質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
Java

Javaは、1995年にサン・マイクロシステムズが開発したプログラミング言語です。表記法はC言語に似ていますが、既存のプログラミング言語の短所を踏まえていちから設計されており、最初からオブジェクト指向性を備えてデザインされています。セキュリティ面が強力であることや、ネットワーク環境での利用に向いていることが特徴です。Javaで作られたソフトウェアは基本的にいかなるプラットフォームでも作動します。

Spring

Spring Framework は、Javaプラットフォーム向けのオープンソースアプリケーションフレームワークです。 Java Platform上に、 Web ベースのアプリケーションを設計するための拡張機能が数多く用意されています。

Spring Boot

Spring Bootは、Javaのフレームワークの一つ。Springプロジェクトが提供する様々なフレームワークを統合した、アプリケーションを高速で開発するために設計されたフレームワークです。

Q&A

1回答

2967閲覧

Spring Boot 認証

iride

総合スコア18

Java

Javaは、1995年にサン・マイクロシステムズが開発したプログラミング言語です。表記法はC言語に似ていますが、既存のプログラミング言語の短所を踏まえていちから設計されており、最初からオブジェクト指向性を備えてデザインされています。セキュリティ面が強力であることや、ネットワーク環境での利用に向いていることが特徴です。Javaで作られたソフトウェアは基本的にいかなるプラットフォームでも作動します。

Spring

Spring Framework は、Javaプラットフォーム向けのオープンソースアプリケーションフレームワークです。 Java Platform上に、 Web ベースのアプリケーションを設計するための拡張機能が数多く用意されています。

Spring Boot

Spring Bootは、Javaのフレームワークの一つ。Springプロジェクトが提供する様々なフレームワークを統合した、アプリケーションを高速で開発するために設計されたフレームワークです。

0グッド

0クリップ

投稿2017/08/27 08:59

編集2017/08/28 15:29

###前提・実現したいこと
SpringBootでbasic認証をベースに
独自の認証に変更したいです。

###発生している問題
httpBasic()を使用せずに、
BasicAuthenticationFilterを継承し、
doFilterInternal()をオーバーライドしたものを取り込めば良いと思っていましたが、
ステータス401ではなく403が返ってきます。

###該当のソースコード

Java

1@Configuration 2@EnableWebSecurity 3public class WebSecurityConfig extends WebSecurityConfigurerAdapter { 4 @Override 5 protected void configure(HttpSecurity http) throws Exception { 6 http 7 .authorizeRequests() 8 .antMatchers("/").permitAll() 9 .anyRequest().authenticated(); 10 11 http 12 .httpBasic().disable(); 13 14 AuthenticationManager authenticationManager = this.authenticationManager(); 15 BasicAuthenticationEntryPoint entryPoint = new BasicAuthenticationEntryPoint(); 16 BasicAuthenticationFilter filter = new BasicAuthenticationFilter(authenticationManager, entryPoint); 17 18 http.addFilterAfter(filter, BasicAuthenticationFilter.class); 19 } 20 21 @Override 22 protected void configure(AuthenticationManagerBuilder auth) throws Exception { 23 auth 24 .inMemoryAuthentication() 25 .withUser("user").password("user").roles("USER").and() 26 .withUser("admin").password("admin").roles("ADMIN"); 27 } 28 29}

###試したこと
httpBasic()の後にdisable()呼ばない場合は401が返ってくることは確認しました。
HttpBasicConfigurerにあたるものを用意していないからでしょうか?


アドバイス等を頂ければ幸いです。
よろしくお願いします。

###[追記]
実現したい内容について、
補足いたします。

BasicAuthenticationFilterクラス内の
doFilterInternal()メソッドでの
SecurityContextHolder.getContext().setAuthentication(authResult);
によってRoleを付与しているのだと思いますが、
今回は、認証時にRoleの情報は変更せず、Sessionに付与するように変更をしたい。

HttpBasicConfigurerクラスに手を加えることも考えましたが
configure()メソッドで、BasicAuthenticationFilterを
newしているため、変更はできそうにありませんでしたし、
HttpBasicConfigurerクラスは継承不可なので、
オーバーライドもできないため、無理だと判断しました。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

気になるところがいくつか。

BASIC認証をOFFにされてからBASIC認証フィルタを追加していますが、これでは認証機構が有効になりません。
コードを拝見したところ、自前でエントリポイントの登録をされていますが、SpringSecurityでBASIC認証をカスタマイズするのであればもっと簡単な方法があります。

java

1import org.springframework.context.annotation.Bean; 2import org.springframework.context.annotation.Configuration; 3import org.springframework.security.config.annotation.authentication.builders.AuthenticationManagerBuilder; 4import org.springframework.security.config.annotation.web.builders.HttpSecurity; 5import org.springframework.security.config.annotation.web.configuration.EnableWebSecurity; 6import org.springframework.security.config.annotation.web.configuration.WebSecurityConfigurerAdapter; 7import org.springframework.security.web.authentication.www.BasicAuthenticationEntryPoint; 8 9@Configuration 10@EnableWebSecurity 11public class WebSecurityConfig extends WebSecurityConfigurerAdapter { 12 13 @Override 14 protected void configure(AuthenticationManagerBuilder auth) throws Exception { 15 16 auth.inMemoryAuthentication().withUser("user").password("user").roles("USER").and() 17 .withUser("admin").password("admin").roles("ADMIN"); 18 19 } 20 21 @Override 22 protected void configure(HttpSecurity http) throws Exception { 23 http 24 .authorizeRequests() 25 .antMatchers("/") 26 .permitAll() 27 .anyRequest() 28 .authenticated() 29 .and() 30 .httpBasic() 31 .authenticationEntryPoint(authenticationEntryPoint()); 32 } 33 34 @Bean 35 protected BasicAuthenticationEntryPoint authenticationEntryPoint() { 36 BasicAuthenticationEntryPoint authenticationEntryPoint = new BasicAuthenticationEntryPoint(); 37 authenticationEntryPoint.setRealmName("Custom Realm"); 38 return authenticationEntryPoint; 39 } 40 41}

エントリポイントの変更、例えばブラウザに表示される認証レルム名称を変更するなどであれば、これで十分です。

投稿2017/08/28 02:39

A-pZ

総合スコア12011

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

iride

2017/08/28 15:50

ありがとうございます。 やはりこれでは、これでは認証機構が有効になってないのですね。 追記に補足させていただきましたが、Roleの制御を変更したいと考えており、 エントリポイントの変更ではできないと思っています。 私の理解不足の部分も多々あると思いますが、 改めて、アドバイスいただけると幸いです。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

まだベストアンサーが選ばれていません

会員登録して回答してみよう

アカウントをお持ちの方は

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問