【发布时间】:2013-03-07 02:14:25
【问题描述】:
在我使用 Java EE 6 的 Web 应用程序上。我想将我的一些功能公开为 Json Rest 服务。我想使用身份验证令牌进行登录,用户将发送他们的用户名、密码,服务器将发送回一个令牌,该令牌将用于授权用户在给定时间内的进一步请求..
到目前为止有几个问题困扰着我;
当服务器创建令牌并将其发送给客户端时,服务器是否应该将其保存在 DB 或 Bean 中,使用诸如哈希表之类的东西作为 userid-token 对?
我可以使用任何 Java EE 特定 API 获得帮助吗?或者这必须是所有自定义代码?
【问题讨论】:
-
我建议你看看 JAAS。它是一个 J2EE 标准,对于声明式身份验证/授权非常有用。
-
@Apache Fan tnx,我想 JAAS 会在我从客户端收到令牌并且我想验证他之后发挥作用?
-
没有。您不必玩任何代币。在 JAAS 中,您可以只定义 URL 模式 .grant Principal com.tagish.auth.TypedPrincipal "user" { permission com.xor.auth.perm.URLPermission \ "/myapp/someService"; };
-
@Apache Fan 我更新了问题
-
那么 JAAS 流程类似于 -1。 JAAS 可以配置一些用于用户标识角色映射的后端表。一旦请求到来,JAAS 将检查它是否已通过身份验证。如果不是,则用户被重定向到登录页面。 2. 如果用户通过身份验证,则根据 ACL 规则检查用户是否有权访问您的 URL
标签: java security rest jakarta-ee authentication