カテゴリ: Spring 更新日: 2025/12/14
PR
独学でJavaを学んでいる方向け
「実務レベルに到達できるか不安」「1人だと詰まることが多い」場合は、 実践重視で学べる環境を一度確認しておくのも一つの手です。
EBAエデュケーション |学習内容・サポートを見る

Spring Securityの@PreAuthorizeと@PostAuthorizeでメソッド認可を実装する方法を初心者向けに解説

メソッドレベルの認可:@PreAuthorize/@PostAuthorize の使い方
メソッドレベルの認可:@PreAuthorize/@PostAuthorize の使い方

先生と生徒の会話形式で理解しよう

生徒

「Spring Securityでメソッド単位にアクセス制御をかけるにはどうすればいいですか?」

先生

「Spring Securityでは、@PreAuthorize@PostAuthorizeというアノテーションを使って、メソッドごとに認可ルールを定義できますよ。」

生徒

「コントローラーだけでなく、サービスクラスにも書けるんですか?」

先生

「そのとおりです。Spring Securityのグローバルメソッドセキュリティを有効にすれば、任意のクラスの任意のメソッドに適用できますよ。実際の使い方を見ていきましょう!」

1. メソッドレベルの認可とは?

1. メソッドレベルの認可とは?
1. メソッドレベルの認可とは?

Spring Securityでは、リクエスト単位のURL認可だけでなく、特定のメソッドに対して個別にアクセス制御を設定することができます。これを「メソッドレベルの認可」と呼びます。

代表的なアノテーションは以下の2つです。

  • @PreAuthorize:メソッド実行前に認可判定を行う
  • @PostAuthorize:メソッド実行後に結果に応じて認可判定を行う

このような細かな制御を実現することで、より安全で柔軟なセキュリティ設計が可能になります。

2. グローバルメソッドセキュリティの有効化

2. グローバルメソッドセキュリティの有効化
2. グローバルメソッドセキュリティの有効化

@PreAuthorize@PostAuthorizeを使うためには、Spring Securityの設定クラスで明示的に「グローバルメソッドセキュリティ」を有効にする必要があります。


@EnableGlobalMethodSecurity(prePostEnabled = true)
@Configuration
public class SecurityConfig {
    // セキュリティ設定
}

この設定を入れることで、@PreAuthorizeなどのアノテーションが有効に機能するようになります。

PR

将来を見据えて、+αのスキルを身につけたい方へ

JavaやLinuxを学んでいても、「このままで市場価値は上がるのか」 「キャリアの選択肢を広げたい」と感じる方は少なくありません。

AIを学ぶならアイデミープレミアム

3. @PreAuthorizeの基本的な使い方

3. @PreAuthorizeの基本的な使い方
3. @PreAuthorizeの基本的な使い方

@PreAuthorizeはメソッドの実行前に権限やロールをチェックします。たとえば、「管理者のみアクセス可能」にするには以下のように記述します。


@PreAuthorize("hasRole('ADMIN')")
public void deleteUser(Long id) {
    // ユーザー削除処理
}

hasRoleの他にも、hasAuthorityauthenticationオブジェクトを使った判定も可能です。

4. @PostAuthorizeの使い方と用途

4. @PostAuthorizeの使い方と用途
4. @PostAuthorizeの使い方と用途

@PostAuthorizeは、メソッドの実行後に戻り値を見てアクセスを許可するかを判断します。

たとえば、自分が作成したデータだけを表示できるようにする場合などに便利です。


@PostAuthorize("returnObject.owner == authentication.name")
public Document getDocument(Long id) {
    return documentRepository.findById(id);
}

returnObjectはメソッドの戻り値を意味し、そこに含まれるプロパティとログインユーザー名を比較することができます。

5. 認可条件に使える式の種類

5. 認可条件に使える式の種類
5. 認可条件に使える式の種類

Spring Securityでは、SpEL(Spring Expression Language)を使って柔軟な認可条件を記述できます。以下はよく使われる式です。

  • hasRole('USER'):指定ロールを持つユーザー
  • hasAuthority('READ_PRIVILEGE'):指定権限を持つユーザー
  • authentication.name == #username:引数との一致確認
  • #id == principal.id:ログインユーザー自身かどうか

このような式を使って、メソッド単位に細かいアクセス制御を設けることができます。

6. コントローラーだけでなくサービス層にも使える

6. コントローラーだけでなくサービス層にも使える
6. コントローラーだけでなくサービス層にも使える

これらのアノテーションは、Spring MVCのコントローラーだけでなく、サービス層やリポジトリ層など任意のSpring管理クラスにも適用できます。

これにより、アプリケーションの中核ロジックにもセキュリティを直接組み込むことができ、セキュリティホールを防ぎやすくなります。

7. よくあるエラーと対処法

7. よくあるエラーと対処法
7. よくあるエラーと対処法

@PreAuthorizeや@PostAuthorizeを使っていて、アクセス制御が効かないときは次のような原因が考えられます。

  • @EnableGlobalMethodSecurityの記述がない
  • Springの@Componentスキャン対象外のクラスに付けている
  • 戻り値がnullの場合に@PostAuthorizeが機能しない

設定漏れやBean定義の確認など、エラーログを手がかりに丁寧にチェックしましょう。

8. 認可失敗時の動作をカスタマイズしたい場合

8. 認可失敗時の動作をカスタマイズしたい場合
8. 認可失敗時の動作をカスタマイズしたい場合

メソッドレベルでの認可に失敗すると、Spring SecurityはAccessDeniedExceptionをスローします。

この例外をカスタムハンドラーで処理することで、認可失敗時の挙動(エラーページ表示など)を自由に設定できます。


@Component
public class CustomAccessDeniedHandler implements AccessDeniedHandler {
    @Override
    public void handle(HttpServletRequest request,
                       HttpServletResponse response,
                       AccessDeniedException accessDeniedException)
                       throws IOException, ServletException {
        response.sendRedirect("/access-denied");
    }
}

9. フロント画面にメソッド認可の結果を表示するには?

9. フロント画面にメソッド認可の結果を表示するには?
9. フロント画面にメソッド認可の結果を表示するには?

メソッド認可によって制限された場合、ユーザーに理由を表示することでUXを向上できます。たとえば、HTMLでエラーメッセージを表示する方法は次のようになります。


<div th:if="${param.accessDenied}">
    <p class="text-danger">この操作を実行する権限がありません。</p>
</div>

Spring SecurityのAccessDeniedHandlerを活用して、リダイレクト先に?accessDenied=trueのようなパラメータを付ければ、このような表示が可能になります。

Spring FrameworkやThymeleafを使った Webアプリ開発の全体像をやさしく理解したい人には、 この入門書が定番です。

Spring Framework超入門をAmazonで見る

※ Amazonアソシエイト・プログラムを利用しています

カテゴリの一覧へ
新着記事
PR

JavaやLinuxの検証環境に
低コストで使えるVPS

Thymeleafのth:blockの使い方を完全ガイド!初心者でもわかるテンプレートブロック管理
Thymeleafのth:selected属性の使い方を完全解説!初心者でもわかるセレクトボックス選択状態の指定方法
Spring MVCのルーティング設計をマスター!初心者向け@GetMappingと@PostMappingの基本と命名ルール
JSPのコメントタグとHTMLコメントの違いを徹底解説!初心者向けわかりやすい使い分け講座
PR 未経験からITエンジニアを目指す方へ

Javaを学んでいるけど、「このまま未経験で就職できるか不安」という20代向け。 学歴不問・無料サポートの就職支援という選択肢があります。

Tamesy |無料で面談予約
人気記事
No.1
Java&Spring記事人気No1
Spring BootとJavaの互換性一覧!3.5/3.4/3.3はJava 21・17に対応してる?
No.2
Java&Spring記事人気No2
JavaのArrayListクラスとgetメソッドを完全解説!初心者でもわかるリストの要素取得
No.3
Java&Spring記事人気No3
JavaのIntegerクラスparseIntメソッド完全ガイド!初心者でもわかる文字列から数値変換
No.4
Java&Spring記事人気No4
Spring BootのJakarta移行ガイド!初心者向けjavax→jakarta変更ポイント徹底解説
No.5
Java&Spring記事人気No5
Thymeleafのth:classappend属性の使い方を完全ガイド!初心者でもわかる動的クラス追加
No.6
Java&Spring記事人気No6
JavaのIntegerクラスの使い方を完全ガイド!初心者でもわかる整数操作
No.7
Java&Spring記事人気No7
JavaのHttpSessionを徹底解説!初心者でもわかるセッション管理の基本
No.8
Java&Spring記事人気No8
Springの@Componentアノテーションの使い方を徹底解説!初心者でもわかるSpring Boot入門
PR

ローカルPCに依存しない開発環境という選択肢

Java・Linuxの検証や学習環境を、クラウド上ですぐに用意できます。

Java入門

Javaの基礎を体系的に学びたい場合は、文法だけでなく 「なぜそう書くのか」まで丁寧に解説されているため、 初心者でも理解しやすい定番の1冊です。

スッキリわかるJava入門 第4版

※ 紙の書籍・電子書籍どちらでも購入できます

Java実践

ジェネリクス、enum、シールクラスなどの型設計から、 関数型プログラミング(ラムダ式・Stream API)、 JVM制御やリフレクション、外部ライブラリの活用までを扱っており、 「Javaを使えるレベル」へ進むための内容が網羅されています。

スッキリわかるJava入門 実践編 第4版

※ 紙の書籍・電子書籍どちらでも購入できます

Spring入門

Spring Frameworkの全体像から、 Webアプリ開発で必要となる主要機能までを 体系的に解説している定番の入門書です。

Spring徹底入門 第2版 Spring FrameworkによるJavaアプリケーション開発

※ 紙の書籍・電子書籍どちらでも購入できます

PR 実務経験のあるエンジニア向け

Javaなどの実務経験があり、次のキャリアを検討している方向け。 IT・ゲーム業界に特化した転職支援サービスという選択肢もあります。

転職ボックス |IT・ゲーム業界専門