в SecurityConfig у вас может быть отображение / hbs с необходимой авторизацией.
в этом примере из https://www.baeldung.com/spring-security-login
@Override
protected void configure(final HttpSecurity http) throws Exception {
http
.csrf().disable()
.authorizeRequests()
.antMatchers("/admin/**").hasRole("ADMIN")
.antMatchers("/anonymous*").anonymous()
.antMatchers("/login*").permitAll()
.anyRequest().authenticated()
.and()
.formLogin()
.loginPage("/login.html")
.loginProcessingUrl("/perform_login")
.defaultSuccessUrl("/homepage.html", true)
//.failureUrl("/login.html?error=true")
.failureHandler(authenticationFailureHandler())
.and()
.logout()
.logoutUrl("/perform_logout")
.deleteCookies("JSESSIONID")
.logoutSuccessHandler(logoutSuccessHandler());
}
". AntMatchers (" / admin / ** "). HasRole (" ADMIN ")" заставляет доступ только к "ADMIN"пользователей и перенаправляет их в / login
, попробуйте изменить класс конфигурации, который реализует WebSecurityConfigurerAdapter, и он будет работать