文档章节

shiro配置记录(认证篇)

EasyProgramming
 EasyProgramming
发布于 2016/12/09 20:48
字数 927
阅读 70
收藏 0

 

    最近博客很久没搞了,这几天开始搞起来。。。。

    这段时间在学习shiro权限框架,我是以张开涛老师的博客为主,孔浩老师的视频为辅来学习的,无奈孔浩老师的视频出的有点让人捉急,后半段要靠自己了,所以把自己的shiro的学习记录和一些坑记录下来~~~

    坑1:

            自定义的permissionResovler的配置应该是配置在realm里面的(这里的permissionResovler应该不是全局的)

      完整的认证配置如下:

​
<?xml version="1.0" encoding="UTF-8"?>
<beans xmlns="http://www.springframework.org/schema/beans"
	   xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
	   xmlns:context="http://www.springframework.org/schema/context"
	   xmlns:tx="http://www.springframework.org/schema/tx"
	   xmlns:aop="http://www.springframework.org/schema/aop"
	   xsi:schemaLocation="http://www.springframework.org/schema/beans
	       http://www.springframework.org/schema/beans/spring-beans.xsd
	       http://www.springframework.org/schema/context
	       http://www.springframework.org/schema/context/spring-context.xsd
	       http://www.springframework.org/schema/tx
           http://www.springframework.org/schema/tx/spring-tx.xsd
	       http://www.springframework.org/schema/aop
	       http://www.springframework.org/schema/aop/spring-aop.xsd">
	 
	<bean id="urlPermissionResolver" class="com.EP.permission.UrlPermissionResovler"/>

	<!-- 凭证匹配器 -->
	<bean id="hashMatcher" class="org.apache.shiro.authc.credential.HashedCredentialsMatcher">
	 	<property name="hashAlgorithmName" value="md5"/>
	</bean>

	<bean id="adminRealm" class="com.EP.realm.AdminRealm">
	 	<property name="credentialsMatcher" ref="hashMatcher"/>
		<property name="PermissionResolver" ref="urlPermissionResolver"/>
	</bean>

	<!-- 安全管理器 -->
	<bean id="securityManager" class="org.apache.shiro.web.mgt.DefaultWebSecurityManager">
	    <property name="realm" ref="adminRealm"/>
	</bean>

	<!-- &lt;!&ndash;自定义审核权限的filter &ndash;&gt;
	<bean id="resourceCheckFilter" class="com.EP.shiroFilter.ResourceCheckFilter">
		<property name="errorUrl" value="/common.jsp"/>
	</bean>-->

	<!-- Shiro的Web过滤器 -->
	<bean id="shiroFilter" class="org.apache.shiro.spring.web.ShiroFilterFactoryBean">
	    <property name="securityManager" ref="securityManager"/>
	    <property name="loginUrl" value="/admin/toLoginPage"/>
	    <!--<property name="successUrl" value="/home.jsp"/>-->
	    <property name="unauthorizedUrl" value="/common.jsp"/>

		<!--<property name="filters">
		<map>
		<entry key="resourceCheckFilter" value-ref="resourceCheckFilter" />
		</map>
		</property>-->

	    <property name="filterChainDefinitions">
	        <value>
				/admin/static/** = anon
				/admin/lib/** = anon
				/admin/temp/** = anon

				/admin/toLoginPage = anon
				/admin/login = anon

				<!--/admin/logout = logout-->
				<!--/bgimg/** = resourceCheckFilter-->
				<!--/message/** = resourceCheckFilter-->

	        	/admin/** = authc

	        </value>
	    </property>
	</bean>

	<!--&lt;!&ndash;开启shiro注解&ndash;&gt;
	<bean id="serviceAdvisorAutoProxyCreator" class="org.springframework.aop.framework.autoproxy.DefaultAdvisorAutoProxyCreator" depends-on="lifecycleBeanPostProcessor"/>
	<bean class="org.apache.shiro.spring.security.interceptor.AuthorizationAttributeSourceAdvisor">
	    <property name="securityManager" ref="securityManager"/>
	</bean>

	&lt;!&ndash; Shiro生命周期处理器&ndash;&gt;
	<bean id="lifecycleBeanPostProcessor" class="org.apache.shiro.spring.LifecycleBeanPostProcessor"/>-->
</beans>

​

从拦截到登录的一个完整的认证流程:

            1.以当前配置为例,spring实例化shiroFilter后,会对/admin/*的所有url进行拦截(在web.xml中配置)

             2.下面的配置文件为url配置了需要经过的拦截器链:

<value>
                /admin/static/** = anon
                /admin/lib/** = anon
                /admin/temp/** = anon

                /admin/toLoginPage = anon
                /admin/login = anon

                <!--/admin/logout = logout-->
                <!--/bgimg/** = resourceCheckFilter-->
                <!--/message/** = resourceCheckFilter-->

                /admin/** = authc

</value>

            有anon的在经过anon过滤器后会被拦截,有authc的会被要求认证,上面已经配置过拦截器过的url不会被下面的重复定义覆盖。

              3. 如果没有经过验证的url,将会跳转到配置的登录界面,进行登录

               登录(即认证)的流程,这里我引用开涛老师的博客里的流程,顺便加上自己的注释:

                   1、首先调用Subject.login(token)进行登录,其会自动委托给Security Manager,调用之前必须通过SecurityUtils. setSecurityManager()设置(通过IOC把Security Manager注入进去)

                    2、SecurityManager负责真正的身份验证逻辑;它会委托给Authenticator进行身份验证;

                    3、Authenticator才是真正的身份验证者,Shiro API中核心的身份认证入口点,此处可以自定义插入自己的实现;

                ”插入自己的实现”的解释:

                SecurityManager接受到token(令牌)信息后会委托内置的Authenticator的实例(通常都是ModularRealmAuthenticator类的实例)调用authenticator.authenticate(token).ModularRealmAuthenticator在认证过程中会对设置的一个或多个Realm实例进行适配,它实际上为Shiro提供了一个可拔插的认证机制。 

                即可以自定义如何对realm进行适配

                    4、Authenticator可能会委托给相应的AuthenticationStrategy进行多Realm身份验证,默认ModularRealmAuthenticator会调用AuthenticationStrategy进行多Realm身份验证;

                    5、Authenticator会把相应的token传入Realm,从Realm获取身份验证信息,如果没有返回/抛出异常表示身份验证失败了。此处可以配置多个Realm,将按照相应的顺序及策略进行访问。

 

© 著作权归作者所有

共有 人打赏支持
EasyProgramming
粉丝 3
博文 23
码字总数 8239
作品 0
浦东
程序员
Shiro权限控制框架入门1:Shiro的认证流程以及基本概念介绍

前言:我在最开始学习Shiro这个框架时,在网上搜索到的一个介绍比较全面的教程是:《跟我学Shiro》系列教程。但是在我看了他写的前几篇文章后,我发现虽然他在这个系列教程中把shiro的一些特...

pangfc
2017/01/06
0
0
Spring+Shiro+CAS整合配置笔记

一、前言 Apache Shiro与Spring Security一样是Java的一个安全框架。那为什么与Spring整合却用Shiro?不要问为什么,任性!开个玩笑:D 其实我个人是认为Spring Security太过于笨重,要写太多...

qllinhongyu
2014/12/09
0
0
springboot(十四):springboot整合shiro-登录认证和权限管理

这篇文章我们来学习如何使用Spring Boot集成Apache Shiro。安全应该是互联网公司的一道生命线,几乎任何的公司都会涉及到这方面的需求。在Java领域一般有Spring Security、Apache Shiro等安全...

ityouknow
2017/06/28
0
0
springboot(十四):springboot整合shiro-登录认证和权限管理

这篇文章我们来学习如何使用Spring Boot集成Apache Shiro。安全应该是互联网公司的一道生命线,几乎任何的公司都会涉及到这方面的需求。在Java领域一般有Spring Security、Apache Shiro等安全...

纯洁的虫纸
2017/06/28
0
0
转:springboot整合shiro-登录认证和权限管理

这篇文章我们来学习如何使用spring Boot集成Apache Shiro。安全应该是互联网公司的一道生命线,几乎任何的公司都会涉及到这方面的需求。在Java领域一般有Spring Security、Apache Shiro等安全...

芝麻绿豆
2017/07/25
524
0

没有更多内容

加载失败,请刷新页面

加载更多

下一页

(三)Nginx配置·续

概述 前文写了关于Nginx环境配置,但是还没有完,接下来将会继续讲三个相关的配置 主要是以下三个 1.Nginx访问日志 2.Nginx日志切割 3.静态文件不记录日志和过期时间 Nginx访问日志 1.先看看...

杉下
今天
1
0
jquery创建类似于java的map

var map = {}; // Map map = new HashMap(); map[key] = value; // map.put(key, value); var value = map[key]; // Object value = map.get(key); var has = key in map; // boolean has = ......

SuperDabai
今天
0
0
java大数据转换16进制转10进制

public static void main(String[] args) {String hex = "0xdbf3accc683297cf0000";BigInteger amount = new BigInteger(hex.substring(2), 16);System.out.println(amount);......

任梁荣
昨天
2
0
OSChina 周六乱弹 —— 目测我们程序员丁克的几率不大

Osc乱弹歌单(2018)请戳(这里) 【今日歌曲】 @真Skr小机灵鬼儿:8.13分享Jocelyn Pook/Russian Red的单曲《Loving Strangers》 《Loving Strangers》- Jocelyn Pook/Russian Red 手机党少...

小小编辑
昨天
13
3
TypeScript基础入门 - 函数 - 剩余参数

转载 TypeScript基础入门 - 函数 - 剩余参数 项目实践仓库 https://github.com/durban89/typescript_demo.gittag: 1.2.1 为了保证后面的学习演示需要安装下ts-node,这样后面的每个操作都能...

durban
昨天
1
0

没有更多内容

加载失败,请刷新页面

加载更多

下一页

返回顶部
顶部