Spring Boot 中的认证与授权实践
在企业应用里,安全通常不是'后面补一下'的功能。Spring Security 跟 Spring Boot 的结合比较顺手,认证、授权、会话控制这些常见需求基本都能在同一套配置里解决。下面按项目里最常见的落地方式梳理一遍。
Spring Security 做什么
Spring Security 主要处理两件事:认证(Authentication)和授权(Authorization)。前者回答'你是谁',后者回答'你能做什么'。它和 Spring 生态贴得很紧,配置、Bean、过滤器链这些东西都在同一套体系里,比单独接一个安全框架省心得多。
项目里怎么接进去
在 Spring Boot 项目中,先把依赖加上。Web 模块之外,核心就是 spring-boot-starter-security。
<dependencies>
<!-- Web 依赖 -->
<dependency>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-starter-web</artifactId>
</dependency>
<!-- Spring Security 依赖 -->
<dependency>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-starter-security</artifactId>
</dependency>
<!-- 测试依赖 -->
<dependency>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-starter-test</artifactId>
<scope>test</>


