사실 이전에 본 글 중에서
JWT 방식은 권한 세분화 서비스에서는 적합하지 않다라는 글을 본적이 있거든
저 아래 글이 그거랑 비슷한 상황의 문제를 말하는거 같은데
난 일단 JWT는 검증이 성공하면 DB 조회 안하고 그냥 바로 쓰는편임.
그리고 인증/인가 과정?(스프링의 경우 시큐리티 필터체인)은 토큰만으로 처리하고
실제로 비지니스 로직에서는
어차피 ORM을 쓰면
관리자 게시판이 있고, 관리자 게시판에 게시글을 쓰려고하면
member.addAdminArticle(article)
이런식으로 될건데 그 안에 role 체크 로직 한번 더 넣으면 되는거라
세부적인 권한 확인이 불필요한 상황까지 전부 JWT 로 처리하지 않으면
크게 기본 인가시에 DB조회를 매번 할 필요가 없다고 생각함.
댓글 0