Really disable security for app endpoints
If the user sets security.basic.enabled=false we should just back away from the non-management endpoints completely. Previously the Spring Security filter was still added but with no authentication, creating complications when unexpected headers etc. are added by Spring Security.
This commit is contained in:
@@ -33,6 +33,7 @@ import org.springframework.boot.actuate.properties.SecurityProperties.User;
|
||||
import org.springframework.boot.actuate.web.ErrorController;
|
||||
import org.springframework.boot.autoconfigure.EnableAutoConfiguration;
|
||||
import org.springframework.boot.autoconfigure.condition.ConditionalOnClass;
|
||||
import org.springframework.boot.autoconfigure.condition.ConditionalOnExpression;
|
||||
import org.springframework.boot.autoconfigure.condition.ConditionalOnMissingBean;
|
||||
import org.springframework.boot.context.properties.EnableConfigurationProperties;
|
||||
import org.springframework.context.annotation.Bean;
|
||||
@@ -107,6 +108,7 @@ public class SecurityAutoConfiguration {
|
||||
|
||||
@Bean
|
||||
@ConditionalOnMissingBean({ ApplicationWebSecurityConfigurerAdapter.class })
|
||||
@ConditionalOnExpression("${security.basic.enabled:true}")
|
||||
public WebSecurityConfigurerAdapter applicationWebSecurityConfigurerAdapter() {
|
||||
return new ApplicationWebSecurityConfigurerAdapter();
|
||||
}
|
||||
|
||||
Reference in New Issue
Block a user