shiro

1、什么是shiro
shiro是apache的一个开源框架,是一个权限管理的框架,实现用户认证、用户授权。
spring中有spring security (原名Acegi),是一个权限框架,它和spring依赖过于紧密,没有shiro使用简单。
shiro不依赖于spring,shiro不仅可以实现 web应用的权限管理,还可以实现c/s系统,分布式系统权限管理,shiro属于轻量框架,越来越多企业项目开始使用shiro。

2、在应用程序角度来观察如何使用Shiro完成工作
在这里插入图片描述
Subject:主体,代表了当前“用户”,这个用户不一定是一个具体的人,与当前应用交互的任何东西都是Subject,如网络爬虫,机器人等;即一个抽象概念;所有Subject 都绑定到SecurityManager,与Subject的所有交互都会委托给SecurityManager;可以把Subject认为是一个门面;SecurityManager才是实际的执行者

SecurityManager:安全管理器;即所有与安全有关的操作都会与SecurityManager 交互;且它管理着所有Subject;可以看出它是Shiro 的核心,它负责与后边介绍的其他组件进行交互,如果学习过SpringMVC,你可以把它看成DispatcherServlet前端控制器

Realm:域,Shiro从从Realm获取安全数据(如用户、角色、权限),就是说SecurityManager要验证用户身份,那么它需要从Realm获取相应的用户进行比较以确定用户身份是否合法;也需要从Realm得到用户相应的角色/权限进行验证用户是否能进行操作;可以把Realm看成DataSource,即安全数据源。

3、shiro架构
在这里插入图片描述
(1)subject:主体,可以是用户也可以是程序,主体要访问系统,系统需要对主体进行认证、授权。

(2)securityManager:安全管理器,主体进行认证和授权都是通过securityManager进行。securityManager是一个集合,真正做事的不是securityManager而是它里面的东西。

(3)authenticator:认证器,主体进行认证最终通过authenticator进行的。

(4)authorizer:授权器,主体进行授权最终通过authorizer进行的。

(5)sessionManager:web应用中一般是用web容器(中间件tomcat)对session进行管理,shiro也提供一套session管理的方式。shiro不仅仅可以用于web管理也可以用于cs管理,所以他不用web容器的session管理。

(6)SessionDao: 通过SessionDao管理session数据,针对个性化的session数据存储需要使用sessionDao(如果用tomcat管理session就不用SessionDao,如果要分布式的统一管理session就要用到SessionDao)。

(7)cache Manager:缓存管理器,主要对session和授权数据进行缓存(权限管理框架主要就是对认证和授权进行管理,session是在服务器缓存中的),比如将授权数据通过cacheManager进行缓存管理,和ehcache整合对缓存数据进行管理(redis是缓存框架)。

(8)realm:域,领域,相当于数据源,通过realm存取认证、授权相关数据(原来是通过数据库取的)。

注意:authenticator认证器和authorizer授权器调用realm中存储授权和认证的数据和逻辑。

(9)cryptography:密码管理,比如md5加密,提供了一套加密/解密的组件,方便开发。比如提供常用的散列、加/解密等功能。比如 md5散列算法(md5只有加密没有解密)。

4、Shiro身份验证
身份验证,即在应用中谁能证明他就是他本人。一般提供如他们的身份 ID 一些标识信息来表明他就是他本人,如提供身份证,用户名 / 密码来证明。

在 shiro 中,用户需要提供 principals (身份)和 credentials(证明)给 shiro,从而应用能验证用户身份:

principals:身份,即主体的标识属性,可以是任何东西,如用户名、邮箱等,唯一即可。一个主体可以有多个 principals,但只有一个 Primary principals,一般是用户名 / 密码 / 手机号。

credentials:证明 / 凭证,即只有主体知道的安全值,如密码 / 数字证书等。

最常见的 principals 和 credentials 组合就是用户名 / 密码了。接下来先进行一个基本的身份认证。

另外两个相关的概念是之前提到的 Subject 及 Realm,分别是主体及验证主体的数据源。

测试用例:

首先准备一些用户身份 / 凭据(shiro.ini)

[users]
zs=123
ls=456
ww=789

此处使用 ini 配置文件,通过 [users] 指定了三个主体:zs/123、ls/456、ww/789

package com.zk.shiro;
 
import org.apache.shiro.SecurityUtils;
import org.apache.shiro.authc.UsernamePasswordToken;
import org.apache.shiro.config.IniSecurityManagerFactory;
import org.apache.shiro.mgt.SecurityManager;
import org.apache.shiro.subject.Subject;
 
/**
 * @author LJ
 * @site www.lijun.com
 * @Date 2018年12月28日
 * @Time 12:08
 */
public class ShiroTest {
    public static void main(String[] args) {
        //读取realm文件,得到securitymanager工厂
        IniSecurityManagerFactory securityManagerFactory = new IniSecurityManagerFactory("classpath:shiro.ini");
        //通过securitymanager工厂生产securitymanager
        SecurityManager securityManager = securityManagerFactory.getInstance();
        //将securityManager交给securityutil工具包进行管理
        SecurityUtils.setSecurityManager(securityManager);
        //再从securityutil工具包中拿到当前登录的主体subject
        Subject subject = SecurityUtils.getSubject();
        //通过用户名和密码生产shiro框架中唯一的身份标识token
        UsernamePasswordToken token = new UsernamePasswordToken("zs", "123y");
        try {
            //登录主体subject手持token令牌即可登录
            subject.login(token);
            System.out.println("登录成功");
        }catch (Exception e){
            System.out.println("登录失败");
        }
        //退出登录
        subject.logout();
    }
}


小结:身份验证的步骤
1、收集用户身份 / 凭证,即如用户名 / 密码
2、调用 Subject.login 进行登录,如果失败将得到相应的 AuthenticationException 异常,根据异常提示用户错误信息;否则登录成功
3、最后调用 Subject.logout 进行退出操作。

5、Shiro权限认证(支持三种方式的授权)
(1)编程式:通过写if/else授权代码块完成

 Subject subject = SecurityUtils.getSubject();
      if(subject.hasRole("admin")) {
        //有权限
      } else {
        //无权限
      }

(2)注解式:通过在执行的Java方法上放置相应的注解完成,另外,没有权限将抛出相应的异常

 @RequiresRoles("admin")
      public void hello() {
        //有权限
      }
(3)JSP/GSP标签:在JSP/GSP页面通过相应的标签完成

      <shiro:hasRole name="admin">
      <!— 有权限 —>
      </shiro:hasRole>
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值