Shiro认证与授权

Shiro身份认证

身份认证:就是应用中谁能证明他就是他本人,一般提供如他们身份的ID、一些标识信息来表名他就是他本人,如提供身份证,用户名、密码来证明。
shiro中做身份认证的是Authenticator,它是一个认证器,负责主体认证的,这是一个扩展点,如果用户觉得默认实现不好,可以自定义实现。认证器需要认证策略,这个也需要自己实现。

认证流程

通过shiro认证的流程图来说明认证内部的处理顺序:

  1. 应用程序构建了一个终端用户认证信息的 AuthenticationToken 实例类,然后调用 subject.login 方法
  2. Subject 的实例通常是 DelegatingSubject 类的实例对象,在认证开始时,它会委托应用程序设置的 SecurityManager 实例,调用 securitymanager.login(token) 方法
  3. SecurityManager 在接收到token令牌信息后,会委托内置的 Authenticator 实例调用 authenticator.authenticate(token) 来进行认证,这里面的 Authenticator 实例通常使用的是 ModularRealmAuthenticator 实例,ModularRealmAuthenticator 在认证过程中会对设置的一个或者多个 Realm 实例进行适配,它实际上是为shiro提供了一个可插拔的认证机制。
  4. 如果我们在程序中配置了多个 RealmModularRealmAuthenticator 会根据配置的 AuthenticationStrategy 来进行多 Realm 的认证过程,
    Realm 被调用后,AuthenticationStrategy 将会对每一个Realm的结果做出响应。
    这里需要注意,如果应用程序中只配置了一个 RealmRealm 将直接调用,而无需配置认证策略
  5. 我们需要判断每一个 Realm 是否支持提交的 AuthenticationToken,如果支持,Realm 将调用 getAuthenticationInfo(token) 方法,这个方法就是实际的认证处理,我们通过覆盖 RealmdoGetAuthenticationInfo 方法来编写我们自定义的认证处理即可。

Shiro授权

授权,也叫访问控制,即在应用中控制谁能访问哪些资源,比如访问页面、编辑数据、页面操作等等。
在授权中,需要了解几个关键的对象,主体 - subject,资源 - resource,权限 - permission,角色 - role

授权流程

通过shiro的授权流程图来说明shiro授权的处理顺序:

  1. 首先会调用subject的 hasRole* 或者 isPermitted* 方法来进行处理
  2. 它会委托给 SecurityManager,而 SecurityManager 接着会委托给 Authorizer
  3. Authorizer 是真正的授权者,比如判断是否拥有user的查看权限,这时候调用方法 isPermitted,传入参数是 user:view
    它首先会通过 PermissionResolver 把字符串转换成相应的 Permission 实例,在进行授权之前,它会调用相应的realm获取
    subject相应的角色权限用于匹配传入的角色权限,
  4. 最后 Authorizer 会判断realm的角色权限是否和传入的匹配,如果有多个
    realm,则会委托给 ModularRealmAuthorizer 进行循环判断,如果匹配,那么 isPermitted 或者 hasRole 方法会返回true,否则返回false表示授权失败。
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 195,980评论 5 462
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 82,422评论 2 373
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 143,130评论 0 325
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,553评论 1 267
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,408评论 5 358
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,326评论 1 273
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,720评论 3 386
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,373评论 0 254
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,678评论 1 294
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,722评论 2 312
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,486评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,335评论 3 313
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,738评论 3 299
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,009评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,283评论 1 251
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,692评论 2 342
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,893评论 2 335

推荐阅读更多精彩内容