教你 Shiro 整合 SpringBoot,避開各種坑
最近搞了下 Shiro 安全框架,找了一些網上的部落格文章,但是一到自己實現的時候就遇到了各種坑,需要各種查資料看原始碼以及各種測試。 那麼這篇文章就教大家如何將 Shiro 整合到 SpringBoot 中,並避開一些小坑,這次實現了基本的登陸以及角色許可權。
附上原始碼:github.com/HowieYuan/s…
依賴包
org.apache.shiroshiro-spring1.3.2複製程式碼
資料庫表
一切從簡,使用者 user 表,以及角色 role 表


Shiro 相關類
Shiro 配置類
@Configurationpublicclass ShiroConfig { @BeanpublicShiroFilterFactoryBean shirFilter(SecurityManager securityManager) { ShiroFilterFactoryBean shiroFilterFactoryBean =newShiroFilterFactoryBean();// 必須設定 SecurityManagershiroFilterFactoryBean.setSecurityManager(securityManager);// setLoginUrl 如果不設定值,預設會自動尋找Web工程根目錄下的"/login.jsp"頁面 或 "/login" 對映shiroFilterFactoryBean.setLoginUrl("/notLogin");// 設定無許可權時跳轉的 url;shiroFilterFactoryBean.setUnauthorizedUrl("/notRole");// 設定攔截器Map filterChainDefinitionMap =newLinkedHashMap<>();//遊客,開發許可權filterChainDefinitionMap.put("/guest/**","anon");//使用者,需要角色許可權 “user”filterChainDefinitionMap.put("/user/**","roles[user]");//管理員,需要角色許可權 “admin”filterChainDefinitionMap.put("/admin/**","roles[admin]");//開放登陸介面filterChainDefinitionMap.put("/login","anon");//其餘介面一律攔截//主要這行程式碼必須放在所有許可權設定的最後,不然會導致所有 url 都被攔截filterChainDefinitionMap.put("/**","authc"); shiroFilterFactoryBean.setFilterChainDefinitionMap(filterChainDefinitionMap); System.out.println("Shiro攔截器工廠類注入成功");returnshiroFilterFactoryBean; }/**
* 注入 securityManager
*/@BeanpublicSecurityManager securityManager() { DefaultWebSecurityManager securityManager =newDefaultWebSecurityManager();// 設定realm.securityManager.setRealm(customRealm());returnsecurityManager; }/**
* 自定義身份認證 realm;
* <p>
* 必須寫這個類,並加上 @Bean 註解,目的是注入 CustomRealm,
* 否則會影響 CustomRealm類 中其他類的依賴注入
*/@BeanpublicCustomRealm customRealm() {returnnewCustomRealm(); }}
注意 :裡面的 SecurityManager 類匯入的應該是 import org.apache.shiro.mgt.SecurityManager; 但是,如果你是複製程式碼過來的話,會預設匯入 java.lang.SecurityManager 這裡也稍稍有點坑,其他的類的話,也是都屬於 shiro 包裡面的類
shirFilter 方法中主要是設定了一些重要的跳轉 url,比如未登陸時,無許可權時的跳轉;以及設定了各類 url 的許可權攔截,比如 /user 開始的 url 需要 user 許可權,/admin 開始的 url 需要 admin 許可權等
許可權攔截 Filter
當執行一個Web應用程式時,Shiro將會建立一些有用的預設 Filter 例項,並自動地將它們置為可用,而這些預設的 Filter 例項是被 DefaultFilter 列舉類定義的,當然我們也可以自定義 Filter 例項,這些在以後的文章中會講到

Filter解釋anon無參,開放許可權,可以理解為匿名使用者或遊客authc無參,需要認證logout無參,登出,執行後會直接跳轉到shiroFilterFactoryBean.setLoginUrl(); 設定的 urlauthcBasic無參,表示 httpBasic 認證user無參,表示必須存在使用者,當登入操作時不做檢查ssl無參,表示安全的URL請求,協議為 httpsperms[user]引數可寫多個,表示需要某個或某些許可權才能通過,多個引數時寫 perms["user, admin"],當有多個引數時必須每個引數都通過才算通過roles[admin]引數可寫多個,表示是某個或某些角色才能通過,多個引數時寫 roles["admin,user"],當有多個引數時必須每個引數都通過才算通過rest[user]根據請求的方法,相當於 perms[user:method],其中 method 為 post,get,delete 等port[8081]當請求的URL埠不是8081時,跳轉到schemal://serverName:8081?queryString 其中 schmal 是協議 http 或 https 等等,serverName 是你訪問的 Host,8081 是 Port 埠,queryString 是你訪問的 URL 裡的 ? 後面的引數
常用的主要就是 anon,authc,user,roles,perms 等
注意 :anon, authc, authcBasic, user 是第一組認證過濾器,perms, port, rest, roles, ssl 是第二組授權過濾器,要通過授權過濾器,就先要完成登陸認證操作(即先要完成認證才能前去尋找授權) 才能走第二組授權器(例如訪問需要 roles 許可權的 url,如果還沒有登陸的話,會直接跳轉到 shiroFilterFactoryBean.setLoginUrl(); 設定的 url )
自定義 realm 類
我們首先要繼承 AuthorizingRealm 類來自定義我們自己的 realm 以進行我們自定義的身份,許可權認證操作。 記得要 Override 重寫 doGetAuthenticationInfo 和 doGetAuthorizationInfo 兩個方法(兩個方法名很相似,不要搞錯)
publicclassCustomRealmextendsAuthorizingRealm{privateUserMapperuserMapper;@Autowiredprivatevoid setUserMapper(UserMapperuserMapper) {this.userMapper = userMapper; }/**
* 獲取身份驗證資訊
* Shiro中,最終是通過 Realm 來獲取應用程式中的使用者、角色及許可權資訊的。
*
* @param authenticationToken 使用者身份資訊 token
* @return 返回封裝了使用者資訊的 AuthenticationInfo 例項
*/@OverrideprotectedAuthenticationInfodoGetAuthenticationInfo(AuthenticationTokenauthenticationToken)throwsAuthenticationException{System.out.println("————身份認證方法————");UsernamePasswordTokentoken = (UsernamePasswordToken) authenticationToken;// 從資料庫獲取對應使用者名稱密碼的使用者Stringpassword = userMapper.getPassword(token.getUsername());if(null== password) {thrownewAccountException("使用者名稱不正確"); }elseif(!password.equals(newString((char[]) token.getCredentials()))) {thrownewAccountException("密碼不正確"); }returnnewSimpleAuthenticationInfo(token.getPrincipal(), password, getName()); }/**
* 獲取授權資訊
*
* @param principalCollection
* @return
*/@OverrideprotectedAuthorizationInfodoGetAuthorizationInfo(PrincipalCollectionprincipalCollection) {System.out.println("————許可權認證————");Stringusername = (String)SecurityUtils.getSubject().getPrincipal();SimpleAuthorizationInfoinfo =newSimpleAuthorizationInfo();//獲得該使用者角色Stringrole = userMapper.getRole(username);Set set =newHashSet<>();//需要將 role 封裝到 Set 作為 info.setRoles() 的引數set.add(role);//設定該使用者擁有的角色info.setRoles(set);returninfo; }}
重寫的兩個方法分別是實現身份認證以及許可權認證,shiro 中有個作登陸操作的 Subject.login()方法,當我們把封裝了使用者名稱,密碼的 token 作為引數傳入,便會跑進這兩個方法裡面(不一定兩個方法都會進入)
其中 doGetAuthorizationInfo 方法只有在需要許可權認證時才會進去,比如前面配置類中配置了 filterChainDefinitionMap.put("/admin/**", "roles[admin]"); 的管理員角色,這時進入 /admin 時就會進入 doGetAuthorizationInfo 方法來檢查許可權;而 doGetAuthenticationInfo 方法則是需要身份認證時(比如前面的 Subject.login() 方法)才會進入
再說下 UsernamePasswordToken 類,我們可以從該物件拿到登陸時的使用者名稱和密碼(登陸時會使用 new UsernamePasswordToken(username, password);),而 get 使用者名稱或密碼有以下幾個方法
token.getUsername()//獲得使用者名稱 Stringtoken.getPrincipal()//獲得使用者名稱 Object token.getPassword()//獲得密碼 char[]token.getCredentials()//獲得密碼 Object
注意 :有很多人會發現,UserMapper 等類,介面無法通過 @Autowired 注入進來,跑程式的時候會報 NullPointerException,網上說了很多諸如是 Spring 載入順序等原因,但其實有一個很重要的地方要大家注意,CustomRealm 這個類是在 shiro 配置類的 securityManager.setRealm()方法中設定進去的,而很多人直接寫securityManager.setRealm(new CustomRealm()); ,這樣是不行的,必須要使用 @Bean 注入 MyRealm,不能直接 new 物件:
@BeanpublicSecurityManagersecurityManager(){ DefaultWebSecurityManager securityManager =newDefaultWebSecurityManager();// 設定realm.securityManager.setRealm(customRealm());returnsecurityManager; }@BeanpublicCustomRealmcustomRealm(){returnnewCustomRealm(); }
道理也很簡單,和 Controller 中呼叫 Service 一樣,都是 SpringBean,不能自己 new
當然,同樣的道理也可以這樣寫:
@BeanpublicSecurityManagersecurityManager(CustomRealm customRealm){ DefaultWebSecurityManager securityManager =newDefaultWebSecurityManager();// 設定realm.securityManager.setRealm(customRealm);returnsecurityManager; }
然後只要在 CustomRealm 類加上個類似 @Component 的註解即可
功能實現
本文的功能全部以介面返回 json 資料的方式實現
根據 url 許可權分配 controller
遊客@RestController@RequestMapping("/guest")publicclassGuestController{@AutowiredprivatefinalResultMap resultMap;@RequestMapping(value ="/enter", method = RequestMethod.GET)publicResultMap login() {returnresultMap.success().message("歡迎進入,您的身份是遊客"); }@RequestMapping(value ="/getMessage", method = RequestMethod.GET)publicResultMap submitLogin() {returnresultMap.success().message("您擁有獲得該介面的資訊的許可權!"); }}普通登陸使用者@RestController@RequestMapping("/user")publicclassUserController{@AutowiredprivatefinalResultMap resultMap;@RequestMapping(value ="/getMessage", method = RequestMethod.GET)publicResultMap getMessage() {returnresultMap.success().message("您擁有使用者許可權,可以獲得該介面的資訊!"); }}管理員@RestController@RequestMapping("/admin")publicclassAdminController{@AutowiredprivatefinalResultMap resultMap;@RequestMapping(value ="/getMessage", method = RequestMethod.GET)publicResultMap getMessage() {returnresultMap.success().message("您擁有管理員許可權,可以獲得該介面的資訊!"); }}
突然注意到 CustomRealm 類那裡丟擲了 AccountException 異常,現在建個類進行異常捕獲
@RestControllerAdvicepublicclassExceptionController{privatefinalResultMap resultMap;@AutowiredpublicExceptionController(ResultMap resultMap) {this.resultMap = resultMap; }// 捕捉 CustomRealm 丟擲的異常@ExceptionHandler(AccountException.class)publicResultMap handleShiroException(Exception ex) {returnresultMap.fail().message(ex.getMessage()); }}
當然還有進行登陸等處理的 LoginController
@RestControllerpublicclassLoginController{@AutowiredprivateResultMap resultMap;privateUserMapper userMapper;@RequestMapping(value ="/notLogin", method = RequestMethod.GET)publicResultMap notLogin() {returnresultMap.success().message("您尚未登陸!"); }@RequestMapping(value ="/notRole", method = RequestMethod.GET)publicResultMap notRole() {returnresultMap.success().message("您沒有許可權!"); }@RequestMapping(value ="/logout", method = RequestMethod.GET)publicResultMap logout() { Subject subject = SecurityUtils.getSubject();//登出subject.logout();returnresultMap.success().message("成功登出!"); }/** * 登陸 * *@paramusername 使用者名稱 *@parampassword 密碼 */@RequestMapping(value ="/login", method = RequestMethod.POST)publicResultMap login(String username, String password) {// 從SecurityUtils裡邊建立一個 subjectSubject subject = SecurityUtils.getSubject();// 在認證提交前準備 token(令牌)UsernamePasswordToken token = new UsernamePasswordToken(username, password);// 執行認證登陸subject.login(token);//根據許可權,指定返回資料String role = userMapper.getRole(username);if("user".equals(role)) {returnresultMap.success().message("歡迎登陸"); }if("admin".equals(role)) {returnresultMap.success().message("歡迎來到管理員頁面"); }returnresultMap.fail().message("許可權錯誤!"); }}
測試







進群:可以領取免費的架構師學習資料。
進群:瞭解最新的學習動態
進群:瞭解最新的阿里,京東招聘資訊
進群:獲取更多的面試資料
1、具有1-5工作經驗的,面對目前流行的技術不知從何下手,需要突破技術瓶頸的可以加群。
2、在公司待久了,過得很安逸,但跳槽時面試碰壁。需要在短時間內進修、跳槽拿高薪的可以加群。
3、如果沒有工作經驗,但基礎非常紮實,對java工作機制,常用設計思想,常用java開發框架掌握熟練的,可以加群。
4、覺得自己很牛B,一般需求都能搞定。但是所學的知識點沒有系統化,很難在技術領域繼續突破的可以加群。
5. 群號:835638062 點選連結加入群:https://jq.qq.com/?_wv=1027&k=5S3kL3v
6.阿里Java高階大牛直播講解知識點,分享知識,上面五大專題都是各位老師多年工作經驗的梳理和總結,帶著大家全面、科學地建立自己的技術體系和技術認知!