【发布时间】:2011-04-06 20:11:31
【问题描述】:
我正在开发一个遗留的 grails 应用程序。
我有几张这样的桌子
User ( id, name,enterprise_id)
Enterprise (id, name)
Asset (id,description, enterprise_id)
我想验证当某个用户想要访问一项资产时,它具有正确的 enterprise_id(即该用户与该资产属于同一个企业)。
例如,考虑
Microsoft 的用户 John 和 Charles(来自 Oracle),只有 Charles 应该能够访问 Java 虚拟机。
Enterprise
id,name
--------
1 Oracle
2 Microsoft
Asset
id,description,enterprise_id
----------------------------
1 Java VM 1
2 .NET 2
User
id name enterprise_id
----------------------
1 John 2
2 Charles 1
我一直在阅读spring security,但它看起来对我没有帮助。我看到的只是用户身份验证、密码、角色等(当然,我可能是错的)。这些东西已经得到保护并且工作正常。目前我正在考虑过滤器, 但不能让它们工作 并滚动我自己的安全性(请参阅this 问题),这似乎不正确。
有什么想法吗? Spring Security 是要走的路吗?四郎?
提前致谢
【问题讨论】:
-
我想你想说的是'身份验证'已经到位,你想实施'授权'对吗?
-
@Gopi,可能。我不确定这两者之间的语义和区别,但听起来很合理。
标签: security grails spring-security shiro