Spring Security は、すべてのリクエストがコントローラに到達する前に傍受するサーブレットの フィルタチェーン です。認証 は "あなたは誰か?" に答え、認可 は "これを行う権限があるか?" に答えます。ステートレスな REST API では、サーバーサイドセッションの代わりに JWT (JSON Web Token) を使うのが一般的なアプローチです。
JWT のフロー
text
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
