Jake Seo
제이크서 개발 블로그
Jake Seo
전체 방문자
오늘
어제
  • 분류 전체보기 (719)
    • AI 서비스 개발 일기 (3)
    • LLM 개발 일기 (1)
    • ------레거시 (2025.08.23 이전)--.. (0)
    • 백준 문제풀이 (1)
    • 릿코드 문제풀이 (2)
    • 알고리즘 이론 (10)
      • 기본 이론 (2)
      • 배열과 문자열 (8)
    • 데이터베이스 (15)
      • Planet Scale (1)
      • MSSQL (9)
      • 디비 기본 개념 (1)
      • SQLite 직접 만들어보기 (4)
    • 보안 (7)
    • 설계 (1)
    • 네트워크 (17)
      • HTTP (9)
      • OSI Layers (5)
    • 회고 (31)
      • 연간 회고 (2)
      • 주간 회고 (29)
    • 인프라 (52)
      • 도커 (12)
      • AWS (9)
      • 용어 (21)
      • 웹 성능 (1)
      • 대규모 서비스를 지탱하는 기술 (9)
    • 깃 (7)
    • 빌드 도구 (7)
      • 메이븐 (6)
      • 그레이들 (0)
    • Java (135)
      • 이펙티브 자바 (73)
      • 자바 API (4)
      • 자바 잡지식 (30)
      • 자바 디자인 패턴 (21)
      • 톰캣 (Tomcat) (7)
    • 프레임워크 (64)
      • next.js (14)
      • 스프링 프레임워크 (28)
      • 토비의 스프링 (6)
      • 스프링 부트 (3)
      • JPA (Java Persistence API) (5)
      • Nest.js (8)
    • 프론트엔드 (48)
      • 다크모드 (1)
      • 노드 패키지 관리 매니저 (3)
      • CSS (19)
      • Web API (11)
      • tailwind-css (1)
      • React (5)
      • React 새 공식문서 요약 (1)
      • HTML (Markup Language) (5)
    • 자바스크립트 (108)
      • 모던 자바스크립트 (31)
      • 개념 (31)
      • 정규표현식 (5)
      • 코드 스니펫 (1)
      • 라이브러리 (6)
      • 인터뷰 (24)
      • 웹개발자를 위한 자바스크립트의 모든 것 (6)
      • 팁 (2)
    • Typescript (49)
    • 리눅스와 유닉스 (10)
    • Computer Science (1)
      • Compiler (1)
    • IDE (3)
      • VSCODE (1)
      • IntelliJ (2)
    • 세미나 & 컨퍼런스 (1)
    • 용어 (개발용어) (16)
      • 함수형 프로그래밍 용어들 (1)
    • ORM (2)
      • Prisma (2)
    • NODEJS (2)
    • cypress (1)
    • 리액트 네이티브 (React Native) (31)
    • 러스트 (Rust) (15)
    • 코틀린 (Kotlin) (4)
      • 자바에서 코틀린으로 (4)
    • 정규표현식 (3)
    • 구글 애널리틱스 (GA) (1)
    • SEO (2)
    • UML (2)
    • 맛탐험 (2)
    • 리팩토링 (1)
    • 서평 (2)
    • 소프트웨어 공학 (18)
      • 테스팅 (16)
      • 개발 프로세스 (1)
    • 교육학 (1)
    • 삶의 지혜, 통찰 (1)
    • Chat GPT (2)
    • 쉘스크립트 (1)
    • 컴파일 (2)
    • Dart (12)
    • 코드팩토리의 플러터 프로그래밍 (4)
    • 플러터 (17)
    • 안드로이드 스튜디오 (1)
    • 윈도우즈 (1)
    • 잡다한 백엔드 지식 (1)
    • 디자인 패턴 (1)

블로그 메뉴

  • 홈
  • 태그
  • 방명록

공지사항

인기 글

태그

  • 자료구조
  • 자바스크립트 인터뷰
  • 알고리즘
  • try-with-resources
  • 토비의 스프링
  • serverless computing
  • 자바스크립트
  • 참조 해제
  • prerendering
  • 스프링 검증
  • 자바스크립트 면접
  • 싱글톤
  • item8
  • MSSQL
  • 플라이웨이트패턴
  • 이펙티브 자바 item9
  • 싱글톤 패턴
  • 도커공식문서
  • 자바 디자인패턴
  • Next.js
  • Java
  • 객체복사
  • 이펙티브 자바
  • Pre-rendering
  • 슬로우 쿼리
  • 빈 검증
  • 외래키 제약조건
  • 메이븐 라이프사이클
  • 러스트
  • pnpm
  • Javadoc 자바독 자바주석 주석 Comment
  • 추상 팩터리 패턴
  • 메이븐 골
  • 느린 쿼리
  • 서버리스 컴퓨팅
  • 프로그래머의 뇌
  • 싱글턴
  • NEXT JS
  • next js app
  • rust
  • bean Validation
  • 자바
  • 디자인패턴
  • 팩터리 메서드 패턴
  • 이펙티브자바
  • 작업기억공간
  • item7
  • item9
  • 자바 검증
  • 메이븐 페이즈

최근 댓글

최근 글

티스토리

hELLO · Designed By 정상우.
Jake Seo

제이크서 개발 블로그

프레임워크/스프링 프레임워크

@EnableWebSecurity 애노테이션이란?

2023. 7. 31. 11:42

@EnableWebSecurity 애노테이션이란?

  • web security 구성정보를 활성화하기 위해 사용된다.
  • 스프링에 인증 및 권한을 제공하는 보안 구성을 적용하도록 신호를 보낸다.
  • 주로 WebSecurityConfigurerAdapter 클래스를 상속하여 사용한다.
    • 기본 보안 설정을 제공하고, 메서드 오버라이딩을 통한 보안 커스터마이징을 제공한다.

인증 (Authentication) 구성하기

  • configure(AuthenticationManagerBuilder auth) 메서드를 재정의하여 사용자 인증 방법을 구성할 수 있다.
  • 사용자 세부 정보를 검색하는 방법 (ex. DB, LDAP, 인메모리)과 비밀번호 인코딩 방법 등을 정의할 수 있다.
@Autowired
public void configure(AuthenticationManagerBuilder auth) throws Exception {
    auth
        .inMemoryAuthentication()
            .withUser("user").password(passwordEncoder().encode("password")).roles("USER")
            .and()
            .withUser("admin").password(passwordEncoder().encode("admin")).roles("ADMIN");
}
@Override
protected void configure(AuthenticationManagerBuilder auth) throws Exception {
    auth.userDetailsService(customUserDetailsService)
            .passwordEncoder(passwordEncoder());
}

@Bean
public PasswordEncoder passwordEncoder() {
    return new BCryptPasswordEncoder();
}

인가 (Authorization) 구성하기

  • configure(HttpSecurity http) 메서드를 오버라이드하여 인가를 구성할 수 있다.
  • URL 과 ROLE 을 기반으로 한 접근 제어 규칙을 설정할 수 있다.
  • 로그인, 로그아웃 핸들링도 가능하다.
@Override
protected void configure(HttpSecurity http) throws Exception {
    http
        .authorizeRequests()
            .antMatchers("/", "/home").permitAll()
            .antMatchers("/admin/**").hasRole("ADMIN")
            .anyRequest().authenticated()
            .and()
        .formLogin()
            .loginPage("/login")
            .permitAll()
            .and()
        .logout()
            .permitAll();
}
@Override
protected void configure(HttpSecurity http) throws Exception {
    http
            .cors()
            .and()
            .sessionManagement()
            .sessionCreationPolicy(SessionCreationPolicy.STATELESS) // 세션을 사용하지 않음
            .and()
            .csrf().disable() // csrf 미사용
            .headers().frameOptions().disable()
            .and()
            .formLogin().disable() // 로그인 폼 미사용
            .httpBasic().disable() // Http basic Auth 기반으로 로그인 인증창이 열림(disable 시 인증창 열리지 않음)
            .exceptionHandling().authenticationEntryPoint(new RestAuthenticationEntryPoint()) // 인증,인가가 되지 않은 요청 시 발생
            .and()
            .authorizeRequests()
            .antMatchers("/auth/**", "/oauth2/**").permitAll() // Security 허용 Url
            .anyRequest().authenticated() // 그 외엔 모두 인증 필요
            .and()
            .oauth2Login()
            .authorizationEndpoint().baseUri("/oauth2/authorization") // 소셜 로그인 Url
            .authorizationRequestRepository(cookieOAuth2AuthorizationRequestRepository()) // 인증 요청을 쿠키에 저장하고 검색
            .and()
            .redirectionEndpoint().baseUri("/oauth2/callback/*") // 소셜 인증 후 Redirect Url
            .and()
            .userInfoEndpoint().userService(customOAuth2UserService) // 소셜의 회원 정보를 받아와 가공처리
            .and()
            .successHandler(oAuth2AuthenticationSuccessHandler) // 인증 성공 시 Handler
            .failureHandler(oAuth2AuthenticationFailureHandler); // 인증 실패 시 Handler

    http.addFilterBefore(tokenAuthenticationFilter(), UsernamePasswordAuthenticationFilter.class);
}

패스워드 인코딩 추가하기

  • 패스워드 인코딩에 필요한 빈을 추가할 수 있다.
@Bean
public PasswordEncoder passwordEncoder() {
    return new BCryptPasswordEncoder();
}

Spring MVC 통합

  • Spring MVC 를 사용하는 경우 보안 구성이 자동으로 통합된다.
  • 세션 관리, CSRF 보호 등과 같은 측면을 구성할 수도 있다.

기타 커스터마이징

  • WebSecurityConfigurerAdapter 를 이용하면, 사용자 지정 인증 및 액세스 거부 처리기, CORS 설정, 기억하기 기능 등 기타 사용자 지정이 가능하다.
저작자표시 비영리 (새창열림)

'프레임워크 > 스프링 프레임워크' 카테고리의 다른 글

Spring Boot Configuration Processor 란?  (0) 2023.08.02
@EnableGlobalMethodSecurity 애노테이션이란?  (0) 2023.07.31
@EnableWebMvc 애노테이션이란?  (0) 2023.07.31
스프링 WebMvcConfigurer 인터페이스란?  (0) 2023.07.31
스프링부트 @EnableConfigurationProperties 애노테이션이란?  (0) 2023.07.30
    '프레임워크/스프링 프레임워크' 카테고리의 다른 글
    • Spring Boot Configuration Processor 란?
    • @EnableGlobalMethodSecurity 애노테이션이란?
    • @EnableWebMvc 애노테이션이란?
    • 스프링 WebMvcConfigurer 인터페이스란?
    Jake Seo
    Jake Seo
    ✔ 댓글로 틀린 부분을 지적해주시면 기분 나빠하지 않고 수정합니다. ✔ 많은 퇴고를 거친 글이 좋은 글이 된다고 생각합니다. ✔ 간결하고 명료하게 사람들을 이해 시키는 것을 목표로 합니다.

    티스토리툴바