百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

Apache Shiro权限管理解析二Apache Shiro核心组件

ccwgpt 2025-05-08 17:09 17 浏览 0 评论

Apache Shiro 核心组件

Subject(用户主体)

Subject 是 Shiro 中的核心概念之一,表示当前用户(可以是登录的用户或匿名用户)。它是与用户交互的主要接口,提供了对用户身份验证、授权和会话管理的操作支持。

Subject 表示“当前正在操作的用户”。在安全术语中,Subject 一词可以指人,也可以指第 三方进程等正在与软件交互的东西。

1、获取当前 Subject:

Subject currentUser = SecurityUtils.getSubject();

2、检查用户是否已登录:

if (currentUser.isAuthenticated()) {
    System.out.println("用户已登录");
}

3、执行登出操作:

currentUser.logout();

4、获取用户信息:

Subject 可以通过 getPrincipals() 方法获取用户的标识信息(如用户名、ID 等)。

PrincipalCollection principals = currentUser.getPrincipals();
String username = (String) principals.getPrimaryPrincipal();
System.out.println("当前用户: " + username);

SecurityManager(安全管理器)

SecurityManager 是 Shiro 的核心组件,负责协调各个子模块(如认证、授权、会话管理)。它是整个 Shiro 安全框架的入口点,所有的安全操作最终都会通过 SecurityManager 来完成。

SecurityManager 负责执行所有用户的安全操作,它是 Shiro 架构的核心,用于协调 Shiro 内部各种安全组件。对于应用程序开发者来说,一般不用太关心 SecurityManager,主要使用 Subject 的 API 来处理各种安全验证逻辑。SecurityManager 本质上是一个应用程序单例(尽管它不需要是静态单例)

1、配置 SecurityManager:

在 Spring Boot 中,可以通过定义 DefaultWebSecurityManager 来设置 SecurityManager。

 		/**
     * 注入 securityManager
     */
    @Bean
    public SecurityManager securityManager() {
      DefaultWebSecurityManager securityManager = new DefaultWebSecurityManager();
    	securityManager.setRealm(loginRealm());
    	securityManager.setCacheManager(cacheManager());
    	return securityManager;
    }

2、缓存管理:

SecurityManager 支持缓存机制,可以显著提升性能。例如,可以通过 EhCache 或 Redis 配置缓存。

 		/**
     * cacheManager 缓存 redis实现
     * 使用的是shiro-redis开源插件
     */
    @Bean(name = "redisCacheManager")
    public RedisCacheManager cacheManager() {
        RedisCacheManager redisCacheManager = new RedisCacheManager();
        redisCacheManager.setRedisManager(redisManager());
        return redisCacheManager;
    }

3、自定义缓存策略

可以为不同的 Realm 配置独立的缓存策略。

 /**
     * 配置shiro redisManager
     * 使用的是shiro-redis开源插件
     */
    @Bean
    public RedisManager redisManager() {
        RedisManager redisManager = new RedisManager();
        redisManager.setHost(this.redisHost);
        redisManager.setPort(Integer.parseInt(this.redisPort));
        redisManager.setExpire(60 * 60 * 24 * LOGIN_EXPIRE_DAYS);// 配置缓存过期时间(秒)
        redisManager.setTimeout(0);
        redisManager.setPassword(this.redisUserName + ":" + this.redisPassword);
        return redisManager;
    }

Realm(领域)

Realm 是 Shiro 与数据源之间的桥梁,用于验证用户身份和获取权限信息。常见的数据源包括数据库、LDAP、文件等。开发者需要自定义 Realm 来适配自己的业务逻辑。

Realm 充当 Shiro 和应用程序安全数据之间的“桥梁”或“连接器”。也就是说,当需要与安全相关数据(如用户帐户)进行实际交互以执行身份验证(登录)和授权(访问控制)时,Shiro 会从应用程序配置的一个或多个 Realm 中查找内容。因此,Realm 本质上是一个特定于安全性的 DAO,它封装了数据源的连接细节,并根据需要使关联的数据可供 Shiro 使用,配置 Shiro 时必须指定至少一个 Realm 用于身份验证和授权。

1、自定义 Realm 示例

public class LoginRealm extends AuthorizingRealm {

    @Override
    protected AuthorizationInfo doGetAuthorizationInfo(PrincipalCollection principals) {
        String username = (String) principals.getPrimaryPrincipal();

        // 根据用户名从数据库中获取角色和权限
        SimpleAuthorizationInfo info = new SimpleAuthorizationInfo();
        info.addRole("admin");
        info.addStringPermission("user:create");

        return info;
    }

    @Override
    protected AuthenticationInfo doGetAuthenticationInfo(AuthenticationToken token)
            throws AuthenticationException {
        UsernamePasswordToken upToken = (UsernamePasswordToken) token;
        String username = upToken.getUsername();

        // 模拟从数据库中获取用户信息
        if ("admin".equals(username)) {
            return new SimpleAuthenticationInfo(username, "123456", getName());
        } else {
            throw new UnknownAccountException("未知账户");
        }
    }
}

2、动态加载权限

在实际项目中,权限可能需要动态加载。可以通过自定义 AuthorizationInfo 来实现。

@Override
protected AuthorizationInfo doGetAuthorizationInfo(PrincipalCollection principals) {
    String username = (String) principals.getPrimaryPrincipal();

    // 动态查询数据库获取权限
    List<String> roles = roleService.getRolesByUsername(username);
    List<String> permissions = permissionService.getPermissionsByUsername(username);

    SimpleAuthorizationInfo info = new SimpleAuthorizationInfo();
    info.addRoles(roles);
    info.addStringPermissions(permissions);

    return info;
}

SessionManager(会话管理器)

Shiro 提供了强大的会话管理功能,允许开发者在任何环境中(不仅仅是 Web 应用)管理用户的会话状态。通过 subject.getSession() 可以获取用户的会话对象,并对其进行操作。

1、会话超时设置

Session session = currentUser.getSession();
session.setTimeout(1800000); // 设置会话超时时间为 30 分钟

2、分布式会话管理

在集群环境中,可以通过 Redis 实现分布式会话管理。

@Bean
public SessionDAO sessionDAO() {
    return new RedisSessionDAO();
}

@Bean
public DefaultSessionManager sessionManager() {
    DefaultSessionManager sessionManager = new DefaultSessionManager();
    sessionManager.setSessionDAO(sessionDAO());
    return sessionManager;
}

3、会话监听器

可以通过实现 SessionListener 接口来监听会话的创建、更新和销毁事件。

public class MySessionListener implements SessionListener {
    @Override
    public void onStart(Session session) {
        System.out.println("会话开始");
    }

    @Override
    public void onStop(Session session) {
        System.out.println("会话结束");
    }

    @Override
    public void onExpiration(Session session) {
        System.out.println("会话过期");
    }
}

相关推荐

2025南通中考作文解读之四:结构框架

文题《继续走,迈向远方》结构框架:清晰叙事,层层递进示例结构:1.开头(点题):用环境描写或比喻引出“走”与“远方”,如“人生如一条长路,每一次驻足后,都需要继续走,才能看见更美的风景”。2.中间...

高中数学的知识框架(高中数学知识框架图第三章)

高中数学的知识框架可以划分为多个核心板块,每个板块包含具体的知识点与内容,以下为详细的知识框架结构:基础知识1.集合与逻辑用语:涵盖集合的概念、表示方式、性质、运算,以及命题、四种命题关系、充分条件...

决定人生的六大框架(决定人生的要素)

45岁的自己混到今天,其实是失败的,要是早点意识到影响人生的六大框架,也不至于今天的模样啊!排第一的是环境,不是有句话叫人是环境的产物,身边的环境包括身边的人和事,这些都会对一个人产生深远的影响。其次...

2023年想考过一级造价师土建计量,看这30个知识点(三)

第二章工程构造考点一:工业建筑分类[考频分析]★★★1.按厂房层数分:(1)单层厂房;(2)多层厂房;(3)混合层数厂房。2.按工业建筑用途分:(1)生产厂房;(2)生产辅助厂房;(3)动力用厂房;(...

一级建造师习题集-建筑工程实务(第一章-第二节-2)

建筑工程管理与实务题库(章节练习)第一章建筑工程技术第二节结构设计与构造二、结构设计1.常见建筑结构体系中,适用建筑高度最小的是()。A.框架结构体系B.剪力墙结构体系C.框架-剪力墙结构体系D...

冷眼读书丨多塔斜拉桥,这么美又这么牛

”重大交通基础设施的建设是国民经济和社会发展的先导,是交通运输行业新技术集中应用与创新的综合体现。多塔斜拉桥因跨越能力强、地形适应性强、造型优美等特点,备受桥梁设计者的青睐,在未来跨越海峡工程中将得...

2021一级造价师土建计量知识点:民用建筑分类

2021造价考试备考开始了,学霸君为大家整理了一级造价师备考所用的知识点,希望对大家的备考道路上有所帮助。  民用建筑分类  一、按层数和高度分  1.住宅建筑按层数分类:1~3层为低层住宅,4~6层...

6个建筑结构常见类型,你都知道吗?

建筑结构是建筑物中支承荷载(作用)起骨架作用的体系。结构是由构件组成的。构件有拉(压)杆、梁、板、柱、拱、壳、薄膜、索、基础等。常见的建筑结构类型有6种:砖混结构、砖木结构、框架结构、钢筋混凝土结构、...

框架结构设计经验总结(框架结构设计应注意哪些问题)

1.结构设计说明主要是设计依据,抗震等级,人防等级,地基情况及承载力,防潮抗渗做法,活荷载值,材料等级,施工中的注意事项,选用详图,通用详图或节点,以及在施工图中未画出而通过说明来表达的信息。2.各...

浅谈混凝土框架结构设计(混凝土框架结构设计主要内容)

浅谈混凝土框架结构设计 摘要:结构设计是个系统的全面的工作,需要扎实的理论知识功底,灵活创新的思维和严肃认真负责的工作态度。钢筋混凝土框架结构虽然相对简单,但设计中仍有很多需要注意的问题。本文针...

2022一级建造师《建筑实务》1A412020 结构设计 精细考点整理

历年真题分布统计1A412021常用建筑结构体系和应用一、混合结构体系【2012-3】指楼盖和屋盖采用钢筋混凝土或钢木结构,而墙和柱采用砌体结构建造的房屋,大多用在住宅、办公楼、教学楼建筑中。优点:...

破土动工!这个故宫“分院”科技含量有点儿高

故宫“分院”设计图。受访者供图近日,位于北京海淀区西北旺镇的故宫北院区项目已开始破土动工,该项目也被称作故宫“分院”,筹备近十年之久。据悉,故宫本院每年展览文物的数量不到1万件,但是“分院”建成后,预...

装配式结构体系介绍(上)(装配式结构如何设计)

PC构件深化、构件之间连接节点做法等与相应装配式结构体系密切相关。本节列举目前常见的几种装配式结构体系:装配整体式混凝土剪力墙结构体系、装配整体式混凝土框架结构体系、装配整体式混凝土空腔结构体系(S...

这些不是双向抗侧结构体系(这些不是双向抗侧结构体系的特点)

双向抗侧土木吧规范对双向抗恻力结构有何规定?为何不应采用单向有墙的结构?双向抗侧土木吧1.规范对双向抗侧力结构体系的要求抗侧力体系是指抵抗水平地震作用及风荷载的结构体系。对于结构体系的布置,规范针对...

2022一级建造师《建筑实务》1A412020 结构设计 精细化考点整理

1A412021常用建筑结构体系和应用一、混合结构体系【2012-3】指楼盖和屋盖采用钢筋混凝土或钢木结构,而墙和柱采用砌体结构建造的房屋,大多用在住宅、办公楼、教学楼建筑中。优点:抗压强度高,造价...

取消回复欢迎 发表评论: