Autorisatie op basis van rollen met Granted Authorities
Nadat u gebruikers uit een database hebt geauthenticeerd, leert u hen te autoriseren met rollen en authorities en endpoints en methoden in Spring Security te beveiligen.
Autorisatie op basis van rollen met Granted Authorities is een gratis Spring Security 6 en JWT-authenticatie-les op CoddyKit. Dit is les 4 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Spring Security 6 en JWT-authenticatie. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Spring Security 6 en JWT-authenticatie bevat in totaal 4 lessen.
Authenticatie versus autorisatie
Je kunt nu gebruikers uit een database laden en wachtwoorden verifiëren. Dat is authenticatie (wie je bent). De volgende vraag is autorisatie (wat je mag doen), gebaseerd op rollen en bevoegdheden.
Bevoegdheden en rollen
Spring vertegenwoordigt machtigingen als objecten van het type GrantedAuthority. Een rol is gewoon een bevoegdheid met het voorvoegsel ROLE_, bijvoorbeeld ROLE_ADMIN.
Bevoegdheden aan een gebruiker toewijzen
Voeg bij het opbouwen van je UserDetails de bevoegdheden toe die de gebruiker bezit.
User.withUsername('alice')
.password(encoded)
.roles('ADMIN', 'USER')
.build();URL's beveiligen op basis van rol
Beperk in de filterketen paden met hasRole. Spring voegt hier het voorvoegsel ROLE_ voor je toe.
http.authorizeHttpRequests(a -> a
.requestMatchers('/admin/**').hasRole('ADMIN')
.anyRequest().authenticated());Specifieke bevoegdheden vereisen
Gebruik voor fijnmaziger controle hasAuthority. Deze methode vergelijkt de tekenreeks van de bevoegdheid exact en voegt geen voorvoegsel toe.
http.authorizeHttpRequests(a -> a
.requestMatchers('/reports/**').hasAuthority('REPORT_READ'));Meerdere toegestane rollen
hasAnyRole verleent toegang als de gebruiker ten minste één van meerdere rollen heeft.
http.authorizeHttpRequests(a -> a
.requestMatchers('/staff/**').hasAnyRole('ADMIN', 'MANAGER'));Beveiliging op methodeniveau
Schakel beveiliging op basis van annotaties in om servicemethoden te beschermen, niet alleen URL's.
@EnableMethodSecurity
@Configuration
public class SecurityConfig { }@PreAuthorize gebruiken
@PreAuthorize voert vóór de methode een SpEL-expressie uit en blokkeert onbevoegde aanroepers.
@PreAuthorize("hasRole('ADMIN')")
public void deleteUser(Long id) { }De huidige gebruiker controleren
SpEL kan verwijzen naar de geauthenticeerde principal, bijvoorbeeld om gebruikers alleen hun eigen gegevens te laten bewerken.
@PreAuthorize("#username == authentication.name")
public void updateProfile(String username) { }Databaserollen naar bevoegdheden omzetten
Converteer in je UserDetailsService de rolregels uit de database naar SimpleGrantedAuthority-objecten, zodat autorisatieregels worden toegepast.
var auths = roles.stream()
.map(r -> new SimpleGrantedAuthority('ROLE_' + r))
.toList();Alles samenbrengen
Het volledige plaatje: authenticeren vanuit de database, rollen naar bevoegdheden omzetten, URL's beveiligen met hasRole/hasAuthority en methoden beschermen met @PreAuthorize.
Korte controle
Wat is het verschil tussen hasRole('ADMIN') en hasAuthority('ADMIN')?
Samenvatting
Je kunt nu bepalen wat geauthenticeerde gebruikers mogen doen:
- Rollen zijn bevoegdheden met het voorvoegsel
ROLE_ hasRole/hasAnyRoleversus het exactehasAuthority@EnableMethodSecurity+@PreAuthorizevoor regels op methodeniveau- Databaserollen in je UserDetailsService omzetten naar
SimpleGrantedAuthority
Leer Java met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 12
- Lessen
- 48
Veelgestelde vragen
Is de les “Autorisatie op basis van rollen met Granted Authorities” gratis?
Ja — je kunt hier op het web alle 3 lessen van het leerpad Spring Security 6 en JWT-authenticatie, waaronder “Autorisatie op basis van rollen met Granted Authorities”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Spring Security 6 en JWT-authenticatie bevat in totaal 4 lessen.
Wat leer ik in “Autorisatie op basis van rollen met Granted Authorities”?
Nadat u gebruikers uit een database hebt geauthenticeerd, leert u hen te autoriseren met rollen en authorities en endpoints en methoden in Spring Security te beveiligen. Je oefent met Spring Security 6 en JWT-authenticatie door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Spring Security 6 en JWT-authenticatie te beginnen?
Ervaring vooraf is niet nodig. Spring Security 6 en JWT-authenticatie op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Autorisatie op basis van rollen met Granted Authorities”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Spring Security 6 en JWT-authenticatie?
Ja. Elke les over Spring Security 6 en JWT-authenticatie bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Een aangepaste UserDetailsService implementeren
- Wachtwoordencoders begrijpen
- Integratie van gebruikersbeheer met een database
- Autorisatie op basis van rollen met Granted Authorities