【发布时间】:2013-01-21 20:07:11
【问题描述】:
我有一些 RESTful 服务,使用 Spring MVC 实现,公开一组资源。我已经使用了基于 HTTPBasicAuthentication 和 HTTPS 的身份验证。某些资源必须仅供某些用户访问。
例如,我希望 URI /users/{userid}/photos 中的所有子资源只能由用户 userid 访问。实际上,在我的应用程序中,所有经过身份验证的用户都可以访问它们。除了userid,我如何保护他们免受其他用户的侵害?
如果我想只允许一部分用户(例如,userid 的朋友)访问这些资源怎么办?
【问题讨论】:
标签: spring rest spring-mvc spring-security