客户端应用程序提供任何身份验证令牌。 (我的意思是我没有手动进行任何会话处理。它仅由 tomcat 管理)
现在我想确保对我的业务层的请求来自经过身份验证的客户端。我发现的一件事是将我从 Web 服务的安全上下文中获得的 Authentication 对象作为 SecurityContextHolder.getContext().getAuthentication() 作为请求参数传递给业务层。但是我没有办法验证Authentication 对象。那么关于在我的业务层实现安全性的方法有什么想法吗?
【问题讨论】:
标签: java spring tomcat spring-ws pre-authentication