Доступ заблокирован политикой CORS: Ответ на предполётный запрос не проходит проверку контроля доступа - PullRequest
1 голос
/ 06 июня 2019

Я пытаюсь создать API администрирования пользователей для моего веб-приложения.Когда я отправляю вызов API из моего внешнего интерфейса в свой внутренний интерфейс, возникает ошибка cors.Как решить проблему cors?Я прочитал много тем, но не достиг прогресса.

Ошибка после вызова API createUser ()

Access to XMLHttpRequest at 'http://localhost:8080/user/create' 
from origin 'http://localhost:4200' has been blocked by CORS policy: 
Response to preflight request doesn't pass access control check: 
Redirect is not allowed for a preflight request.


export const HTTP_OPTIONS = {
  headers: new HttpHeaders({
    'Content-Type':  'application/json',
    'Access-Control-Allow-Credentials' : 'true',
    'Access-Control-Allow-Origin': '*',
    'Access-Control-Allow-Methods': 'GET, POST, PATCH, DELETE, PUT, OPTIONS',
    'Access-Control-Allow-Headers': 'Content-Type, Access-Control-Allow-Headers, Authorization, X-Requested-With',

Угловой rest-user.service.ts

  public createUser() {
    return this.httpClient.post(this.USER_ENDPOINT + 'create', HTTP_OPTIONS);


public class SpringConfig implements WebMvcConfigurer {

    public void addCorsMappings(CorsRegistry registry) {


public class SpringSecurityConfig extends WebSecurityConfigurerAdapter {  
    protected void configure(HttpSecurity http) throws Exception {



public void createUser(Principal principal) throws UserAlreadyExistsException {

Сетевое сообщение

enter image description here


  private createUser() {

    const headersObject = new HttpHeaders();

    this.oktaAuth.getAccessToken().then( (value) => {

      headersObject.append('Authorization', 'Bearer ' + value);
      headersObject.append('Content-Type', 'application/json');

      const httpOptions = {
        headers: headersObject

      this.httpClient.post('http://localhost:8080/user/' + 'create', null, httpOptions);


enter image description here

Ответы [ 4 ]

1 голос
/ 06 июня 2019

Поскольку исходный порт 4200 отличается от 8080, поэтому перед тем, как angular отправит запрос на создание (PUT), он отправит запрос OPTIONS на сервер, чтобы проверить, какие все методы и какие имеются все средства контроля доступа. Сервер должен ответить на этот запрос OPTIONS со списком разрешенных методов и разрешенных источников.

Поскольку вы используете пружинную загрузку, простое решение - добавить ".allowedOrigins("http://localhost:4200");"

В вашем весеннем конфиге, класс

public class SpringConfig implements WebMvcConfigurer {

    public void addCorsMappings(CorsRegistry registry) {

Однако лучшим подходом будет написать фильтр (перехватчик), который добавляет необходимые заголовки к каждому ответу.

0 голосов
/ 06 июня 2019

Возможно, вам потребуется настроить CORS на стороне Spring Boot.Пожалуйста, добавьте ниже класс в ваш проект.

import javax.servlet.Filter;
import javax.servlet.FilterChain;
import javax.servlet.ServletRequest;
import javax.servlet.ServletResponse;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;

import org.springframework.context.annotation.Configuration;
import org.springframework.web.servlet.config.annotation.CorsRegistry;
import org.springframework.web.servlet.config.annotation.EnableWebMvc;
import org.springframework.web.servlet.config.annotation.ResourceHandlerRegistry;
import org.springframework.web.servlet.config.annotation.WebMvcConfigurer;

public class WebConfig implements Filter,WebMvcConfigurer {

    public void addCorsMappings(CorsRegistry registry) {

    public void doFilter(ServletRequest req, ServletResponse res, FilterChain chain) {
      HttpServletResponse response = (HttpServletResponse) res;
      HttpServletRequest request = (HttpServletRequest) req;
      System.out.println("WebConfig; "+request.getRequestURI());
      response.setHeader("Access-Control-Allow-Origin", "*");
      response.setHeader("Access-Control-Allow-Methods", "POST, PUT, GET, OPTIONS, DELETE");
      response.setHeader("Access-Control-Allow-Headers", "Content-Type, Access-Control-Allow-Headers, Authorization, X-Requested-With,observe");
      response.setHeader("Access-Control-Max-Age", "3600");
      response.setHeader("Access-Control-Allow-Credentials", "true");
      response.setHeader("Access-Control-Expose-Headers", "Authorization");
      response.addHeader("Access-Control-Expose-Headers", "responseType");
      response.addHeader("Access-Control-Expose-Headers", "observe");
      System.out.println("Request Method: "+request.getMethod());
      if (!(request.getMethod().equalsIgnoreCase("OPTIONS"))) {
          try {
              chain.doFilter(req, res);
          } catch(Exception e) {
      } else {
          response.setHeader("Access-Control-Allow-Origin", "*");
          response.setHeader("Access-Control-Allow-Methods", "POST,GET,DELETE,PUT");
          response.setHeader("Access-Control-Max-Age", "3600");
          response.setHeader("Access-Control-Allow-Headers", "Access-Control-Expose-Headers"+"Authorization, content-type," +




Чтобы добавить токен к каждому запросу, вы можете создать один перехватчик, как показано ниже.

import { Injectable } from '@angular/core';
import { HttpEvent, HttpHandler, HttpInterceptor, HttpRequest } from '@angular/common/http';
import { Observable } from 'rxjs';

export class AuthInterceptor implements HttpInterceptor {

  intercept(req: HttpRequest<any>, next: HttpHandler): Observable<HttpEvent<any>> {
    const token = window.localStorage.getItem('tokenKey'); // you probably want to store it in localStorage or something

    if (!token) {
      return next.handle(req);

    const req1 = req.clone({
      headers: req.headers.set('Authorization', `${token}`),

    return next.handle(req1);



0 голосов
/ 06 июня 2019

Вы должны установить заголовок http в ответе http вашего ресурса. Так что его нужно установить на стороне сервера, вы можете удалить заголовок «HTTP_OPTIONS» из вашего углового запроса HTTP-Post.

0 голосов
/ 06 июня 2019

Заголовки CORS следует отправлять с сервера. Если вы используете PHP, это будет выглядеть так:

header('Access-Control-Allow-Origin: your-host');
header('Access-Control-Allow-Credentials: true');
header('Access-Control-Allow-Methods: your-methods like POST,GET');
header('Access-Control-Allow-Headers: content-type or other');
header('Content-Type: application/json');
Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.