Если вы хотите использовать управление доступом на основе URL, вам нужно добавить / **
<intercept-url pattern="/user/**" requires-channel="https"/>
Если вам нужна безопасность на уровне метода, вам нужно
<context:component-scan base-package="com.yourcompany.etc"/>
<security:global-method-security secured-annotations="enabled"/>
также в вашем файле web.xml вам нужно добавить конфигурацию Spring Security в качестве параметра для вашего сервлета
<servlet>
<servlet-name>myservlet</servlet-name>
<servlet-class>org.springframework.web.servlet.DispatcherServlet</servlet-class>
<init-param>
<param-name>contextConfigLocation</param-name>
<param-value>WEB-INF/applicationContext-security.xml</param-value>
</init-param>
<load-on-startup>2</load-on-startup>
</servlet>