Apache Shiro 框架簡介
一、什么是Shiro
Apache Shiro是一個強(qiáng)大易用的Java安全框架,提供了認(rèn)證、授權(quán)、加密和會話管理等功能:
- 認(rèn)證 - 用戶身份識別,常被稱為用戶“登錄”;
- 授權(quán) - 訪問控制;
- 密碼加密 - 保護(hù)或隱藏數(shù)據(jù)防止被偷窺;
- 會話管理 - 每用戶相關(guān)的時間敏感的狀態(tài)。
對于任何一個應(yīng)用程序,Shiro都可以提供全面的安全管理服務(wù)。并且相對于其他安全框架,Shiro要簡單的多。
二、Shiro的架構(gòu)介紹
首先,來了解一下Shiro的三個核心組件:Subject, SecurityManager 和 Realms. 如下圖:
Subject:即“當(dāng)前操作用戶”。但是,在Shiro中,Subject這一概念并不僅僅指人,也可以是第三方進(jìn)程、后臺帳戶(Daemon Account)或其他類似事物。它僅僅意味著“當(dāng)前跟軟件交互的東西”。但考慮到大多數(shù)目的和用途,你可以把它認(rèn)為是Shiro的“用戶”概念。
Subject代表了當(dāng)前用戶的安全操作,SecurityManager則管理所有用戶的安全操作。
SecurityManager:它是Shiro框架的核心,典型的Facade模式,Shiro通過SecurityManager來管理內(nèi)部組件實(shí)例,并通過它來提供安全管理的各種服務(wù)。
Realm: Realm充當(dāng)了Shiro與應(yīng)用安全數(shù)據(jù)間的“橋梁”或者“連接器”。也就是說,當(dāng)對用戶執(zhí)行認(rèn)證(登錄)和授權(quán)(訪問控制)驗(yàn)證時,Shiro會從應(yīng)用配置的Realm中查找用戶及其權(quán)限信息。
從這個意義上講,Realm實(shí)質(zhì)上是一個安全相關(guān)的DAO:它封裝了數(shù)據(jù)源的連接細(xì)節(jié),并在需要時將相關(guān)數(shù)據(jù)提供給Shiro。當(dāng)配置Shiro時,你必須至少指定一個Realm,用于認(rèn)證和(或)授權(quán)。配置多個Realm是可以的,但是至少需要一個。
Shiro內(nèi)置了可以連接大量安全數(shù)據(jù)源(又名目錄)的Realm,如LDAP、關(guān)系數(shù)據(jù)庫(JDBC)、類似INI的文本配置資源以及屬性文件等。如果缺省的Realm不能滿足需求,你還可以插入代表自定義數(shù)據(jù)源的自己的Realm實(shí)現(xiàn)。
Shiro完整架構(gòu)圖:
除前文所講Subject、SecurityManager 、Realm三個核心組件外,Shiro主要組件還包括:
Authenticator :認(rèn)證就是核實(shí)用戶身份的過程。這個過程的常見例子是大家都熟悉的“用戶/密碼”組合。多數(shù)用戶在登錄軟件系統(tǒng)時,通常提供自己的用戶名(當(dāng)事人)和支持他們的密碼(證書)。如果存儲在系統(tǒng)中的密碼(或密碼表示)與用戶提供的匹配,他們就被認(rèn)為通過認(rèn)證。
Authorizer :授權(quán)實(shí)質(zhì)上就是訪問控制 - 控制用戶能夠訪問應(yīng)用中的哪些內(nèi)容,比如資源、Web頁面等等。
SessionManager :在安全框架領(lǐng)域,Apache Shiro提供了一些獨(dú)特的東西:可在任何應(yīng)用或架構(gòu)層一致地使用Session API。即,Shiro為任何應(yīng)用提供了一個會話編程范式 - 從小型后臺獨(dú)立應(yīng)用到大型集群Web應(yīng)用。這意味著,那些希望使用會話的應(yīng)用開發(fā)者,不必被迫使用Servlet或EJB容器了?;蛘?,如果正在使用這些容器,開發(fā)者現(xiàn)在也可以選擇使用在任何層統(tǒng)一一致的會話API,取代Servlet或EJB機(jī)制。
CacheManager :對Shiro的其他組件提供緩存支持。
總結(jié)
以上所述是小編給大家介紹的Apache Shiro 框架簡介,希望對大家有所幫助,如果大家有任何疑問請給我留言,小編會及時回復(fù)大家的。在此也非常感謝大家對腳本之家網(wǎng)站的支持!
相關(guān)文章
Linux運(yùn)維基礎(chǔ)httpd靜態(tài)網(wǎng)頁教程
這篇文章主要介紹了Linux運(yùn)維基礎(chǔ)中怎樣制作httpd靜態(tài)網(wǎng)頁,附含源碼及圖片示例,有需要的朋友可以借鑒參考下,希望可以有所幫助,祝進(jìn)步2021-09-09Linux使用iptables限制多個IP訪問你的服務(wù)器
iptables是一個管理netfilter的工具。這篇文章主要介紹了Linux使用iptables限制多個IP訪問你的服務(wù)器的相關(guān)知識,需要的朋友可以參考下2018-10-10Ubuntu系統(tǒng)下用Crontab命令定時執(zhí)行PHP文件詳解
這篇文章主要給大家介紹了在Ubuntu系統(tǒng)下用Crontab命令定時執(zhí)行PHP文件的相關(guān)資料,文中介紹的非常詳細(xì),對大家具有一定的參考學(xué)習(xí)價值,需要的朋友們下面來一起看看吧。2017-06-06crontab定時任務(wù)不執(zhí)行的原因分析與解決方法
這篇文章主要給大家介紹了關(guān)于crontab定時任務(wù)不執(zhí)行的原因分析與解決方法,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧2019-01-01HP服務(wù)器用戶安裝REDHAT 5.5手冊在線圖文教程
這篇文章主要介紹了hp服務(wù)器下安裝REDHAT 5.5的全過程,如果是centos也是可以差不多的界面,需要的朋友可以參考下2013-08-08LiteSpeed服務(wù)器用htaccess的防盜鏈代碼
最近換到hawkhost,他們用的是LiteSpeed Webserver作為HTTP服務(wù)器軟件,而不是Apache,以前使用的htaccess在這里不生效。2010-08-08