acegi是acegi security system for spring 的简称,是专门spring应用系统提供安全保护的的开源安全框架
刚开始接触到acegi是在springside中,看其中的配置文件看的一头雾水,反正不懂,后来因为喜欢spring,所以觉得acegi这个东西还是要搞懂的,就花了些时间研究了一下,
研究很有成效,因为我发现其实acegi的配置很简单,先确定要配置哪几个顶级bean就行了,然后再根据这些bean的property用到的bean再进一步配置,然后就完成了,就是这么简单。
acegi的安全保护主要通过两部分实现:认证管理器和决策管理器,所以简单的说,配置文件就用来配置认证管理器的bean和访问决策管理器的bean
1,认证管理器由AuthenticationManager接口定义,ProviderManager是最常用的一个实现,甚至你可以不管什么接口,直接实例化ProviderManager的一个bean就OK了。ProviderManager有个providers的属性,用来定义认证提供者。常用的认证提供者有DaoAuthenticationProvider和AnonymousAuthenticationProvider。然后再实例化用到的bean,一直进行下去,直到所用到的bean都实例化了,你认证管理器就配置完成了。
2,访问决策管理器是基于投票(Vote)机制作出访问决策的,由AccessDecisionManager接口定义,acegi提供了三个实现:
AffirmativeBased:当至少有一个投票者(Voter)投允许访问票是作出允许访问的决策
ConsensusBased:当所有投票者都投允许访问票时才作出允许访问的决策
UnanimousBased:当没有投票者拒绝访问票时允许访问
根据实际需要选用其中一个。Note:投票者可以投出三种票:允许ACCESS_GRANTED,拒绝ACCESS_DENIED,弃权ACCESS_ABSTAIN
至此,配置文件的框架就完成了。
但是,你会有疑问,acegi具体是怎么去拒绝或允许一个操作的呢?问到点子上了,答案就是Filter!
acegi对安全性的支持大量的依赖于servlet filter。
待续。。。(filter部分还不熟,搞懂了再继续,以免说错了落得“误人子弟”的骂名)