← 질문 목록
#134깊이 0

인증 정보는 어떻게 보안 문맥에 들어가는가?

프레임워크심화인증·인가

인증 필터가 요청에서 자격 증명을 꺼내 미인증 토큰을 만든다. AuthenticationManager가 검증을 위임하고 결과를 돌려준다. 그 결과를 SecurityContext에 넣는 것은 인증 필터다.

  1. 1. 필터에서 Manager로: 미인증 토큰
  2. 2. Manager에서 Provider로: 검증 위임
  3. 3. Provider에서 Manager로: 인증된 주체·권한
  4. 4. Manager에서 필터로: 인증 결과
  5. 5. 필터에서 보안 문맥으로: 결과 저장

AuthenticationProvider는 토큰 종류를 지원하는지 판단한다. 아이디와 비밀번호를 다루는 Provider라면 사용자를 찾고 해시를 견준 뒤 주체와 권한을 담은 결과를 만든다. 다른 방식의 Provider는 절차가 다르다.

이후 인가 필터가 보안 문맥의 권한으로 접근을 판정한다. 인증이 없으면 401이다. 인증은 됐지만 권한이 부족하면 403이다.

세션 방식은 보안 문맥을 요청 사이에 복원한다. 무상태 토큰 방식은 매 요청 토큰을 검증한다. 저장 정책과 필터 위치가 흐름을 바꾼다.

추천 꼬리질문

0/300

적은 내용은 AI 학습에 쓰일 수 있습니다. 이름이나 연락처는 넣지 말아 주세요.

관련 질문

인증 정보는 어떻게 보안 문맥에 들어가는가?