【发布时间】:2014-02-03 20:50:46
【问题描述】:
我有一个用 Spring 3.2 编写的 REST Web 服务,它通过 Spring Security 使用 CAS 进行保护,我希望它提供一个相同的私有内部 API,可以由我们专用网络上的其他服务器使用而无需身份验证.
例如,/app/public/people/{id} 和 /app/private/people/{id} 这两个端点都将映射到同一个处理程序,但后者会绕过安全性,而前者需要 CAS 身份验证。
我可以将两者都放在同一个@RequestMapping 注释中并指定不同的安全拦截吗?例如,
安全拦截:
<security:intercept-url pattern="/private/**" access="permitAll() />
<security:intercept-url pattern="/public/**" access="isAuthenticated()" requires-channel="https"/>
请求映射:@RequestMapping(value={"/public/people/{id}", "/private/people/{id}"})
【问题讨论】:
标签: spring rest spring-mvc spring-security