Spring Security предназначен для защиты приложений на базе Spring, предоставляя комплексные сервисы безопасности.
Он предлагает аутентификацию, авторизацию и защиту от распространённых уязвимостей. Архитектура модульная, что позволяет разработчикам адаптировать конфигурацию безопасности под свои задачи.
Ключевые компоненты
1. Authentication Manager
> Authentication Manager отвечает за обработку запросов на аутентификацию. Он делегирует процесс проверки различным провайдерам, которые можно настроить для поддержки разных способов аутентификации (например, логин/пароль, OAuth, LDAP).
2. Security Filter Chain
> Security Filter Chain — это набор фильтров, перехватывающих HTTP-запросы. Каждый фильтр выполняет свою задачу, например, проверку аутентификации, контроль доступа или управление сессией. Фильтры выполняются в определённой последовательности, обеспечивая многоуровневую защиту.
3. UserDetailsService
> Интерфейс UserDetailsService используется для загрузки пользовательских данных, необходимых для процессов аутентификации и авторизации. Разработчики могут реализовать его, чтобы подключаться к внешним источникам данных, таким как базы данных или сторонние сервисы.
4. GrantedAuthority
> GrantedAuthority представляет собой полномочие, предоставляемое объекту Authentication. Обычно используется для определения ролей или разрешений пользователя в приложении, обеспечивая тонкую настройку доступа.
5. Security Context
> Security Context хранит информацию о текущем пользователе — его данные аутентификации и полномочия. Эта информация размещается в потоко-безопасной переменной и доступна на протяжении всей сессии пользователя.
Spring Security можно настраивать через XML или на Java. В современных приложениях предпочтение отдают Java-конфигурации за счёт её простоты и типобезопасности.
На фото базовый пример настройки на Java 🤪
👉 Java Portal
