1. 程式人生 > >Shiro入門-shiro與spring整合

Shiro入門-shiro與spring整合

引入jar

<!-- shiro核心jar -->
<dependency>
    <groupId>org.apache.shiro</groupId>
    <artifactId>shiro-core</artifactId>
    <version>1.3.2</version>
</dependency>

<!-- shiro對web的支援 -->
<dependency>
    <groupId>org.apache.shiro</groupId
>
<artifactId>shiro-web</artifactId> <version>1.3.2</version> </dependency> <!-- shiro與spring整合jar --> <dependency> <groupId>org.apache.shiro</groupId> <artifactId>shiro-spring</artifactId> <version>1.3.2</version
>
</dependency>

配置web.xml

<!-- shiro的filter -->
<!-- shiro過濾器,DelegatingFilterProxy通過代理模式將spring容器中的bean和filter關聯起來 -->
<filter>
    <filter-name>shiroFilter</filter-name>
    <filter-class>org.springframework.web.filter.DelegatingFilterProxy</filter-class
>
<!-- 設定true由servlet容器控制filter的生命週期 --> <init-param> <param-name>targetFilterLifecycle</param-name> <param-value>true</param-value> </init-param> <!-- 設定spring容器filter的bean id,如果不設定則找與filter-name一致的bean--> <init-param> <param-name>targetBeanName</param-name> <param-value>shiroFilter</param-value> </init-param> </filter> <filter-mapping> <filter-name>shiroFilter</filter-name> <url-pattern>/*</url-pattern> </filter-mapping>

配置spring-shiro.xml
注意:Shiro 整合 Spring 應該新增到父上下文中去,而不能新增到 Spring MVC 的子上下文中。

<!-- web.xml中shiro的filter對應的bean -->
<!-- Shiro 的Web過濾器 -->
<bean id="shiroFilter" class="org.apache.shiro.spring.web.ShiroFilterFactoryBean">
    <property name="securityManager" ref="securityManager" />
    <!-- loginUrl認證提交地址,如果沒有認證將會請求此地址進行認證,請求此地址將由formAuthenticationFilter進行表單認證 -->
    <property name="loginUrl" value="/login.action" />
    <!-- 認證成功統一跳轉到first.action,建議不配置,shiro認證成功自動到上一個請求路徑 -->
    <property name="successUrl" value="/first.action"/>
    <!-- 通過unauthorizedUrl指定沒有許可權操作時跳轉頁面-->
    <property name="unauthorizedUrl" value="/refuse.jsp" />
    <!-- 自定義filter配置 -->
    <property name="filters">
        <map>
            <!-- 將自定義 的FormAuthenticationFilter注入shiroFilter中-->
            <entry key="authc" value-ref="formAuthenticationFilter" />
        </map>
    </property>

    <!-- 過慮器鏈定義,從上向下順序執行,一般將/**放在最下邊 -->
    <property name="filterChainDefinitions">
        <value>
            <!-- 對靜態資源設定匿名訪問 -->
            /images/** = anon
            /js/** = anon
            /styles/** = anon
            <!-- 驗證碼,可匿名訪問 -->
            /validatecode.jsp = anon

            <!-- 請求 logout.action地址,shiro去清除session-->
            /logout.action = logout
            <!--商品查詢需要商品查詢許可權 ,取消url攔截配置,使用註解授權方式 -->
            <!-- /items/queryItems.action = perms[item:query]
            /items/editItems.action = perms[item:edit] -->
            <!-- 配置記住我或認證通過可以訪問的地址 -->
            /index.jsp  = user
            /first.action = user
            /welcome.jsp = user
            <!-- /** = authc 所有url都必須認證通過才可以訪問-->
            /** = authc
            <!-- /** = anon所有url都可以匿名訪問 -->

        </value>
    </property>
</bean>

<!-- securityManager安全管理器 -->
<bean id="securityManager" class="org.apache.shiro.web.mgt.DefaultWebSecurityManager">
    <property name="realm" ref="customRealm" />
    <!-- 注入快取管理器 -->
    <property name="cacheManager" ref="cacheManager"/>
    <!-- 注入session管理器 -->
    <property name="sessionManager" ref="sessionManager" />
    <!-- 記住我 -->
    <property name="rememberMeManager" ref="rememberMeManager"/>    
</bean>

<!-- realm -->
<bean id="customRealm" class="cn.itcast.ssm.shiro.CustomRealm">
    <!-- 將憑證匹配器設定到realm中,realm按照憑證匹配器的要求進行雜湊 -->
    <property name="credentialsMatcher" ref="credentialsMatcher"/>
</bean>

<!-- 憑證匹配器 -->
<bean id="credentialsMatcher"
    class="org.apache.shiro.authc.credential.HashedCredentialsMatcher">
    <property name="hashAlgorithmName" value="md5" />
    <property name="hashIterations" value="1" />
</bean>

<!-- 快取管理器 -->
<bean id="cacheManager" class="org.apache.shiro.cache.ehcache.EhCacheManager">
    <property name="cacheManagerConfigFile" value="classpath:shiro-ehcache.xml"/>
</bean>

<!-- 會話管理器 -->
<bean id="sessionManager" class="org.apache.shiro.web.session.mgt.DefaultWebSessionManager">
     <!-- session的失效時長,單位毫秒 -->
     <property name="globalSessionTimeout" value="600000"/>
     <!-- 刪除失效的session -->
     <property name="deleteInvalidSessions" value="true"/>
</bean>

<!-- 自定義form認證過慮器 -->
<!-- 基於Form表單的身份驗證過濾器,不配置將也會註冊此過慮器,表單中的使用者賬號、密碼及loginurl將採用預設值,建議配置 -->
<bean id="formAuthenticationFilter" 
    class="cn.itcast.ssm.shiro.CustomFormAuthenticationFilter ">
    <!-- 表單中賬號的input名稱 -->
    <property name="usernameParam" value="username" />
    <!-- 表單中密碼的input名稱 -->
    <property name="passwordParam" value="password" />
    <!-- 記住我input的名稱 -->
    <property name="rememberMeParam" value="rememberMe"/>
</bean>

<!-- rememberMeManager管理器,寫cookie,取出cookie生成使用者資訊 -->
<bean id="rememberMeManager" class="org.apache.shiro.web.mgt.CookieRememberMeManager">
    <property name="cookie" ref="rememberMeCookie" />
</bean>

<!-- 記住我cookie -->
<bean id="rememberMeCookie" class="org.apache.shiro.web.servlet.SimpleCookie">
    <!-- rememberMe是cookie的名字 -->
    <constructor-arg value="rememberMe" />
    <!-- 記住我cookie生效時間30天 -->
    <property name="maxAge" value="2592000" />
</bean>

配置springmvc.xml

<!-- 開啟aop,對類代理 -->
<aop:config proxy-target-class="true"></aop:config>
<!-- 開啟shiro註解支援 -->
<bean class="org.apache.shiro.spring.security.interceptor.AuthorizationAttributeSourceAdvisor">
    <property name="securityManager" ref="securityManager" />
</bean>

對靜態資源設定逆名訪問

<!-- 對靜態資源設定匿名訪問 -->
/images/** = anon
/js/** = anon
/styles/** = anon

登陸原理
使用FormAuthenticationFilter過慮器實現 ,原理如下:

將使用者沒有認證時,請求loginurl進行認證,使用者身份和使用者密碼提交資料到loginurl
FormAuthenticationFilter攔截住取出request中的username和password(兩個引數名稱是可以配置的
FormAuthenticationFilter呼叫realm傳入一個token(username和password)
realm認證時根據username查詢使用者資訊(在Activeuser中儲存,包括 userid、usercode、username、menus)。
如果查詢不到,realm返回null,FormAuthenticationFilter向request域中填充一個引數(記錄了異常資訊)
登陸頁面
由於FormAuthenticationFilter的使用者身份和密碼的input的預設值(username和password),修改頁面的賬號和密碼 的input的名稱為username和password
也可以配置:

<!-- 自定義form認證過慮器 -->
<!-- 基於Form表單的身份驗證過濾器,不配置將也會註冊此過慮器,表單中的使用者賬號、密碼及loginurl將採用預設值,建議配置 -->
<bean id="formAuthenticationFilter" 
    class="cn.itcast.ssm.shiro.CustomFormAuthenticationFilter ">
    <!-- 表單中賬號的input名稱 -->
    <property name="usernameParam" value="username" />
    <!-- 表單中密碼的input名稱 -->
    <property name="passwordParam" value="password" />
    <!-- 記住我input的名稱 -->
    <property name="rememberMeParam" value="rememberMe"/>
</bean>

登入程式碼實現

//登陸提交地址,和spring-shiro.xml中配置的loginurl一致
@RequestMapping("login")
public String login(HttpServletRequest request)throws Exception{

    //如果登陸失敗從request中獲取認證異常資訊,shiroLoginFailure就是shiro異常類的全限定名
    String exceptionClassName = (String) 
            request.getAttribute("shiroLoginFailure");
    //根據shiro返回的異常類路徑判斷,丟擲指定異常資訊
    if(exceptionClassName!=null){
        if (UnknownAccountException.class.getName()
            .equals(exceptionClassName)) {
            //最終會拋給異常處理器
            throw new CustomException("賬號不存在");
        } else if (IncorrectCredentialsException.class.getName()
            .equals(exceptionClassName)) {
                throw new CustomException("使用者名稱/密碼錯誤");
        } else if("randomCodeError".equals(exceptionClassName)){
                throw new CustomException("驗證碼錯誤 ");
        }else {
                throw new Exception();//最終在異常處理器生成未知錯誤      
        }
    }
    //此方法不處理登陸成功(認證成功),shiro認證成功會自動跳轉到上一個請求路徑
    //登陸失敗還到login頁面
    return "login";
}

退出使用LogoutFilter
不用我們去實現退出,只要去訪問一個退出的url(該 url是可以不存在),由LogoutFilter攔截住,清除session。

在spring-shiro.xml配置LogoutFilter:

<!-- 請求 logout.action地址,shiro去清除session-->
/logout.action = logout

問題總結

  1. 在spring-shiro.xml中配置過濾器連結,需要將全部的url和許可權對應起來進行配置,比較發麻不方便使用。
  2. 每次授權都需要呼叫realm查詢資料庫,對於系統性能有很大影響,可以通過shiro快取來解決。

shiro的過慮器

過濾器簡稱 對應的java類:
anon org.apache.shiro.web.filter.authc.AnonymousFilter
authc org.apache.shiro.web.filter.authc.FormAuthenticationFilter
authcBasic org.apache.shiro.web.filter.authc.BasicHttpAuthenticationFilter
perms org.apache.shiro.web.filter.authz.PermissionsAuthorizationFilter
port org.apache.shiro.web.filter.authz.PortFilter
rest org.apache.shiro.web.filter.authz.HttpMethodPermissionFilter
roles org.apache.shiro.web.filter.authz.RolesAuthorizationFilter
ssl org.apache.shiro.web.filter.authz.SslFilter
user org.apache.shiro.web.filter.authc.UserFilter
logout org.apache.shiro.web.filter.authc.LogoutFilter

anon:例子/admins/**=anon 沒有引數,表示可以匿名使用。
authc:例如/admins/user/**=authc表示需要認證(登入)才能使用,FormAuthenticationFilter是表單認證,沒有引數
perms:例子/admins/user/=perms[user:add:],引數可以寫多個,多個時必須加上引號,並且引數之間用逗號分割,例如/admins/user/=perms[“user:add:,user:modify:*”],當有多個引數時必須每個引數都通過才通過,想當於isPermitedAll()方法。
user:例如/admins/user/**=user沒有引數表示必須存在使用者, 身份認證通過或通過記住我認證通過的可以訪問,當登入操作時不做檢查