...
Esta página trata sobre la configuración de nuestra API FundeWebJS para validar tokens con scopes diferentes a los recibidos desde micampus (scope: micampus), las respuestas que produce esa configuración en caso de recibir un token inválido y cómo personalizar esa respuesta.
| Tabla de contenidos |
|---|
Guía detallada
Configuración global de otros scopes en la aplicación
El primer paso para validar scopes diferentes en FundeWebJS es añadirlos a la property server.scopes del application.properties. Esta property ya está configurado para el scope "micampus".
Para añadir un scope nuevo, hay que ponerlo a continuación del existente separado por comas y con el prefijo "SCOPE_".
Por ejemplo:
| Bloque de código | ||||
|---|---|---|---|---|
| ||||
server.scopes=SCOPE_micampus,SCOPE_miotroscope #Validará los scopes 'micampus' y 'miotroscope' |
Configurar endpoints por scope
Con la configuración del punto 1 se configura TODA la aplicación para permitir tokens que contengan cualquiera de los scopes configurados.
- Configurar los matchers en el SecurityConfig.
Esto significa que un token obtenido desde micampus por cualquier usuario sería válido para acceder a cualquier endpoint.
Si hemos tenido que configurar varios scopes, lo normal es que está situación sea no deseada (no queremos que cualquier token sirva para acceder a endpoints que requieran un nivel diferente de acceso).
En este paso se explica cómo configurar nuestra aplicación para securizar diferentes endpoints con scopes distintos.
Existen dos alternativas:
- Utilizar la anotación PreAuthorize en cada método Java de nuestro RestController.Configuración de MvcMatchers
| Info |
|---|
Artículos Relacionados
...