एक्चुएटर एंडपॉइंट सुरक्षित करना
संवेदनशील परिचालन एंडपॉइंट की सुरक्षा करें।
एक्चुएटर एंडपॉइंट सुरक्षित करना, CoddyKit पर Spring Boot 4 माइक्रोसर्विस और REST API का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Spring Boot 4 माइक्रोसर्विस और REST API सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Spring Boot 4 माइक्रोसर्विस और REST API पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
Actuator को सुरक्षित करना क्यों आवश्यक है
Actuator एंडपॉइंट पर्यावरण चर, beans, mappings और यहाँ तक कि heap dumps भी उजागर कर सकते हैं। खुले छोड़ दिए जाने पर वे संवेदनशील जानकारी लीक करते हैं और shutdown जैसे खतरनाक ऑपरेशन की अनुमति दे सकते हैं। प्रोडक्शन में इन्हें सुरक्षित रखना आवश्यक है।
पहले हमले की सतह को न्यूनतम करें
सुरक्षा की शुरुआत एक्सपोज़र से होती है। HTTP पर केवल उन्हीं एंडपॉइंट को एक्सपोज़ करें जिनकी ऑपरेटरों को वास्तव में आवश्यकता है, और env, beans तथा heapdump जैसे संवेदनशील एंडपॉइंट को बाहर रखें।
management:
endpoints:
web:
exposure:
include: health,info,prometheus
exclude: env,beans,heapdump,threaddumpSpring Security जोड़ना
पहुँच को प्रमाणित करने के लिए Spring Security जोड़ें। classpath पर आते ही यह Actuator एंडपॉइंट सहित एप्लिकेशन को सुरक्षित करता है—इसके बाद आपको नियम निर्धारित करने होते हैं।
<!-- pom.xml -->
<dependency>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-starter-security</artifactId>
</dependency>EndpointRequest Matcher
Spring Boot EndpointRequest matchers उपलब्ध कराता है, ताकि आपका security config /actuator पथ को हार्डकोड किए बिना Actuator एंडपॉइंट को सटीक रूप से लक्षित कर सके।
import static org.springframework.boot.actuate.autoconfigure.security.servlet.EndpointRequest.*;
// EndpointRequest.toAnyEndpoint()
// EndpointRequest.to("health", "info")एंडपॉइंट को सुरक्षित करना
एक सामान्य नीति यह है: health और info को बिना प्रमाणीकरण के अनुमति दें (प्रोब के लिए), लेकिन बाकी सभी के लिए प्रमाणित भूमिका आवश्यक करें।
@Bean
SecurityFilterChain actuatorSecurity(HttpSecurity http) throws Exception {
http.securityMatcher(EndpointRequest.toAnyEndpoint())
.authorizeHttpRequests(a -> a
.requestMatchers(EndpointRequest.to("health", "info")).permitAll()
.anyRequest().hasRole("ADMIN"))
.httpBasic(Customizer.withDefaults());
return http.build();
}भूमिका-आधारित पहुँच
प्रबंधन एंडपॉइंट को ADMIN जैसी ऑपरेशन भूमिका तक सीमित करें। इसे अपने मौजूदा user store के साथ मिलाएँ—डेमो के लिए इन-मेमोरी और प्रोडक्शन में वास्तविक पहचान प्रदाता का उपयोग करें।
@Bean
UserDetailsService users(PasswordEncoder encoder) {
UserDetails admin = User.withUsername("ops")
.password(encoder.encode("change-me"))
.roles("ADMIN").build();
return new InMemoryUserDetailsManager(admin);
}प्रबंधन पोर्ट से अलगाव
Actuator को ऐसे अलग पोर्ट पर चलाएँ, जिस तक केवल आपके नेटवर्क या क्लस्टर के भीतर से पहुँचा जा सके। सार्वजनिक ट्रैफ़िक ऐप पोर्ट पर आता है; ऑपरेटर आंतरिक रूटिंग के माध्यम से प्रबंधन तक पहुँचते हैं।
management:
server:
port: 8081
# expose 8081 only to the internal network / sidecarक्रेडेंशियल के बिना प्रोब
Kubernetes प्रोब बिना प्रमाणीकरण के health/liveness और health/readiness को कॉल करते हैं। इन विशिष्ट पथों की अनुमति दें, लेकिन health के बाकी विवरण और अन्य एंडपॉइंट को सुरक्षित रखें।
.requestMatchers(EndpointRequest.to("health")).permitAll()
// keep show-details restricted so anonymous probes see only statusHealth विवरण छिपाना
health सार्वजनिक होने पर भी अनाम कॉल करने वालों को घटकों की आंतरिक जानकारी लीक न करें। show-details को when-authorized पर सेट करें, ताकि प्रोब को केवल UP/DOWN दिखाई दे।
management:
endpoint:
health:
show-details: when-authorizedखतरनाक एंडपॉइंट अक्षम करें
कुछ एंडपॉइंट रनटाइम स्थिति बदल सकते हैं। shutdown को अक्षम रखें और heapdump या threaddump को सार्वजनिक रूप से एक्सपोज़ करने से बचें, क्योंकि वे मेमोरी की सामग्री उजागर करते हैं और हमलावरों की सहायता कर सकते हैं।
management:
endpoint:
shutdown:
enabled: falseबहुस्तरीय सुरक्षा
कोई एक नियंत्रण पर्याप्त नहीं होता। कई उपायों को मिलाएँ:
- न्यूनतम एक्सपोज़र
- प्रमाणीकरण और भूमिकाएँ
- नेटवर्क अलगाव / अलग पोर्ट
- सीमित Health विवरण
त्वरित जाँच
Actuator को सुरक्षित करने संबंधी अपनी समझ जाँचिए।
पुनरावलोकन
Actuator को सुरक्षा परिक्षेत्र का हिस्सा मानें।
- न्यूनतम एक्सपोज़ करें;
env,beansऔरheapdumpको बाहर रखें - Spring Security जोड़ें और
EndpointRequestmatchers का उपयोग करें - प्रोब के लिए
health/infoकी अनुमति दें; बाकी के लिए भूमिका आवश्यक करें show-detailsको सीमित करें औरshutdownअक्षम करें- अलग प्रबंधन पोर्ट के माध्यम से अलगाव करें
एआई शिक्षक के साथ Java सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 24
- पाठ
- 93
अक्सर पूछे जाने वाले प्रश्न
क्या “एक्चुएटर एंडपॉइंट सुरक्षित करना” पाठ निःशुल्क है?
हाँ—“एक्चुएटर एंडपॉइंट सुरक्षित करना” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Spring Boot 4 माइक्रोसर्विस और REST API पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Spring Boot 4 माइक्रोसर्विस और REST API पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“एक्चुएटर एंडपॉइंट सुरक्षित करना” में मैं क्या सीखूँगा?
संवेदनशील परिचालन एंडपॉइंट की सुरक्षा करें। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Spring Boot 4 माइक्रोसर्विस और REST API का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Spring Boot 4 माइक्रोसर्विस और REST API शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Spring Boot 4 माइक्रोसर्विस और REST API शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।
“एक्चुएटर एंडपॉइंट सुरक्षित करना” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Spring Boot 4 माइक्रोसर्विस और REST API पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Spring Boot 4 माइक्रोसर्विस और REST API पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- एक्चुएटर एंडपॉइंट सक्षम करना
- स्वास्थ्य संकेतक
- Micrometer से कस्टम मेट्रिक्स
- एक्चुएटर एंडपॉइंट सुरक्षित करना