为何未检测到Access-Control Headers?Play框架跨域认证疑问
嘿,这个问题我之前也碰到过,给你捋捋清楚:
首先明确一点:Play框架不是不会发送你提到的那些CORS头,而是这些头的返回是有触发条件的,而且你的认证功能正常工作,大概率是当前场景根本不需要这些头生效。
为什么没看到CORS头但认证正常?
最常见的原因是你的Angular应用和Play后端属于同域环境:
- 比如两者都部署在
localhost:8080,或者同一个主域名下的不同子路径(比如yourdomain.com/frontend和yourdomain.com/api) - 这种情况下,浏览器不会触发CORS校验机制,自然不会要求服务器返回CORS相关头,Cookie可以正常在同域下传递,所以认证功能完全不受影响。
你可以打开浏览器开发者工具的Network面板,查看请求的Request Headers:如果没有Origin字段,或者Origin的值和当前页面的域名完全一致,那就是同域请求,不需要CORS头。
什么时候Play会返回CORS头?
当请求满足以下任一条件时,Play的CORS过滤器才会返回你期望的那些头:
- 浏览器发送了跨域预检请求(OPTIONS请求):这是浏览器在发送复杂跨域请求(比如带自定义头、非GET/POST方法)前的预检查
- 实际请求是跨域请求且携带凭证(Cookie/HTTP认证信息):此时浏览器会要求服务器返回
Access-Control-Allow-Credentials等头
要让Play正确返回这些头,你需要在application.conf里配置CORS过滤器:
# 启用CORS过滤器 play.filters.enabled += "play.filters.cors.CORSFilter" # 配置CORS规则 play.filters.cors { # 允许你的Angular应用域名 allowedOrigins = ["http://your-angular-domain:4200"] # 允许的HTTP方法 allowedHttpMethods = ["GET", "POST", "PUT", "DELETE", "OPTIONS"] # 允许的请求头 allowedHttpHeaders = ["Accept", "Content-Type", "Authorization"] # 允许携带凭证(必须设为true才能传递认证Cookie) allowCredentials = true # 预检请求的缓存时长 preflightMaxAge = 3600 }
额外提醒
如果之后你要把Angular和Play部署到不同域名下,除了配置Play的CORS,还要确保Angular的请求设置了withCredentials: true,比如在HttpClient请求中:
this.http.get('/api/auth', { withCredentials: true }).subscribe(...);
内容的提问来源于stack exchange,提问作者Manu Chadha
相关产品推荐
相关产品推荐

