Autorización: RBAC y control de acceso a URL
La autorización es el proceso de decidir qué puede hacer un usuario autenticado. Spring Security admite el control de acceso basado en roles (RBAC) listo para usar: a los usuarios se les otorgan autoridades (roles) y las reglas definen qué roles pueden acceder a qué URL o métodos. Los roles tienen el prefijo ROLE_ por convención.