Java Apache Shiro安全框架快速開發(fā)詳解流程
一、Shiro簡(jiǎn)介:
Apache Shiro是一個(gè)Java的安全(權(quán)限)框架。
Shiro 可以非常容易的開發(fā)出足夠好的應(yīng)用,其不僅可以用在JavaSE環(huán)境,也可以用在JavaEE環(huán)境。Shiro可以完成,認(rèn)證,授權(quán),加密,會(huì)話管理,Web集成,緩存等。
官網(wǎng)地址:Apache Shiro | Simple. Java. Security.
shiro功能:
Authentication:身份認(rèn)證、登錄,驗(yàn)證用戶是不是擁有相應(yīng)的身份;
Authorization:授權(quán),即權(quán)限驗(yàn)證,驗(yàn)證某個(gè)已認(rèn)證的用戶是否擁有某個(gè)權(quán)限,即判斷用戶能否進(jìn)行什么操作,如:驗(yàn)證某個(gè)用戶是否擁有某個(gè)角色,或者細(xì)粒度的驗(yàn)證某個(gè)用戶對(duì)某個(gè)資源是否具有某個(gè)權(quán)限!
Session Manager:會(huì)話管理,即用戶登錄后就是第一次會(huì)話,在沒有退出之前,它的所有信息都在會(huì)話中;會(huì)話可以是普通的JavaSE環(huán)境,也可以是Web環(huán)境;
Cryptography:加密,保護(hù)數(shù)據(jù)的安全性,如密碼加密存儲(chǔ)到數(shù)據(jù)庫中,而不是明文存儲(chǔ);Web Support: Web支持,可以非常容易的集成到Web環(huán)境;
Caching:緩存,比如用戶登錄后,其用戶信息,擁有的角色、權(quán)限不必每次去查,這樣可以提高效率
Concurrency: Shiro支持多線程應(yīng)用的并發(fā)驗(yàn)證,即,如在一個(gè)線程中開啟另一個(gè)線程,能把權(quán)限自動(dòng)的傳播過去
Testing:提供測(cè)試支持;
Run As:允許一個(gè)用戶假裝為另一個(gè)用戶(如果他們?cè)试S)的身份進(jìn)行訪問;
Remember Me:記住我,這個(gè)是非常常見的功能,即一次登錄后,下次再來的話不用登錄了
Shiro架構(gòu)(外部)
從外部來看Shiro,即從應(yīng)用程序角度來觀察如何使用shiro完成工作:
subject:應(yīng)用代碼直接交互的對(duì)象是Subject,也就是說Shiro的對(duì)外API核心就是Subject,Subject代表了當(dāng)前的用戶,這個(gè)用戶不一定是一個(gè)具體的人,與當(dāng)前應(yīng)用交互的任何東西都是Subject,如網(wǎng)絡(luò)爬蟲,機(jī)器人等,與Subject的所有交互都會(huì)委托給SecurityManager; Subject其實(shí)是一個(gè)門面,SecurityManageer才是實(shí)際的執(zhí)行者
SecurityManager: 安全管理器,即所有與安全有關(guān)的操作都會(huì)與SercurityManager交互,并且它管理著所有的Subject,可以看出它是Shiro的核心,它負(fù)責(zé)與Shiro的其他組件進(jìn)行交互,它相當(dāng)于SpringMVC的
DispatcherServlet的角色
Realm: Shiro從Realm獲取安全數(shù)據(jù)((如用戶,角色,權(quán)限),就是說SecurityManager要驗(yàn)證用戶身份,那么它需要從Realm 獲取相應(yīng)的用戶進(jìn)行比較,來確定用戶的身份是否合法;也需要從Realm得到用戶相應(yīng)的角色、權(quán)限,進(jìn)行驗(yàn)證用戶的操作是否能夠進(jìn)行,可以把Realm看成DataSource;
Shiro架構(gòu)(內(nèi)部)
subject:任何可以與應(yīng)用交互的'用戶';
Security Manager:相當(dāng)于SpringMVC中的DispatcherServlet;是Shiro的心臟,所有具體的交互都通過Security Manager進(jìn)行控制,它管理者所有的Subject,且負(fù)責(zé)進(jìn)行認(rèn)證,授權(quán),會(huì)話,及緩存的管理.
Authenticator:負(fù)責(zé)Subject認(rèn)證,是一個(gè)擴(kuò)展點(diǎn),可以自定義實(shí)現(xiàn);可以使用認(rèn)證策略(AuthenticationStrategy),即什么情況下算用戶認(rèn)證通過了;
Authorizer: 授權(quán)器,即訪問控制器,用來決定主體是否有權(quán)限進(jìn)行相應(yīng)的操作;即控制著用戶能訪問應(yīng)用中的那些功能;
Realm:可以有一個(gè)或者多個(gè)的realm,可以認(rèn)為是安全實(shí)體數(shù)據(jù)源,即用于獲取安全實(shí)體的,可以用DBC實(shí)現(xiàn),也可以是內(nèi)存實(shí)現(xiàn)等等,由用戶提供;所以一般在應(yīng)用中都需要實(shí)現(xiàn)自己的realm
SessionManager: 管理Session生命周期的組件,而Shiro并不僅僅可以用在Web環(huán)境,也可以用在普通的JavaSE環(huán)境中
CacheManager:緩存控制器,來管理如用戶,角色,權(quán)限等緩存的;因?yàn)檫@些數(shù)據(jù)基本上很少以受,成到緩存中后可以提高訪問的性能;
Cryptography:密碼模塊,Shiro提高了一些常見的加密組件用于密碼加密,解密等
二、快速入門
1.拷貝案例
1.按照官網(wǎng)提示找到 快速入門案例 GitHub地址:shiro/samples/quickstart/
2.新建一個(gè) Maven 工程,刪除其 src 目錄,將其作為父工程
3.在父工程中新建一個(gè) Maven 模塊
4.復(fù)制快速入門案例 POM.xml 文件中的依賴
<dependencies> <dependency> <groupId>org.apache.shiro</groupId> <artifactId>shiro-core</artifactId> <version>1.4.1</version> </dependency> <!-- configure logging --> <dependency> <groupId>org.slf4j</groupId> <artifactId>jcl-over-slf4j</artifactId> <version>1.7.29</version> </dependency> <dependency> <groupId>org.slf4j</groupId> <artifactId>slf4j-log4j12</artifactId> <version>1.7.29</version> </dependency> <dependency> <groupId>log4j</groupId> <artifactId>log4j</artifactId> <version>1.2.17</version> </dependency> </dependencies>
5.把快速入門案例中的 resource 下的log4j.properties復(fù)制下來
6.復(fù)制一下shiro.ini文件
7.復(fù)制一下Quickstart.java文件
8.運(yùn)行啟動(dòng)Quickstart.java
2.分析代碼
public class Quickstart { private static final transient Logger log = LoggerFactory.getLogger(Quickstart.class); public static void main(String[] args) { //工廠模式,通過shiro.ini配置文件中的信息,生成一個(gè)工廠實(shí)例 Factory<SecurityManager> factory = new IniSecurityManagerFactory("classpath:shiro.ini"); SecurityManager securityManager = factory.getInstance(); SecurityUtils.setSecurityManager(securityManager); //獲取當(dāng)前的用戶對(duì)象Subject Subject currentUser = SecurityUtils.getSubject(); //通過當(dāng)前用戶拿到session Session session = currentUser.getSession(); session.setAttribute("someKey", "aValue"); String value = (String) session.getAttribute("someKey"); if (value.equals("aValue")) { log.info("Subject=>session[" + value + "]"); } //判斷當(dāng)前的用戶是否被認(rèn)證 if (!currentUser.isAuthenticated()) { //Token :令牌,沒有獲取,隨機(jī) UsernamePasswordToken token = new UsernamePasswordToken("lonestarr", "vespa"); token.setRememberMe(true); //設(shè)置記住我 try { currentUser.login(token); //執(zhí)行了登錄操作 } catch (UnknownAccountException uae) { //如果 用戶名不存在 log.info("There is no user with username of " + token.getPrincipal()); } catch (IncorrectCredentialsException ice) { //如果 密碼不正確 log.info("Password for account " + token.getPrincipal() + " was incorrect!"); } catch (LockedAccountException lae) { //用戶被鎖定,如密碼輸出過多,則被鎖定 log.info("The account for username " + token.getPrincipal() + " is locked. " + "Please contact your administrator to unlock it."); } //...在此處捕獲更多異常 catch (AuthenticationException ae) { //意外情況 ? 錯(cuò)誤 ? } } //打印其標(biāo)識(shí)主體(在這種情況下,為用戶名) log.info("User [" + currentUser.getPrincipal() + "] logged in successfully."); //測(cè)試角色是否存在 if (currentUser.hasRole("schwartz")) { log.info("May the Schwartz be with you!"); } else { log.info("Hello, mere mortal."); } //粗粒度,極限范圍小 //測(cè)試類型化的極限(不是實(shí)例級(jí)別) if (currentUser.isPermitted("lightsaber:wield")) { log.info("You may use a lightsaber ring. Use it wisely."); } else { log.info("Sorry, lightsaber rings are for schwartz masters only."); } //細(xì)粒度,極限范圍廣 //實(shí)例級(jí)別的權(quán)限(非常強(qiáng)大) if (currentUser.isPermitted("winnebago:drive:eagle5")) { log.info("You are permitted to 'drive' the winnebago with license plate (id) 'eagle5'. " + "Here are the keys - have fun!"); } else { log.info("Sorry, you aren't allowed to drive the 'eagle5' winnebago!"); } //注銷 currentUser.logout(); //退出 System.exit(0); } }
三、SpringBoot 集成 Shiro
1.編寫測(cè)試環(huán)境
1.在剛剛的父項(xiàng)目中新建一個(gè) springboot 模塊
2.導(dǎo)入 SpringBoot 和 Shiro 整合包的依賴
<!--SpringBoot 和 Shiro 整合包--> <dependency> <groupId>org.apache.shiro</groupId> <artifactId>shiro-spring</artifactId> <version>1.4.1</version> </dependency>
下面是編寫配置文件
Shiro 三大要素
Subject 用戶 -> ShiroFilterFactoryBean
SecurityManager 管理所有用戶 -> DefaultWebSecurityManager
Realm 連接數(shù)據(jù)
實(shí)際操作中對(duì)象創(chuàng)建的順序 : realm -> securityManager -> subject
3.編寫自定義的 realm ,需要繼承 AuthorizingRealm
//自定義的 UserRealm extends AuthorizingRealm public class UserRealm extends AuthorizingRealm { //授權(quán) @Override protected AuthorizationInfo doGetAuthorizationInfo(PrincipalCollection principalCollection) { //打印一個(gè)提示 System.out.println("執(zhí)行了授權(quán)方法"); return null; } //認(rèn)證 @Override protected AuthenticationInfo doGetAuthenticationInfo(AuthenticationToken authenticationToken) throws AuthenticationException { //打印一個(gè)提示 System.out.println("執(zhí)行了認(rèn)證方法"); return null; } }
4.新建一個(gè)ShiroConfig配置文件
@Configuration public class ShiroConfig { //ShiroFilterFactoryBean:3 @Bean public ShiroFilterFactoryBean getShiroFilterFactoryBean(@Qualifier("securityManager") DefaultWebSecurityManager defaultWebsecurityManager){ ShiroFilterFactoryBean bean = new ShiroFilterFactoryBean(); //設(shè)置安全管理器 bean.setSecurityManager(defaultWebsecurityManager); return bean; } //DefaultWebSecurityManager:2 @Bean(name="securityManager") public DefaultWebSecurityManager getDefaultWebSecurityManager(@Qualifier("userRealm") UserRealm userRealm){ DefaultWebSecurityManager securityManager=new DefaultWebSecurityManager(); //關(guān)閉UserRealm securityManager.setRealm(userRealm); return securityManager; } //創(chuàng)建realm 對(duì)象,需要自定義類:1 @Bean(name="userRealm") public UserRealm userRealm(){ return new UserRealm(); } }
5.測(cè)試成功!
2.使用
1.登錄攔截
在getShiroFilterFactoryBean方法中添加需要攔截的登錄請(qǐng)求
@Configuration public class ShiroConfig { //ShiroFilterFactoryBean:3 @Bean public ShiroFilterFactoryBean getShiroFilterFactoryBean(@Qualifier("securityManager") DefaultWebSecurityManager defaultWebsecurityManager){ ShiroFilterFactoryBean bean = new ShiroFilterFactoryBean(); //設(shè)置安全管理器 bean.setSecurityManager(defaultWebsecurityManager); //添加shiro的內(nèi)置過濾器 /* anon : 無需認(rèn)證,就可以訪問 authc : 必須認(rèn)證了才能訪問 user : 必須擁有 “記住我” 功能才能用 perms : 擁有對(duì)某個(gè)資源的權(quán)限才能訪問 role : 擁有某個(gè)角色權(quán)限才能訪問 */ filterMap.put("/user/add","authc"); filterMap.put("/user/update","authc"); //攔截 Map<String,String> filterMap=new LinkedHashMap<>(); filterMap.put("/user/*","authc"); bean.setFilterChainDefinitionMap(filterMap); // //設(shè)置登錄的請(qǐng)求 // bean.setLoginUrl("/toLogin"); return bean; }
測(cè)試:點(diǎn)擊 add鏈接,不會(huì)跳到 add 頁面,而是跳到登錄頁,攔截成功
2.用戶認(rèn)證
1.在Controller層寫一個(gè)登錄的方法
//登錄的方法 @RequestMapping("/login") public String login(String username, String password, Model model) { //獲取當(dāng)前用戶 Subject subject = SecurityUtils.getSubject(); //封裝用戶的登錄數(shù)據(jù),獲得令牌 UsernamePasswordToken token = new UsernamePasswordToken(username, password); //登錄 及 異常處理 try { //執(zhí)行用戶登錄的方法,如果沒有異常就說明OK了 subject.login(token); return "index"; } catch (UnknownAccountException e) { //如果用戶名不存在 System.out.println("用戶名不存在"); model.addAttribute("msg", "用戶名錯(cuò)誤"); return "login"; } catch (IncorrectCredentialsException ice) { //如果密碼錯(cuò)誤 System.out.println("密碼錯(cuò)誤"); model.addAttribute("msg", "密碼錯(cuò)誤"); return "login"; } } }
2.測(cè)試
可以看出是先執(zhí)行了自定義的UserRealm中的AuthenticationInfo方法,再執(zhí)行登錄相關(guān)的操作
3.修改UserRealm中的doGetAuthenticationInfo方法
//認(rèn)證 @Override protected AuthenticationInfo doGetAuthenticationInfo(AuthenticationToken authenticationToken) throws AuthenticationException { //打印一個(gè)提示 System.out.println("執(zhí)行了認(rèn)證方法"); // 用戶名密碼 String name = "root"; String password = "123456"; //通過參數(shù)獲取登錄的控制器中生成的 令牌 UsernamePasswordToken token = (UsernamePasswordToken) authenticationToken; //用戶名認(rèn)證 if (!token.getUsername().equals(name)){ // return null UnKnownAccountException return null; } //密碼認(rèn)證, Shiro 自己做,為了避免和密碼的接觸 //最后返回一個(gè) AuthenticationInfo 接口的實(shí)現(xiàn)類,這里選擇 SimpleAuthenticationInfo // 三個(gè)參數(shù):獲取當(dāng)前用戶的認(rèn)證 ; 密碼 ; 認(rèn)證名 return new SimpleAuthenticationInfo("", password, ""); } }
4.測(cè)試,輸入錯(cuò)誤的密碼
輸入正確的密碼,即可登錄成功
四、Shiro整合Mybatis
1.導(dǎo)入依賴
<dependency> <groupId>mysql</groupId> <artifactId>mysql-connector-java</artifactId> <version>8.0.19</version> </dependency> <dependency> <groupId>log4j</groupId> <artifactId>log4j</artifactId> <version>1.2.17</version> </dependency> <dependency> <groupId>com.alibaba</groupId> <artifactId>druid</artifactId> <version>1.1.12</version> </dependency> <dependency> <groupId>org.mybatis.spring.boot</groupId> <artifactId>mybatis-spring-boot-starter</artifactId> <version>2.1.1</version> </dependency>
2.新建個(gè)application.yml
spring: datasource: username: root password: 123456 url: jdbc:mysql://localhost:3306/mybatis?useUnicode=true&characterEncoding=UTF-8&useJDBCCompliantTimezoneShift=true&useLegacyDatetimeCode=false&serverTimezone=UTC driver-class-name: com.mysql.cj.jdbc.Driver type: com.alibaba.druid.pool.DruidDataSource #Spring Boot 默認(rèn)是不注入這些屬性值的,需要自己綁定 #druid 數(shù)據(jù)源專有配置 initialSize: 5 minIdle: 5 maxActive: 20 maxWait: 60000 timeBetweenEvictionRunsMillis: 60000 minEvictableIdleTimeMillis: 300000 validationQuery: SELECT 1 FROM DUAL testWhileIdle: true testOnBorrow: false testOnReturn: false poolPreparedStatements: true #配置監(jiān)控統(tǒng)計(jì)攔截的filters,stat:監(jiān)控統(tǒng)計(jì)、log4j:日志記錄、wall:防御sql注入 #如果允許時(shí)報(bào)錯(cuò) java.lang.ClassNotFoundException: org.apache.log4j.Priority #則導(dǎo)入 log4j 依賴即可,Maven 地址:https://mvnrepository.com/artifact/log4j/log4j filters: stat,wall,log4j maxPoolPreparedStatementPerConnectionSize: 20 useGlobalDataSourceStat: true connectionProperties: druid.stat.mergeSql=true;druid.stat.slowSqlMillis=500 mybatis: type-aliases-package: com.huang.pojo mapper-locations: classpath:mybatis/mapper/*.xml
3.在application.properties
mybatis.type-aliases-package=com.longdi.pojo mybatis.mapper-locations=classpath:mapper/*.xml
4.導(dǎo)入依賴
<dependency> <groupId>org.projectlombok</groupId> <artifactId>lombok</artifactId> <version>1.18.10</version> <scope>provided</scope> </dependency>
5.編寫User類
@Data @AllArgsConstructor @NoArgsConstructor public class User { private int id; private String name; private String pwd; private String perms; }
6.編寫UserMapper
@Repository @Mapper public interface UserMapper { public User queryUserByName(String name); }
7.編寫UserMapper.xml
<?xml version="1.0" encoding="UTF-8" ?> <!DOCTYPE mapper PUBLIC "-//mybatis.org//DTD Mapper 3.0//EN" "http://mybatis.org/dtd/mybatis-3-mapper.dtd"> <mapper namespace="com.longdi.mapper.UserMapper"> <select id="queryUserByName" resultType="User" parameterType="String"> select * from mybatis.user where name=#{name} </select> </mapper>
8.Service層
UserService接口:
public interface UserService { public User queryUserByName(String name); }
9.編寫接口實(shí)現(xiàn)類UserServiceImpl
@Service public class UserServiceImpl implements UserService{ @Autowired UserMapper userMapper; @Override public User queryUserByName(String name) { return userMapper.queryUserByName(name); } }
10.在ShiroSpringbootApplicationTests測(cè)試
@SpringBootTest class ShiroSpringbootApplicationTests { @Autowired UserServiceImpl userService; @Test void contextLoads() { System.out.println(userService.queryUserByName("longdi")); } }
11.成功連接數(shù)據(jù)庫
五、實(shí)現(xiàn)請(qǐng)求授權(quán)
1.在ShiroConfig類中修改
2.controller跳轉(zhuǎn)
3.登錄攔截授權(quán),測(cè)試成功
4.編寫授權(quán)doGetAuthorizationInfo方法
5.請(qǐng)求授權(quán)測(cè)試成功
六、Shiro整合Thymeleaf
1.導(dǎo)入依賴
<!--shiro和thymeleaf整合--> <dependency> <groupId>com.github.theborakompanioni</groupId> <artifactId>thymeleaf-extras-shiro</artifactId> <version>2.0.0</version> </dependency>
2.整合ShiroDialect
3.index.html
4.測(cè)試
5.在認(rèn)證里放session
6.修改index.html
到此這篇關(guān)于Java Apache Shiro安全框架快速開發(fā)詳解流程的文章就介紹到這了,更多相關(guān)Java Shiro框架內(nèi)容請(qǐng)搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!
相關(guān)文章
SpringBoot中屬性賦值操作的實(shí)現(xiàn)
這篇文章主要介紹了SpringBoot中屬性賦值操作的實(shí)現(xiàn),文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧2020-10-10Java自動(dòng)取款機(jī)ATM案例實(shí)現(xiàn)
本文主要介紹了Java自動(dòng)取款機(jī)ATM案例實(shí)現(xiàn),整個(gè)過程可以分為三部分:登錄賬戶和執(zhí)行取款操作,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧2023-08-08springboot + rabbitmq 如何實(shí)現(xiàn)消息確認(rèn)機(jī)制(踩坑經(jīng)驗(yàn))
這篇文章主要介紹了springboot + rabbitmq 如何實(shí)現(xiàn)消息確認(rèn)機(jī)制,本文給大家分享小編實(shí)際開發(fā)中的一點(diǎn)踩坑經(jīng)驗(yàn),內(nèi)容簡(jiǎn)單易懂,需要的朋友可以參考下2020-07-07Eureka源碼閱讀Client啟動(dòng)入口注冊(cè)續(xù)約及定時(shí)任務(wù)
這篇文章主要為大家介紹了Eureka源碼閱讀Client啟動(dòng)入口注冊(cè)續(xù)約及定時(shí)任務(wù)示例詳解,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪2022-10-10java中struts2實(shí)現(xiàn)簡(jiǎn)單的文件上傳與下載
這篇文章主要為大家詳細(xì)介紹了java中struts2實(shí)現(xiàn)簡(jiǎn)單的文件上傳與下載的相關(guān)資料,感興趣的小伙伴們可以參考一下2016-05-05