You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

SpringDoc OpenAPI授权遇Failed to fetch及CORS跨域问题求助

问题原因

你配置的CorsFilter仅针对自身Spring Boot服务的跨域请求生效,但授权时swagger-ui发起的请求是直接发送到第三方认证服务器(https://test/auth/realms/test/protocol/openid-connect/token),该请求的跨域权限由认证服务器控制,和你的服务无关,因此你设置的AllowedOrigins: *对这个请求没有作用。

解决方案

1. 修改认证服务器的CORS配置(生产环境推荐)

如果认证服务器是你可控的(比如自建的Keycloak),需在认证服务器上配置允许前端源(http://localhost:9019)的跨域请求:

  • 以Keycloak为例:进入对应Realm的「Clients」→ 找到目标客户端 → 切换到「Settings」标签页 → 在「Web Origins」中添加http://localhost:9019(生产环境不建议用*允许所有源)。
  • 通用配置:确保认证服务器返回的响应头包含Access-Control-Allow-Origin: http://localhost:9019,同时允许POST方法(token请求为POST类型)及必要请求头(如Content-Type、Authorization等)。

2. 用自身服务做反向代理(适合无法修改认证服务器的场景)

在你的Spring Boot服务中添加代理接口,转发前端的token请求到认证服务器,让前端请求同域的服务接口,避免跨域问题:

@RestController
@RequestMapping("/proxy")
public class AuthProxyController {

    private final RestTemplate restTemplate;
    private final String authTokenUrl = "https://test/auth/realms/test/protocol/openid-connect/token";

    public AuthProxyController(RestTemplate restTemplate) {
        this.restTemplate = restTemplate;
    }

    @PostMapping("/token")
    public ResponseEntity<String> proxyTokenRequest(HttpServletRequest request) throws IOException {
        // 读取前端请求体
        String body = new BufferedReader(request.getReader())
                .lines()
                .collect(Collectors.joining(System.lineSeparator()));
        
        HttpHeaders headers = new HttpHeaders();
        headers.setContentType(MediaType.APPLICATION_FORM_URLENCODED);
        HttpEntity<String> entity = new HttpEntity<>(body, headers);
        
        // 转发请求到认证服务器
        ResponseEntity<String> response = restTemplate.postForEntity(authTokenUrl, entity, String.class);
        
        // 将认证服务器的响应原样返回给前端
        return ResponseEntity.status(response.getStatusCode())
                .headers(response.getHeaders())
                .body(response.getBody());
    }
}

之后修改OpenAPI配置中的tokenUrl为代理接口地址:

.tokenUrl("http://localhost:9019/proxy/token")

3. 本地开发临时方案(仅开发环境使用)

安装浏览器CORS禁用插件(如Chrome的「Allow CORS: Access-Control-Allow-Origin」),开启后可临时绕过跨域限制,但禁止用于生产环境。

内容的提问来源于stack exchange,提问作者Aymen Kanzari

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.01 06:55:21