shiro认证- SpringBoot(20)
1.认识shiro
除Spring Security安全框架外,应用非常广泛的就是Apache的强大又灵活的开源安全框架 Shiro,在国内使用量远远超过Spring Security。它能够用于身份验证、授权、加密和会话管理, 有易于理解的API,可以快速、轻松地构建任何应用程序。而且大部分人觉得从Shiro入门要比 Spring Security 简单。
1.1 认识Shiro的核心组件
Shiro有如下核心组件。
- Subject:代表当前“用户”。与当前应用程序交互的任何东西都是Subject,如爬虫、机器人、所有Subject都绑定到SecurityManager,与Subject的所有交互都会委托给 SecurityManager,Subject 是一个门面,SecurityManager 是实际的执行者。
- SecurityManager:与安全有关的操作都会与SecurityManager交互。它管理着所有 Subject,是Shiro的核心,员责与其他组件进行交互。
- Realm: Shiro从Realm中获取安全数据(用户、角色、权限),SecurityManager 需要 从Realm中获取相应的用户信息进行比较用户身份是否合法,也需要从Realm中得到用户 相应的角色/权限进行验证,以确定用户是否能进行操作。
2.实例:用shiro实现管理后台的动态权限功能
依赖:
<dependency> |
2.1 创建实体
2.1.1 创建管理员实体
创建管理实体,用于存放管理员信息,见以下代码:
package com.intehel.demo.domain; |
2.1.2 创建权限实体
权限实体用于存放权限数据,见以下代码:
package com.intehel.demo.domain; |
2.1.3 创建角色实体
角色实体是管理员的角色,用于对管理员分组,并通过与权限表映射来确定管理员的权限,见以下代码:
package com.intehel.demo.domain; |
2.2 进行权限配置
package com.intehel.demo.realm; |
2.3 将shiro注入到spring容器中
package com.intehel.demo.config; |
2.4 编写控制层
package com.intehel.demo.controller; |
2.5 测试权限
(1)向sql中插入数据
INSERT INTO `admin` (`id`, `name`, `password`, `salt`, `state`, `username`) VALUES (1, '管理员', '32baebda76498588dabf64c6e8984097', 'yan', 0, 'long'); |
(2)测试登录

2.6 对比 Spring Security 与 Shiro
(1)Shiro的特点
- 功能强大,且简单、灵活。
- 拥有易于理解的API。
- 简单的身份认证(登录),支持多种数据源(LDAP、JDBC、Kerberos、ActiveDirectory等)。
- 支持对角色的简单签权,并且支持细粒度的签权。
- 支持一级缓存,以提升应用程序的性能。
- 内置的基于POJO会话管理,适用于Web,以及非Web环境。
- 不跟任何的框架或容器捆绑,可以独立运行。
(2)Spring Security 的特点。
- Shiro的功能它都有
- 对防止CSRF跨站、XSS跨站脚本可以很好地实现,对Oauth、OpenlD也有支持。Shiro 则需要开发者自己手动实现_。_
- 因为Spring Security是Spring自己的产品,所以对Spring的支持极好,但也正是因为这个,所以仅仅支持自己的产品,导致其捆绑到了 Spring框架,而不支持其他框架。
- Spring Security的权限细粒度更高(这不是绝对的,Shiro也可以实现)。
本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 清河水温龙井茶!
评论
TwikooValine









