百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

从Shiro迁移到Sa-Token:老版JeecgBoot项目权限框架平滑升级方案

ccwgpt 2025-06-23 15:28 2 浏览 0 评论

背景介绍

对于许多维护老版JeecgBoot项目的开发者来说,权限框架的升级一直是个棘手问题。这篇文章分享一种实用的方案,用于将老版JeecgBoot中的Apache Shiro替换为更现代的Sa-Token框架。需要特别说明的是,新版JeecgBoot已经采用了Spring Security,本文主要针对那些由于各种原因无法升级到新版的历史项目。

技术痛点

老版JeecgBoot采用Apache Shiro作为权限框架,存在以下问题:

  1. 配置复杂,使用成本高
  2. 核心权限逻辑封装在第三方依赖中,不便于修改和扩展
  3. 对分布式架构支持有限
  4. 使用注解进行权限控制时,代码侵入性较强

直接替换Shiro会带来巨大的工作量和风险,因此需要一种低侵入性的迁移方案。

技术方案

本方案采用"旁路接管"的思路:通过动态修改Shiro的过滤器链配置,使其放行所有请求,然后使用Sa-Token接管实际的权限控制逻辑。这种方式无需大量修改源码,可以实现平滑迁移。

实现步骤

1. 配置Bean覆盖

在application.yml中添加配置:

spring:
  main:
    allow-bean-definition-overriding: true

这个配置允许我们的自定义Bean覆盖原有Bean,是整个方案的基础。

2. 创建Shiro配置类

@Configuration
public class CustomShiroConfig {
    private static final Logger log = LoggerFactory.getLogger(CustomShiroConfig.class);
    
    public void updateShiroFilterChain(ShiroFilterFactoryBean shiroFilterFactoryBean) {
        try {
            log.info("======= 开始更新Shiro过滤器链,使所有请求被放行 =======");
            
            // 使用常规方式更新过滤器链定义
            Map<String, String> filterChainDefinitionMap = new LinkedHashMap<>();
            filterChainDefinitionMap.put("/**", "anon");
            shiroFilterFactoryBean.setFilterChainDefinitionMap(filterChainDefinitionMap);
            
            // 使用底层API彻底更新过滤器链
            AbstractShiroFilter shiroFilter = (AbstractShiroFilter) shiroFilterFactoryBean.getObject();
            if (shiroFilter != null) {
                PathMatchingFilterChainResolver filterChainResolver = (PathMatchingFilterChainResolver) shiroFilter.getFilterChainResolver();
                DefaultFilterChainManager filterChainManager = (DefaultFilterChainManager) filterChainResolver.getFilterChainManager();
                
                // 清除现有过滤器链
                filterChainManager.getFilterChains().clear();
                
                // 重建过滤器链
                Map<String, String> chains = new HashMap<>();
                chains.put("/**", "anon");
                
                for (Map.Entry<String, String> entry : chains.entrySet()) {
                    filterChainManager.createChain(entry.getKey(), entry.getValue());
                }
                
                log.info("======= Shiro过滤器链更新成功 =======");
            }
        } catch (Exception e) {
            log.error("======= Shiro过滤器链更新失败 =======", e);
        }
    }
}

这个类的核心是使用两层方式修改Shiro的过滤器链配置,确保Shiro对所有请求都直接放行。

3. 创建简化版ShiroRealm

@Component
public class CustomShiroRealm extends AuthorizingRealm {
    
    private static final Logger log = LoggerFactory.getLogger(CustomShiroRealm.class);
    
    @Override
    protected AuthorizationInfo doGetAuthorizationInfo(PrincipalCollection principals) {
        log.info("======= 自定义ShiroRealm: 授权逻辑 =======");
        return new SimpleAuthorizationInfo();
    }
    
    @Override
    protected AuthenticationInfo doGetAuthenticationInfo(AuthenticationToken auth) {
        log.info("======= 自定义ShiroRealm: 认证逻辑 =======");
        return null;
    }
}

这个Realm实现提供了空的认证和授权逻辑,进一步确保Shiro不会拦截任何请求。

4. 创建启动初始化器

@Component
@Order(1)
public class ShiroInitializer implements ApplicationRunner {
    
    private static final Logger log = LoggerFactory.getLogger(ShiroInitializer.class);
    
    @Autowired
    private CustomShiroConfig customShiroConfig;
    
    @Autowired
    private ShiroFilterFactoryBean shiroFilterFactoryBean;
    
    @Override
    public void run(ApplicationArguments args) throws Exception {
        log.info("======= 初始化Shiro配置,确保请求放行 =======");
        customShiroConfig.updateShiroFilterChain(shiroFilterFactoryBean);
        log.info("======= Shiro配置初始化完成 =======");
    }
}

这个初始化器实现了ApplicationRunner接口,确保应用启动时自动执行Shiro配置更新。

5. 配置Sa-Token拦截器

@Configuration
@Order(1)
public class SaTokenConfigure implements WebMvcConfigurer {
    private static final Logger log = LoggerFactory.getLogger(SaTokenConfigure.class);
    
    @Autowired
    protected SecrityProperties secrityProperties;
    
    @Override
    public void addInterceptors(InterceptorRegistry registry) {
        // 注册Sa-Token路由拦截器
        registry.addInterceptor(new SaRouteInterceptor((req, res, handler)->{
            log.info("======= Sa-Token拦截请求: {} =======", req.getUrl());
            
            // 权限控制逻辑
            SaRouter.match("/**").notMatch(secrityProperties.getPermitAllUrl()).check(r->{
                if(StpUtil.isLogin()){
                    // 管理员权限检查
                    log.info("======= 管理员登录, ID: {} =======", StpUtil.getLoginIdAsString());
                    StpUtil.checkLogin();
                    
                    // 可添加更多权限检查
                    // StpUtil.checkPermission("system:user:view");
                    // StpUtil.checkRole("admin");
                    
                } else {
                    // 普通用户权限检查
                    if(StpUserUtil.isLogin()) {
                        log.info("======= 普通用户登录, ID: {} =======", StpUserUtil.getLoginIdAsString());
                    } else {
                        log.info("======= 用户未登录,拦截请求 =======");
                    }
                    StpUserUtil.checkLogin();
                }
            });
        })).addPathPatterns("/**");
    }
}

这是整个方案的核心,Sa-Token拦截器接管了实际的权限控制逻辑。

6. 配置白名单

@Component
@ConfigurationProperties(prefix = "secrity")
public class SecrityProperties {
    /**
     * 白名单URL配置
     */
    public List<String> permitAllUrl;
    
    public List<String> getPermitAllUrl() {
        return permitAllUrl;
    }
    
    public void setPermitAllUrl(List<String> permitAllUrl) {
        this.permitAllUrl = permitAllUrl;
    }
}

这个配置类用于加载白名单配置,定义哪些URL可以跳过权限检查。

实现原理分析

1. 动态修改Shiro过滤器链

本方案的一个关键点是修改Shiro的过滤器链配置。通过同时使用两种方式(常规配置和底层API)来确保修改生效:

// 常规方式
filterChainDefinitionMap.put("/**", "anon");
shiroFilterFactoryBean.setFilterChainDefinitionMap(filterChainDefinitionMap);

// 底层API方式
DefaultFilterChainManager filterChainManager = ...
filterChainManager.getFilterChains().clear();
filterChainManager.createChain("/**", "anon");

这样的双重保障确保了修改的可靠性。

2. 启动时自动配置

通过实现ApplicationRunner接口,在应用启动时自动执行配置:

@Override
public void run(ApplicationArguments args) throws Exception {
    customShiroConfig.updateShiroFilterChain(shiroFilterFactoryBean);
}

这样确保了每次应用启动都会执行Shiro配置更新。

3. Bean覆盖机制


allow-bean-definition-overriding: true配置是整个方案的基础,它允许我们的自定义Bean覆盖原有Bean,从而实现对原有配置的非侵入式修改。

技术优势

  1. 低侵入性:不需要修改JeecgBoot源码,只需添加几个配置类
  2. 风险可控:可以逐步迁移,先让Shiro放行,再一步步实现Sa-Token的各项功能
  3. 保持兼容:原有基于Shiro的代码可以继续工作,减少迁移阻力
  4. 架构升级:Sa-Token提供了更现代的特性,如分布式Session、多端登录控制等

注意事项

  1. 性能考量:请求会经过Shiro和Sa-Token两层处理,有轻微性能影响,但对大多数应用影响不大
  2. 升级兼容性:升级JeecgBoot时需要检查Shiro配置是否变化,可能需要调整配置
  3. 权限迁移:需要逐步将基于Shiro的权限控制逻辑迁移到Sa-Token

扩展方向

  1. 自定义注解:开发基于Sa-Token的权限注解,替代原有Shiro注解
  2. 整合业务逻辑:在Sa-Token拦截器中增加特定业务场景的权限控制
  3. 分布式架构支持:利用Sa-Token的集成Redis等特性,支持分布式应用架构
  4. 权限管理前端:可以开发基于Sa-Token的权限管理界面,提升用户体验

总结

这种"旁路接管"方案为老版JeecgBoot项目提供了一条低风险的权限框架升级路径。通过动态修改Shiro配置并引入Sa-Token,实现了非侵入式的框架迁移。对于无法立即升级到新版JeecgBoot的项目,这种方案能够在保持系统稳定的同时,引入现代权限框架的优势。

这个方案的核心思想也适用于其他基于Shiro的系统,可以作为一种通用的迁移策略。通过技术框架的平滑升级,我们可以持续提升系统的安全性、可维护性和扩展性,延长历史项目的生命周期。

相关推荐

如何基于Spring Security框架实现权限管理

SpringSecurity是一个功能强大且高度可定制的身份验证和访问控制框架,用于保护基于Spring的应用程序。SpringSecurity主要是从两个方面解决安全性问题:web请求级别:使...

一个轻量级 Java 权限认证框架,Sa-Token 让鉴权变得简单、优雅!

一、框架介绍Sa-Token是一个轻量级Java权限认证框架,主要解决:登录认证、权限认证、单点登录、OAuth2.0、分布式Session会话、微服务网关鉴权等一系列权限相关问题。官网文档:...

16.3K Star!简洁高效的Java权限认证与会话管理框架——Sa-Token

简介今天给大家推荐一个轻量级的Java权限认证框架——Sa-Token。它可以为JavaWeb应用同完整的权限认证解决方案,它的目标是简化权限管理和登录认证的流程,具备高度灵活性和简单易用的特点。S...

从Shiro迁移到Sa-Token:老版JeecgBoot项目权限框架平滑升级方案

背景介绍对于许多维护老版JeecgBoot项目的开发者来说,权限框架的升级一直是个棘手问题。这篇文章分享一种实用的方案,用于将老版JeecgBoot中的ApacheShiro替换为更现代的Sa-To...

刑法框架体系,对照着框架体系学习可以事半功倍哦

有了它,妈妈再也不用担心我司考过不啦!有了它,妈妈再也不用担心我司考过不了啦!其他部门法正在陆续整理制作中哦看不清的话请戳http://mp.weixin.qq.com/s?__biz=MzA3NDE...

全新体验版Windows QQ上线,实现三端统一

7月3日,全新体验版WindowsQQ正式上线官网,面向用户开放官方下载渠道。记者从腾讯获悉,继QQ对macOS、Linux版本进行升级后,本次Windows版本的更新,标志QQ基于NT技术架构...

农村自建房造价多少?包工头教你怎么算

通常我们在找专业人士设计农村自建房设计图时,不管你是打算建独栋一层别墅还是独栋二层别墅或是独栋三层别墅,你是否也找他们打听过相应的房屋工程造价呢?下面简单介绍一下农村自建房的傻瓜式造价估算:1、砖混结...

QQ大会员品牌运营策划与设计(qq大会员有哪些个性装扮)

编辑导语:在互联网产品越来越同质化的今天,做出有差异性和符合品牌调性的设计是品牌运营过程中需要重视的问题。本文作者从QQ大会员品牌项目实践出发,分享了品牌运营设计过程中遇到的一些问题以及具体操作方案,...

支持鸿蒙平台,腾讯视频ovCompose跨平台框架发布

IT之家6月3日消息,腾讯开源今日官宣发布腾讯视频ovCompose跨平台框架,其是腾讯大前端领域Oteam中,腾讯视频团队基于ComposeMultiplatform生态推出的...

腾讯 QQ Mac 版推倒重做,全新 1.0 版本开启内测

IT之家9月1日消息,据多位IT之家小伙伴投稿,腾讯QQMac版近日迎来了全新通用版内测,版本号重新由1.0开始,目前放出的体验版为1.0.4-305。从下图可以看到,该版本在U...

全新体验版Windows QQ正式上线官网,实现三端统一

7月3日,全新体验版WindowsQQ正式上线官网,面向用户开放官方下载渠道。记者从腾讯获悉,继QQ对macOS、Linux版本进行升级后,本次Windows版本的更新,标志QQ基于NT技术架构...

QQ,到了不能不变的境地(怎么发qq邮件到别人邮箱)

相比微信一个小更新,乃至一个小动作,都能上热搜的顶级热度。隔壁的老大哥QQ,显得有些冷清。即使更新再快,功能再激情,都很难引起用户们的集体讨论。机友们细想一番,咱们的老朋友QQ,有多久没上过热搜啦?真...

基于Electron框架全面重做:全新Linux版QQ开启公测

来源:快科技不久前,腾讯QQ项目组曾发布预告,宣布QQforLinux新版本即将开启公测。现在,新的Linux版QQ已经开启公测,不过目前仅支持x86架构,arm64架构还仍在适配中。与此前极为简...

QQ全面升级?基于Electron技术的Windows内测版本预计将于明年推出

在2022年,作为经典的聊天软件的QQ在经历多次的功能调整后,正式选择基于新技术开发新版本的QQ。今日,据相关媒体报道,腾讯QQ项目组发布预告:QQforLinux将在本周迎来公测,全新的QQf...

跨平台三端重构正式统一,QQ Windows全新体验版上架官网

7月3日,全新体验版WindowsQQ正式上线官网,面向用户开放官方下载渠道。继QQ对macOS、Linux版本进行升级后,本次Windows版本的更新,标志QQ基于NT技术架构,实现了桌面端Q...

取消回复欢迎 发表评论: