Apache Shiro权限管理解析二Apache Shiro核心组件
mhr18 2025-05-11 17:10 31 浏览 0 评论
Apache Shiro 核心组件
Subject(用户主体)
Subject 是 Shiro 中的核心概念之一,表示当前用户(可以是登录的用户或匿名用户)。它是与用户交互的主要接口,提供了对用户身份验证、授权和会话管理的操作支持。
Subject 表示“当前正在操作的用户”。在安全术语中,Subject 一词可以指人,也可以指第 三方进程等正在与软件交互的东西。
1、获取当前 Subject:
Subject currentUser = SecurityUtils.getSubject();
2、检查用户是否已登录:
if (currentUser.isAuthenticated()) {
System.out.println("用户已登录");
}
3、执行登出操作:
currentUser.logout();
4、获取用户信息:
Subject 可以通过 getPrincipals() 方法获取用户的标识信息(如用户名、ID 等)。
PrincipalCollection principals = currentUser.getPrincipals();
String username = (String) principals.getPrimaryPrincipal();
System.out.println("当前用户: " + username);
SecurityManager(安全管理器)
SecurityManager 是 Shiro 的核心组件,负责协调各个子模块(如认证、授权、会话管理)。它是整个 Shiro 安全框架的入口点,所有的安全操作最终都会通过 SecurityManager 来完成。
SecurityManager 负责执行所有用户的安全操作,它是 Shiro 架构的核心,用于协调 Shiro 内部各种安全组件。对于应用程序开发者来说,一般不用太关心 SecurityManager,主要使用 Subject 的 API 来处理各种安全验证逻辑。SecurityManager 本质上是一个应用程序单例(尽管它不需要是静态单例)
1、配置 SecurityManager:
在 Spring Boot 中,可以通过定义 DefaultWebSecurityManager 来设置 SecurityManager。
/**
* 注入 securityManager
*/
@Bean
public SecurityManager securityManager() {
DefaultWebSecurityManager securityManager = new DefaultWebSecurityManager();
securityManager.setRealm(loginRealm());
securityManager.setCacheManager(cacheManager());
return securityManager;
}
2、缓存管理:
SecurityManager 支持缓存机制,可以显著提升性能。例如,可以通过 EhCache 或 Redis 配置缓存。
/**
* cacheManager 缓存 redis实现
* 使用的是shiro-redis开源插件
*/
@Bean(name = "redisCacheManager")
public RedisCacheManager cacheManager() {
RedisCacheManager redisCacheManager = new RedisCacheManager();
redisCacheManager.setRedisManager(redisManager());
return redisCacheManager;
}
3、自定义缓存策略:
可以为不同的 Realm 配置独立的缓存策略。
/**
* 配置shiro redisManager
* 使用的是shiro-redis开源插件
*/
@Bean
public RedisManager redisManager() {
RedisManager redisManager = new RedisManager();
redisManager.setHost(this.redisHost);
redisManager.setPort(Integer.parseInt(this.redisPort));
redisManager.setExpire(60 * 60 * 24 * LOGIN_EXPIRE_DAYS);// 配置缓存过期时间(秒)
redisManager.setTimeout(0);
redisManager.setPassword(this.redisUserName + ":" + this.redisPassword);
return redisManager;
}
Realm(领域)
Realm 是 Shiro 与数据源之间的桥梁,用于验证用户身份和获取权限信息。常见的数据源包括数据库、LDAP、文件等。开发者需要自定义 Realm 来适配自己的业务逻辑。
Realm 充当 Shiro 和应用程序安全数据之间的“桥梁”或“连接器”。也就是说,当需要与安全相关数据(如用户帐户)进行实际交互以执行身份验证(登录)和授权(访问控制)时,Shiro 会从应用程序配置的一个或多个 Realm 中查找内容。因此,Realm 本质上是一个特定于安全性的 DAO,它封装了数据源的连接细节,并根据需要使关联的数据可供 Shiro 使用,配置 Shiro 时必须指定至少一个 Realm 用于身份验证和授权。
1、自定义 Realm 示例:
public class LoginRealm extends AuthorizingRealm {
@Override
protected AuthorizationInfo doGetAuthorizationInfo(PrincipalCollection principals) {
String username = (String) principals.getPrimaryPrincipal();
// 根据用户名从数据库中获取角色和权限
SimpleAuthorizationInfo info = new SimpleAuthorizationInfo();
info.addRole("admin");
info.addStringPermission("user:create");
return info;
}
@Override
protected AuthenticationInfo doGetAuthenticationInfo(AuthenticationToken token)
throws AuthenticationException {
UsernamePasswordToken upToken = (UsernamePasswordToken) token;
String username = upToken.getUsername();
// 模拟从数据库中获取用户信息
if ("admin".equals(username)) {
return new SimpleAuthenticationInfo(username, "123456", getName());
} else {
throw new UnknownAccountException("未知账户");
}
}
}
2、动态加载权限:
在实际项目中,权限可能需要动态加载。可以通过自定义 AuthorizationInfo 来实现。
@Override
protected AuthorizationInfo doGetAuthorizationInfo(PrincipalCollection principals) {
String username = (String) principals.getPrimaryPrincipal();
// 动态查询数据库获取权限
List<String> roles = roleService.getRolesByUsername(username);
List<String> permissions = permissionService.getPermissionsByUsername(username);
SimpleAuthorizationInfo info = new SimpleAuthorizationInfo();
info.addRoles(roles);
info.addStringPermissions(permissions);
return info;
}
SessionManager(会话管理器)
Shiro 提供了强大的会话管理功能,允许开发者在任何环境中(不仅仅是 Web 应用)管理用户的会话状态。通过 subject.getSession() 可以获取用户的会话对象,并对其进行操作。
1、会话超时设置:
Session session = currentUser.getSession();
session.setTimeout(1800000); // 设置会话超时时间为 30 分钟
2、分布式会话管理
在集群环境中,可以通过 Redis 实现分布式会话管理。
@Bean
public SessionDAO sessionDAO() {
return new RedisSessionDAO();
}
@Bean
public DefaultSessionManager sessionManager() {
DefaultSessionManager sessionManager = new DefaultSessionManager();
sessionManager.setSessionDAO(sessionDAO());
return sessionManager;
}
3、会话监听器:
可以通过实现 SessionListener 接口来监听会话的创建、更新和销毁事件。
public class MySessionListener implements SessionListener {
@Override
public void onStart(Session session) {
System.out.println("会话开始");
}
@Override
public void onStop(Session session) {
System.out.println("会话结束");
}
@Override
public void onExpiration(Session session) {
System.out.println("会话过期");
}
}
相关推荐
- 【推荐】一个开源免费、AI 驱动的智能数据管理系统,支持多数据库
-
如果您对源码&技术感兴趣,请点赞+收藏+转发+关注,大家的支持是我分享最大的动力!!!.前言在当今数据驱动的时代,高效、智能地管理数据已成为企业和个人不可或缺的能力。为了满足这一需求,我们推出了这款开...
- Pure Storage推出统一数据管理云平台及新闪存阵列
-
PureStorage公司今日推出企业数据云(EnterpriseDataCloud),称其为组织在混合环境中存储、管理和使用数据方式的全面架构升级。该公司表示,EDC使组织能够在本地、云端和混...
- 对Java学习的10条建议(对java课程的建议)
-
不少Java的初学者一开始都是信心满满准备迎接挑战,但是经过一段时间的学习之后,多少都会碰到各种挫败,以下北风网就总结一些对于初学者非常有用的建议,希望能够给他们解决现实中的问题。Java编程的准备:...
- SQLShift 重大更新:Oracle→PostgreSQL 存储过程转换功能上线!
-
官网:https://sqlshift.cn/6月,SQLShift迎来重大版本更新!作为国内首个支持Oracle->OceanBase存储过程智能转换的工具,SQLShift在过去一...
- JDK21有没有什么稳定、简单又强势的特性?
-
佳未阿里云开发者2025年03月05日08:30浙江阿里妹导读这篇文章主要介绍了Java虚拟线程的发展及其在AJDK中的实现和优化。阅前声明:本文介绍的内容基于AJDK21.0.5[1]以及以上...
- 「松勤软件测试」网站总出现404 bug?总结8个原因,不信解决不了
-
在进行网站测试的时候,有没有碰到过网站崩溃,打不开,出现404错误等各种现象,如果你碰到了,那么恭喜你,你的网站出问题了,是什么原因导致网站出问题呢,根据松勤软件测试的总结如下:01数据库中的表空间不...
- Java面试题及答案最全总结(2025版)
-
大家好,我是Java面试陪考员最近很多小伙伴在忙着找工作,给大家整理了一份非常全面的Java面试题及答案。涉及的内容非常全面,包含:Spring、MySQL、JVM、Redis、Linux、Sprin...
- 数据库日常运维工作内容(数据库日常运维 工作内容)
-
#数据库日常运维工作包括哪些内容?#数据库日常运维工作是一个涵盖多个层面的综合性任务,以下是详细的分类和内容说明:一、数据库运维核心工作监控与告警性能监控:实时监控CPU、内存、I/O、连接数、锁等待...
- 分布式之系统底层原理(上)(底层分布式技术)
-
作者:allanpan,腾讯IEG高级后台工程师导言分布式事务是分布式系统必不可少的组成部分,基本上只要实现一个分布式系统就逃不开对分布式事务的支持。本文从分布式事务这个概念切入,尝试对分布式事务...
- oracle 死锁了怎么办?kill 进程 直接上干货
-
1、查看死锁是否存在selectusername,lockwait,status,machine,programfromv$sessionwheresidin(selectsession...
- SpringBoot 各种分页查询方式详解(全网最全)
-
一、分页查询基础概念与原理1.1什么是分页查询分页查询是指将大量数据分割成多个小块(页)进行展示的技术,它是现代Web应用中必不可少的功能。想象一下你去图书馆找书,如果所有书都堆在一张桌子上,你很难...
- 《战场兄弟》全事件攻略 一般事件合同事件红装及隐藏职业攻略
-
《战场兄弟》全事件攻略,一般事件合同事件红装及隐藏职业攻略。《战场兄弟》事件奖励,事件条件。《战场兄弟》是OverhypeStudios制作发行的一款由xcom和桌游为灵感来源,以中世纪、低魔奇幻为...
- LoadRunner(loadrunner录制不到脚本)
-
一、核心组件与工作流程LoadRunner性能测试工具-并发测试-正版软件下载-使用教程-价格-官方代理商的架构围绕三大核心组件构建,形成完整测试闭环:VirtualUserGenerator(...
- Redis数据类型介绍(redis 数据类型)
-
介绍Redis支持五种数据类型:String(字符串),Hash(哈希),List(列表),Set(集合)及Zset(sortedset:有序集合)。1、字符串类型概述1.1、数据类型Redis支持...
- RMAN备份监控及优化总结(rman备份原理)
-
今天主要介绍一下如何对RMAN备份监控及优化,这里就不讲rman备份的一些原理了,仅供参考。一、监控RMAN备份1、确定备份源与备份设备的最大速度从磁盘读的速度和磁带写的带度、备份的速度不可能超出这两...
你 发表评论:
欢迎- 一周热门
- 最近发表
- 标签列表
-
- oracle位图索引 (63)
- oracle批量插入数据 (62)
- oracle事务隔离级别 (53)
- oracle 空为0 (50)
- oracle主从同步 (55)
- oracle 乐观锁 (51)
- redis 命令 (78)
- php redis (88)
- redis 存储 (66)
- redis 锁 (69)
- 启动 redis (66)
- redis 时间 (56)
- redis 删除 (67)
- redis内存 (57)
- redis并发 (52)
- redis 主从 (69)
- redis 订阅 (51)
- redis 登录 (54)
- redis 面试 (58)
- 阿里 redis (59)
- redis 搭建 (53)
- redis的缓存 (55)
- lua redis (58)
- redis 连接池 (61)
- redis 限流 (51)