У меня есть 3-уровневое приложение, которое требует, чтобы авторизация безопасности была размещена на различных объектах домена.
Независимо от того, использую ли я реализацию Spring ACL или использую собственную, мне кажется, что безопасность на основе ACL может использоваться только для авторизации (обслуживания) методов и не может использоваться для авторизации вызовов URL или веб-служб. Я думаю, это потому, что как вызов веб-службы может проверить ACL, прежде чем он увлажнит полезную нагрузку XML? Кроме того, все примеры безопасности веб-доступа в документации Spring защищают URL-адреса на основе роли.
Является ли типичным использование ролей Spring для защиты веб-презентации и вызовов веб-служб, в то же время используя ACL для защиты бизнес-методов? Это перебор?