文档章节

shiro配置记录(认证篇)

EasyProgramming
 EasyProgramming
发布于 2016/12/09 20:48
字数 1014
阅读 82
收藏 0

 

    最近博客很久没搞了,这几天开始搞起来。。。。

    这段时间在学习shiro权限框架,我是以张开涛老师的博客为主,孔浩老师的视频为辅来学习的,无奈孔浩老师的视频出的有点让人捉急,后半段要靠自己了,所以把自己的shiro的学习记录和一些坑记录下来~~~

    坑1:

            自定义的permissionResovler的配置应该是配置在realm里面的(这里的permissionResovler应该不是全局的)

      完整的认证配置如下:

​
<?xml version="1.0" encoding="UTF-8"?>
<beans xmlns="http://www.springframework.org/schema/beans"
	   xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
	   xmlns:context="http://www.springframework.org/schema/context"
	   xmlns:tx="http://www.springframework.org/schema/tx"
	   xmlns:aop="http://www.springframework.org/schema/aop"
	   xsi:schemaLocation="http://www.springframework.org/schema/beans
	       http://www.springframework.org/schema/beans/spring-beans.xsd
	       http://www.springframework.org/schema/context
	       http://www.springframework.org/schema/context/spring-context.xsd
	       http://www.springframework.org/schema/tx
           http://www.springframework.org/schema/tx/spring-tx.xsd
	       http://www.springframework.org/schema/aop
	       http://www.springframework.org/schema/aop/spring-aop.xsd">
	 
	<bean id="urlPermissionResolver" class="com.EP.permission.UrlPermissionResovler"/>

	<!-- 凭证匹配器 -->
	<bean id="hashMatcher" class="org.apache.shiro.authc.credential.HashedCredentialsMatcher">
	 	<property name="hashAlgorithmName" value="md5"/>
	</bean>

	<bean id="adminRealm" class="com.EP.realm.AdminRealm">
	 	<property name="credentialsMatcher" ref="hashMatcher"/>
		<property name="PermissionResolver" ref="urlPermissionResolver"/>
	</bean>

	<!-- 安全管理器 -->
	<bean id="securityManager" class="org.apache.shiro.web.mgt.DefaultWebSecurityManager">
	    <property name="realm" ref="adminRealm"/>
	</bean>

	<!-- &lt;!&ndash;自定义审核权限的filter &ndash;&gt;
	<bean id="resourceCheckFilter" class="com.EP.shiroFilter.ResourceCheckFilter">
		<property name="errorUrl" value="/common.jsp"/>
	</bean>-->

	<!-- Shiro的Web过滤器 -->
	<bean id="shiroFilter" class="org.apache.shiro.spring.web.ShiroFilterFactoryBean">
	    <property name="securityManager" ref="securityManager"/>
	    <property name="loginUrl" value="/admin/toLoginPage"/>
	    <!--<property name="successUrl" value="/home.jsp"/>-->
	    <property name="unauthorizedUrl" value="/common.jsp"/>

		<!--<property name="filters">
		<map>
		<entry key="resourceCheckFilter" value-ref="resourceCheckFilter" />
		</map>
		</property>-->

	    <property name="filterChainDefinitions">
	        <value>
				/admin/static/** = anon
				/admin/lib/** = anon
				/admin/temp/** = anon

				/admin/toLoginPage = anon
				/admin/login = anon

				<!--/admin/logout = logout-->
				<!--/bgimg/** = resourceCheckFilter-->
				<!--/message/** = resourceCheckFilter-->

	        	/admin/** = authc

	        </value>
	    </property>
	</bean>

	<!--&lt;!&ndash;开启shiro注解&ndash;&gt;
	<bean id="serviceAdvisorAutoProxyCreator" class="org.springframework.aop.framework.autoproxy.DefaultAdvisorAutoProxyCreator" depends-on="lifecycleBeanPostProcessor"/>
	<bean class="org.apache.shiro.spring.security.interceptor.AuthorizationAttributeSourceAdvisor">
	    <property name="securityManager" ref="securityManager"/>
	</bean>

	&lt;!&ndash; Shiro生命周期处理器&ndash;&gt;
	<bean id="lifecycleBeanPostProcessor" class="org.apache.shiro.spring.LifecycleBeanPostProcessor"/>-->
</beans>

​

从拦截到登录的一个完整的认证流程:

            1.以当前配置为例,spring实例化shiroFilter后,会对/admin/*的所有url进行拦截(在web.xml中配置)

             2.下面的配置文件为url配置了需要经过的拦截器链:

<value>
                /admin/static/** = anon
                /admin/lib/** = anon
                /admin/temp/** = anon

                /admin/toLoginPage = anon
                /admin/login = anon

                <!--/admin/logout = logout-->
                <!--/bgimg/** = resourceCheckFilter-->
                <!--/message/** = resourceCheckFilter-->

                /admin/** = authc

</value>

            有anon的在经过anon过滤器后会被拦截,有authc的会被要求认证,上面已经配置过拦截器过的url不会被下面的重复定义覆盖。

              3. 如果没有经过验证的url,将会跳转到配置的登录界面,进行登录

               登录(即认证)的流程,这里我引用开涛老师的博客里的流程,顺便加上自己的注释:

                   1、首先调用Subject.login(token)进行登录,其会自动委托给Security Manager,调用之前必须通过SecurityUtils. setSecurityManager()设置(通过IOC把Security Manager注入进去)

                    2、SecurityManager负责真正的身份验证逻辑;它会委托给Authenticator进行身份验证;

                    3、Authenticator才是真正的身份验证者,Shiro API中核心的身份认证入口点,此处可以自定义插入自己的实现;

                ”插入自己的实现”的解释:

                SecurityManager接受到token(令牌)信息后会委托内置的Authenticator的实例(通常都是ModularRealmAuthenticator类的实例)调用authenticator.authenticate(token).ModularRealmAuthenticator在认证过程中会对设置的一个或多个Realm实例进行适配,它实际上为Shiro提供了一个可拔插的认证机制。 

                即可以自定义如何对realm进行适配

                    4、Authenticator可能会委托给相应的AuthenticationStrategy进行多Realm身份验证,默认ModularRealmAuthenticator会调用AuthenticationStrategy进行多Realm身份验证;

                    5、Authenticator会把相应的token传入Realm,从Realm获取身份验证信息,如果没有返回/抛出异常表示身份验证失败了。此处可以配置多个Realm,将按照相应的顺序及策略进行访问。

 

© 著作权归作者所有

共有 人打赏支持
EasyProgramming
粉丝 4
博文 33
码字总数 10235
作品 0
浦东
程序员
私信 提问
Shiro权限控制框架入门1:Shiro的认证流程以及基本概念介绍

前言:我在最开始学习Shiro这个框架时,在网上搜索到的一个介绍比较全面的教程是:《跟我学Shiro》系列教程。但是在我看了他写的前几篇文章后,我发现虽然他在这个系列教程中把shiro的一些特...

pangfc
2017/01/06
0
0
Spring+Shiro+CAS整合配置笔记

一、前言 Apache Shiro与Spring Security一样是Java的一个安全框架。那为什么与Spring整合却用Shiro?不要问为什么,任性!开个玩笑:D 其实我个人是认为Spring Security太过于笨重,要写太多...

qllinhongyu
2014/12/09
0
0
springboot(十四):springboot整合shiro-登录认证和权限管理

这篇文章我们来学习如何使用Spring Boot集成Apache Shiro。安全应该是互联网公司的一道生命线,几乎任何的公司都会涉及到这方面的需求。在Java领域一般有Spring Security、Apache Shiro等安全...

ityouknow
2017/06/28
0
0
springboot(十四):springboot整合shiro-登录认证和权限管理

这篇文章我们来学习如何使用Spring Boot集成Apache Shiro。安全应该是互联网公司的一道生命线,几乎任何的公司都会涉及到这方面的需求。在Java领域一般有Spring Security、Apache Shiro等安全...

纯洁的虫纸
2017/06/28
0
0
转:springboot整合shiro-登录认证和权限管理

这篇文章我们来学习如何使用spring Boot集成Apache Shiro。安全应该是互联网公司的一道生命线,几乎任何的公司都会涉及到这方面的需求。在Java领域一般有Spring Security、Apache Shiro等安全...

芝麻绿豆
2017/07/25
524
0

没有更多内容

加载失败,请刷新页面

加载更多

spring学习笔记(二)spring 事件的使用

spring 中的事件 spring事件通过订阅发布 可以解耦操作 可以同步 可以异步 步骤 编写事件 通过继承org.springframework.context.ApplicationEvent 来编写事件 public ApplicationEvent(Obj...

NotFound403
昨天
11
0
特斯拉车主成功破解了自己Model 3汽车

据汽车博客Electrek消息,一位特斯拉车主成功破解了自己Model 3汽车,还在此基础上运行了Ubuntu。 这位叫trsohmers的网友表示,“功劳大多要归到Ingineerix的头上,他花了数月才找到初始的那...

linuxCool
昨天
3
0
Gitbook : random errors when using gitbook plugin on running "gitbook serve"

在执行gitbook serve时,会有不定的失败错误 参考问题 :#1309 解决方案: 更新gitbook版本,这个问题似乎是3版本的问题 , 官方也不打算在这个版本解决了。 更新 到最新版本后, 不再出现问...

ol_O_O_lo
昨天
1
0
提灯照暗,向内自省——《中国文化的深层结构》读书笔记3800字

提灯照暗,向内自省——《中国文化的深层结构》读书笔记3800字: 作者:王健茜;断断续续一个多月才读完了《中国文化的深层结构》,这并不是一本难懂的书,之所以读得慢,源于对书中观点的思...

原创小博客
昨天
3
0
高德地图-行政区域接口

1、获取全国各省信息 https://restapi.amap.com/v3/config/district?extensions=all&key=应用Key&s=rsv3&output=json 2、获取下级行政区域信息 https://restapi.amap.com/v3/config/distric......

voole
昨天
5
0

没有更多内容

加载失败,请刷新页面

加载更多

返回顶部
顶部