主頁 > 後端開發 > shiro的簡介(一)

shiro的簡介(一)

2021-01-18 06:10:45 後端開發

戒色詩: 二八佳人體似酥,腰間仗劍斬凡夫,雖然不見人頭落,暗里教君骨髓枯,

關于Shiro 的教程,推薦大家看 張開濤前輩寫得 跟我學Shiro, 寫得非常好,

老蝴蝶寫得這個 Shiro 系列,側重于實際應用,所以太深奧的內容不進行講解,大家看張開濤前輩寫的Shiro 文章就好,

另,本系列shiro 內容會大量參考張開濤前輩的文章,謝謝!!!

一. Shiro的出現

一.一 為什么要出現 Shiro?

前面,我們在控制權限,保障資料隱私和安全時,都是自己撰寫的代碼程式進行相應的控制,

我們自己前面實作的 權限驗證,操作復雜,功能簡單,復用率低, 一些常見的功能,如 單點登錄,記住我,密碼加密等,很難實作,還需要根據不同的框架寫不同的過濾器或者攔截器,自己手動配置靜態的和不需要認證的頁面url.

我們希望能有一個工具,就像 Quartz 實作作業調度一樣,實作權限的控制? 我們只需要把用戶,角色,權限的資料交給這個工具,通過簡單的配置,這個工具就能自動幫我們實作認證和授權的操作,

有這個工具,這個工具就是 Shiro.

Shiro 可以幫我們快速地實作 認證和授權的功能,保障系統地安全,

一.二 Shiro的簡介和下載

Shiro 是一個強大的 Java安全框架,越來越多的人使用它,適用于 JavaSE 和 JavaEE,

可以進行 認證,授權,加密和會話管理 ,也支持Web,單點登錄,記住我等功能,

Shiro屬于Apache 組織下的專案,官網為: http://shiro.apache.org/

有圖片

我們下載的是經典的 1.2.2 版本

在maven 中直接 引入 shiro-all 的依賴

<dependency>
      <groupId>org.apache.shiro</groupId>
      <artifactId>shiro-all</artifactId>
      <version>1.2.2</version>
 </dependency>

相應的jar包為:

有圖片

在寫 shiro 的例子之前,我們需要先了解關于Shiro 的一些概念,(概念摘錄于張開濤前輩的shiro文章)

二. Shiro 相關概念介紹

二.一 Shiro 的功能模塊

二.一.一 功能模塊圖片

Shiro 會我們提供了這些功能,

有圖片

二.一.二 功能模塊解釋

功能模塊名 對應解釋
Authentication 身份認證(通俗講為登錄),驗證用戶是否是合法的用戶
Authorization 授權(通俗講為權限驗證),驗證某個已經認證通過的用戶是否具有某個權限,用于判斷用戶是否能做某些事情
Session Manager 會話管理,用戶登錄后就是一次會話,在沒有退出之前,它的所有的資訊都會在會話里面,會話可以是 JavaSE環境,也可以是Web環境
Cryptography 加密,用于保護資料的安全性,如密碼加密,而不是明文存盤
Web Support Web支持,用于集成到 Web環境
Caching 快取,用戶登錄之后,其用戶資訊,擁有的角色和權限不必每次都去查,可以提高效率,如ehcache快取
Concurrency 多執行緒并發驗證,即如在一個執行緒中開啟另一個執行緒,就能把權限自動傳播過去
Testing 提供測驗支持
Run As 允許一個用戶假裝為另一個用戶(如果他們允許)的身份進行訪問
Remember Me 記住我,即一次登錄后,下次再來的話,就不用重新登錄

常用的就是,身份認證 Authentication,授權 Authorization,加密 Cryptography和 記住我 Remember Me.

二.二 Shiro 的外部架構

二.二.一 外部架構圖片

Shiro 的三大主體, Subject, SecurityManager, Realm 如何進行作業的,

有圖片

二.二.二 外部架構的名詞解釋

名稱 對應解釋
Subject 主體,代表當前的"用戶",但這個用戶不一定指具體的人,
SecurityManager 安全管理器,即所有與安全有關的操作都會與Security Manager 進行互動,它管理著所有的 Subject,是 Shiro的核心,負責與Realm 進行互動
Realm 域,Shiro從域中獲取安全資料,相當于DataSource 資料源

補充: 我們撰寫的代碼里面使用的是 Subject,即應用代碼直接互動的物件是 Subject. 所有的Subject 都會系結到 SecurityManager上,所有的互動也都會委托給SecurityManager, 是一個門面,而Security Manager是實際的執行者,

Security Manager 相當于 SpringMVC的 DispatcherServlet 前端控制器,無處不在,功能強大,

Realm相當于資料源, SecurityManager要驗證用戶的身份,獲取用戶的權限,這個資料從哪兒獲取呢? 就是通過Realm 進行獲取,

總結: 應用代碼通過 Subject物件呼叫方法, 來進行認證和授權,而Subject 又委托SecurityManager處理(即真正干活的是 SecurityManager)
需要給SecurityManager 注入Realm, 從而讓SecurityManager得到合法的用戶資訊和角色/權限資料,

注意,資料是我們開發者提供的,Shiro 不維護資料,只查詢,不更新,

二.三 Shiro 的內部架構

二.三.一 Shiro 的內部架構圖片

具體的功能組件

有圖片

二.三.二 內部架構解釋

名稱 解釋
Subject 主體,可以看到主體是任何可以與應用互動的用戶
SecurityManager 所有具體的互動都是通過它進行控制的,管理著所有的Subject
Authenticator 認證器,負責主體認證的,需要配置認證策略 Strategy
Authrizer 授權器,用來決定主體是否有權限進行相應的操作
Realm 安全物體資料源,用于獲取資料
SessionManager 會話管理,用于管理Session
SessionDAO 用于會話的CRUD
CacheManager 快取管理,用于提高訪問的性能,常存盤用戶,角色,權限
Cryptography 密碼模塊,用于加密用戶的密碼等隱私資料

二.四 身份認證

身份認證,是在應用中誰能證明他就是他本人,一般提供身份的ID等標識資訊來表明他就是他本人,如身份證,用戶名/密碼等,

包括兩個部分,一個 principals(身份),credentials(證明) 兩個部分,

二.四.一 principals 身份

即主體的標識屬性,可以是任何東西,如用戶名、郵箱等,唯一即可,一個主體可以有多個principals,但只有一個Primary principals,一般是用戶名/密碼/手機號,

二.四.二 credentials 證明

即只有主體知道的安全值,如密碼/數字證書等

最常見的身份認證就是 用戶名和密碼,

其中,身份 principals 是用戶名,唯一的,

證明 credentials 是密碼,只有當前身份的那個用戶才知道的憑證,

三. Shiro 進行認證實體

撰寫一個小的 Demo,來演示一下 Shiro 的具體使用,

三.一 添加 Shiro 的依賴

在 pom.xml 檔案中,添加shiro 和junit 測驗的 依賴

<project xmlns="http://maven.apache.org/POM/4.0.0"  xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"  xsi:schemaLocation="http://maven.apache.org/POM/4.0.0  http://maven.apache.org/xsd/maven-4.0.0.xsd">
 <modelVersion>4.0.0</modelVersion>
 <groupId>com.yjl.shiro</groupId>
 <artifactId>Shiro_Ini</artifactId>
 <version>0.0.1-SNAPSHOT</version>
 
 <dependencies>
    <dependency>
      <groupId>org.apache.shiro</groupId>
      <artifactId>shiro-all</artifactId>
      <version>1.2.2</version>
    </dependency>
    <dependency>
      <groupId>junit</groupId>
      <artifactId>junit</artifactId>
      <version>4.12</version>
    </dependency>
 </dependencies>
 <build>
    <plugins>
      <!-- 編譯的jdk版本 -->
      <plugin>
        <groupId>org.apache.maven.plugins</groupId>
        <artifactId>maven-compiler-plugin</artifactId>
        <version>3.1</version>
        <configuration>
          <source>1.8</source>
          <target>1.8</target>
        </configuration>
      </plugin>
   </plugins>
 </build>
</project>

三.二 創建組態檔 shiro.ini

用戶的身份密碼,角色權限等資訊,可以暫時配置在 .ini 檔案里面,

Shiro 支持從 .ini 組態檔里面讀取資料, 但要保證檔案的格式正確,

我們往里面添加兩個用戶, yuejl 和yuezl 兩個用戶,密碼均為 1234.

# 配置用戶的資訊
[users]
#用戶名=密碼
yuejl=1234
yuezl=1234

shiro.ini 檔案要放置在 classpath 目錄下,

三.三 撰寫 測驗Demo

package com.yjl.demo;

import org.apache.shiro.SecurityUtils;
import org.apache.shiro.authc.UsernamePasswordToken;
import org.apache.shiro.config.IniSecurityManagerFactory;
import org.apache.shiro.mgt.SecurityManager;
import org.apache.shiro.subject.Subject;
import org.apache.shiro.util.Factory;

/**
 * 
 * @author 兩個蝴蝶飛
 * Shiro 的第一個演示檔案
 */
public class ShiroDemo1 {
   public static void main(String[] args) {
     //1. 創建工廠 
     Factory<SecurityManager> factory=new IniSecurityManagerFactory("classpath:shiro.ini");
     //2. 從工廠里面獲取 SecurityManager
     SecurityManager securityManager=factory.getInstance();
     //3. 通過工具類設定 securityManager
     SecurityUtils.setSecurityManager(securityManager);
     
     //4. 獲取當前登錄的用戶
     
     Subject subject=SecurityUtils.getSubject();
     
     //5. 拼裝用戶的身份和密碼Token
     
     UsernamePasswordToken token=new UsernamePasswordToken("yuezl","1234"); //1.正確密碼
     //UsernamePasswordToken token=new UsernamePasswordToken("yuezl","123456"); //2.錯誤密碼
     
     //6. 呼叫 subject 里面的login 方法,進行登錄
     try{       
       subject.login(token);
       //7.判斷用戶是否登錄成功
       
       if(subject.isAuthenticated()){
         System.out.println("用戶:"+token.getUsername()+", 登錄成功");
       }
       
     }catch(Exception e){
       System.out.println("用戶登錄失敗");
     }
     
   }
}

正確的密碼 1234,進行測驗

有圖片

錯誤的密碼 123456,進行測驗

有圖片

其中, token 物件里面傳入的用戶名和密碼,就是我們以后在前端用戶輸入的用戶名和密碼,

shiro.ini 里面的用戶名和密碼,就是我們從資料庫里面讀取出來的用戶的用戶名和密碼,

兩者是如何進行比較的呢? 是通過 subject.login() 方法進行比較的,

本章節代碼鏈接為:

鏈接:https://pan.baidu.com/s/1FI_r9DfOhrK84k9ru0zerA 
提取碼:6z3o

謝謝您的觀看,我是兩個蝴蝶飛, 如果喜歡,請關注我,再次感謝 !!!

轉載請註明出處,本文鏈接:https://www.uj5u.com/houduan/250029.html

標籤:Java

上一篇:面試官問:為什么 MySQL 中的 utf8 并不是真正的 UTF-8 編碼?

下一篇:JDBC基本操作

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 【C++】Microsoft C++、C 和匯編程式檔案

    ......

    uj5u.com 2020-09-10 00:57:23 more
  • 例外宣告

    相比于斷言適用于排除邏輯上不可能存在的狀態,例外通常是用于邏輯上可能發生的錯誤。 例外宣告 Item 1:當函式不可能拋出例外或不能接受拋出例外時,使用noexcept 理由 如果不打算拋出例外的話,程式就會認為無法處理這種錯誤,并且應當盡早終止,如此可以有效地阻止例外的傳播與擴散。 示例 //不可 ......

    uj5u.com 2020-09-10 00:57:27 more
  • Codeforces 1400E Clear the Multiset(貪心 + 分治)

    鏈接:https://codeforces.com/problemset/problem/1400/E 來源:Codeforces 思路:給你一個陣列,現在你可以進行兩種操作,操作1:將一段沒有 0 的區間進行減一的操作,操作2:將 i 位置上的元素歸零。最終問:將這個陣列的全部元素歸零后操作的最少 ......

    uj5u.com 2020-09-10 00:57:30 more
  • UVA11610 【Reverse Prime】

    本人看到此題沒有翻譯,就附帶了一個自己的翻譯版本 思考 這一題,它的第一個要求是找出所有 $7$ 位反向質數及其質因數的個數。 我們應該需要質數篩篩選1~$10^{7}$的所有數,這里就不慢慢介紹了。但是,重讀題,我們突然發現反向質數都是 $7$ 位,而將它反過來后的數字卻是 $6$ 位數,這就說明 ......

    uj5u.com 2020-09-10 00:57:36 more
  • 統計區間素數數量

    1 #pragma GCC optimize(2) 2 #include <bits/stdc++.h> 3 using namespace std; 4 bool isprime[1000000010]; 5 vector<int> prime; 6 inline int getlist(int ......

    uj5u.com 2020-09-10 00:57:47 more
  • C/C++編程筆記:C++中的 const 變數詳解,教你正確認識const用法

    1、C中的const 1、區域const變數存放在堆疊區中,會分配記憶體(也就是說可以通過地址間接修改變數的值)。測驗代碼如下: 運行結果: 2、全域const變數存放在只讀資料段(不能通過地址修改,會發生寫入錯誤), 默認為外部聯編,可以給其他源檔案使用(需要用extern關鍵字修飾) 運行結果: ......

    uj5u.com 2020-09-10 00:58:04 more
  • 【C++犯錯記錄】VS2019 MFC添加資源不懂如何修改資源宏ID

    1. 首先在資源視圖中,添加資源 2. 點擊新添加的資源,復制自動生成的ID 3. 在解決方案資源管理器中找到Resource.h檔案,編輯,使用整個專案搜索和替換的方式快速替換 宏宣告 4. Ctrl+Shift+F 全域搜索,點擊查找全部,然后逐個替換 5. 為什么使用搜索替換而不使用屬性視窗直 ......

    uj5u.com 2020-09-10 00:59:11 more
  • 【C++犯錯記錄】VS2019 MFC不懂的批量添加資源

    1. 打開資源頭檔案Resource.h,在其中預先定義好宏 ID(不清楚其實ID值應該設定多少,可以先新建一個相同的資源項,再在這個資源的ID值的基礎上遞增即可) 2. 在資源視圖中選中專案資源,按F7編輯資源檔案,按 ID 型別 相對路徑的形式添加 資源。(別忘了先把檔案拷貝到專案中的res檔案 ......

    uj5u.com 2020-09-10 01:00:19 more
  • C/C++編程筆記:關于C++的參考型別,專供新手入門使用

    今天要講的是C++中我最喜歡的一個用法——參考,也叫別名。 參考就是給一個變數名取一個變數名,方便我們間接地使用這個變數。我們可以給一個變數創建N個參考,這N + 1個變數共享了同一塊記憶體區域。(參考型別的變數會占用記憶體空間,占用的記憶體空間的大小和指標型別的大小是相同的。雖然參考是一個物件的別名,但 ......

    uj5u.com 2020-09-10 01:00:22 more
  • 【C/C++編程筆記】從頭開始學習C ++:初學者完整指南

    眾所周知,C ++的學習曲線陡峭,但是花時間學習這種語言將為您的職業帶來奇跡,并使您與其他開發人員區分開。您會更輕松地學習新語言,形成真正的解決問題的技能,并在編程的基礎上打下堅實的基礎。 C ++將幫助您養成良好的編程習慣(即清晰一致的編碼風格,在撰寫代碼時注釋代碼,并限制類內部的可見性),并且由 ......

    uj5u.com 2020-09-10 01:00:41 more
最新发布
  • Rust中的智能指標:Box<T> Rc<T> Arc<T> Cell<T> RefCell<T> Weak

    Rust中的智能指標是什么 智能指標(smart pointers)是一類資料結構,是擁有資料所有權和額外功能的指標。是指標的進一步發展 指標(pointer)是一個包含記憶體地址的變數的通用概念。這個地址參考,或 ” 指向”(points at)一些其 他資料 。參考以 & 符號為標志并借用了他們所 ......

    uj5u.com 2023-04-20 07:24:10 more
  • Java的值傳遞和參考傳遞

    值傳遞不會改變本身,參考傳遞(如果傳遞的值需要實體化到堆里)如果發生修改了會改變本身。 1.基本資料型別都是值傳遞 package com.example.basic; public class Test { public static void main(String[] args) { int ......

    uj5u.com 2023-04-20 07:24:04 more
  • [2]SpinalHDL教程——Scala簡單入門

    第一個 Scala 程式 shell里面輸入 $ scala scala> 1 + 1 res0: Int = 2 scala> println("Hello World!") Hello World! 檔案形式 object HelloWorld { /* 這是我的第一個 Scala 程式 * 以 ......

    uj5u.com 2023-04-20 07:23:58 more
  • 理解函式指標和回呼函式

    理解 函式指標 指向函式的指標。比如: 理解函式指標的偽代碼 void (*p)(int type, char *data); // 定義一個函式指標p void func(int type, char *data); // 宣告一個函式func p = func; // 將指標p指向函式func ......

    uj5u.com 2023-04-20 07:23:52 more
  • Django筆記二十五之資料庫函式之日期函式

    本文首發于公眾號:Hunter后端 原文鏈接:Django筆記二十五之資料庫函式之日期函式 日期函式主要介紹兩個大類,Extract() 和 Trunc() Extract() 函式作用是提取日期,比如我們可以提取一個日期欄位的年份,月份,日等資料 Trunc() 的作用則是截取,比如 2022-0 ......

    uj5u.com 2023-04-20 07:23:45 more
  • 一天吃透JVM面試八股文

    什么是JVM? JVM,全稱Java Virtual Machine(Java虛擬機),是通過在實際的計算機上仿真模擬各種計算機功能來實作的。由一套位元組碼指令集、一組暫存器、一個堆疊、一個垃圾回收堆和一個存盤方法域等組成。JVM屏蔽了與作業系統平臺相關的資訊,使得Java程式只需要生成在Java虛擬機 ......

    uj5u.com 2023-04-20 07:23:31 more
  • 使用Java接入小程式訂閱訊息!

    更新完微信服務號的模板訊息之后,我又趕緊把微信小程式的訂閱訊息給實作了!之前我一直以為微信小程式也是要企業才能申請,沒想到小程式個人就能申請。 訊息推送平臺🔥推送下發【郵件】【短信】【微信服務號】【微信小程式】【企業微信】【釘釘】等訊息型別。 https://gitee.com/zhongfuch ......

    uj5u.com 2023-04-20 07:22:59 more
  • java -- 緩沖流、轉換流、序列化流

    緩沖流 緩沖流, 也叫高效流, 按照資料型別分類: 位元組緩沖流:BufferedInputStream,BufferedOutputStream 字符緩沖流:BufferedReader,BufferedWriter 緩沖流的基本原理,是在創建流物件時,會創建一個內置的默認大小的緩沖區陣列,通過緩沖 ......

    uj5u.com 2023-04-20 07:22:49 more
  • Java-SpringBoot-Range請求頭設定實作視頻分段傳輸

    老實說,人太懶了,現在基本都不喜歡寫筆記了,但是網上有關Range請求頭的文章都太水了 下面是抄的一段StackOverflow的代碼...自己大修改過的,寫的注釋挺全的,應該直接看得懂,就不解釋了 寫的不好...只是希望能給視頻網站開發的新手一點點幫助吧. 業務場景:視頻分段傳輸、視頻多段傳輸(理 ......

    uj5u.com 2023-04-20 07:22:42 more
  • Windows 10開發教程_編程入門自學教程_菜鳥教程-免費教程分享

    教程簡介 Windows 10開發入門教程 - 從簡單的步驟了解Windows 10開發,從基本到高級概念,包括簡介,UWP,第一個應用程式,商店,XAML控制元件,資料系結,XAML性能,自適應設計,自適應UI,自適應代碼,檔案管理,SQLite資料庫,應用程式到應用程式通信,應用程式本地化,應用程式 ......

    uj5u.com 2023-04-20 07:22:35 more