Shiro基本概念(一)

Shiro权限管理框架

1.Shiro介绍

1.1 什么是Shiro

​ Apache Shrio是JAVA 的一个安全框架。Shiro可以非常容易的开发出足够好的应用,其不仅可以应用于Java SE环境,也可以应用在Java EE环境。Shiro可以帮助我们完成:<u>认证、授权、加密、会话管理、与Web集成、缓存等。</u>

1.2为什么要学习Shiro

  1. 既然Shiro将安全认证相关的功能抽取出来组成一个框架,使用Shiro就可以非常快速的完成认证、授权等功能的开发,降低系统开发成本。
  2. Shiro使用广泛,Shiro可以应用在web应用,非Web应用,集群应用中越来越多的用户开始使用Shiro。
  3. Java领域中Spring Security(原名 Acegi)也是一个开源的权限管理框架,但是Spring Security以来Spring运行。而Shrio就相对独立,最主要是因为Shiro使用简单、灵活,所以现在越来越多的用户选择Shrio。

1.3 基本功能

shiro .jpg

​ Shiro基本功能点

Authentication:身份认证/登录,验证用户是不是拥有相应的身份;

Authorization:授权,即权限验证,验证某个已认证用户是否拥有某个权限;即判断用户是否能做事情。常见的如:验证某个用户是否拥有某个角色。或者细粒度的验证某个用户对某个资源是否有某个权限;

Session Management:会话管理,即用户登录后就是一次会话,在没有退出之前,它的所有信息都在会话中。会话可以是普通的Java SE环境,也可以是如Web环境。

Cyptography:加密,保护数据的安全性,比如密码加密存储到数据库,而不是明文存储到数据库;

Web Support:Web支持,可以非常容易的集成到Web环境中;

Cache :缓存,比如用户登录后,其用户信息、拥有的角色/权限不必每次去查,这样可以提高效率;

Concurrency:Shiro支持多程序应用的并发验证,即如在一个线程中开启另一个线程,能把权限自动传播过去;

Testing:提供测试支持;

Run As:允许一个用户假装为另一个用户(如果他们允许)的身份进行访问;

Remember Me:记住我,这个是非常常见的功能,即一次登录后,下次再来就不需要登录了。

*注:Shiro不会去维护用户、维护权限;这些需要我们自己去设计/提供;然后通过相应的接口注入给Shiro即可。

1.4Shiro的架构

1.4.1从外部看Shiro

​ 对于一个好的框架,从外部来看应该具有非常简单易于使用的API,且API契约明确;从内部来看,其应该有一个可扩展的架构,即非常容易插入用户自定义的实现。因为任何框架都不能满足所有要求。

​ 首先,从外部来看Shiro,即从应用程序角度来观察如何使用Shiro完成工作。如下图:

Shiro认证流程 .png

​ 可以看到:应用代码直接交互的对象是Subject,也就是说Shiro的对外API核心就是Subject;每个API的含义如下:

Subject(主体):代表了当前“用户”,这个用户不一定是一个具体的人,与当前应用交互的任何东西都是Subject,如网络爬虫,机器人等;即一个抽象概念;所有Subject都绑定到SecurityManager,与Subject的所有交互都会委托给SecurityManager;可以把Subject认为是一个门面;SecurityManager才是实际的执行者;

Security Manager(安全管理器):即所有与安全有关的操作都会与SecurityManager交互;且它管理着所有Subject;可以看出它是Shiro的核心,它负责与后边介绍的其他组件进行交互,如果学习过SpringMVC,你可以把它看成DispatcherServlet前端控制器;

Realm(域):Shiro从从Realm获取安全数据(如用户、角色、权限),就是说SecurityManager要验证用户身份,那么它需要从Realm获取相应的用户进行比较以确定用户身份是否合法;也需要从Realm得到用户相应的角色/权限进行验证用户是否能进行操作;可以把Realm看成DataSource,即安全数据源。

也就是说对于我们而言,最简单的一个Shiro应用:

1、应用代码通过Subject来进行认证和授权,而Subject又委托给SecurityManager;

2、我们需要给Shiro的SecurityManager注入Realm,从而让SecurityManager能得到合法的用户及其权限进行判断。

从以上也可以看出,Shiro不提供维护用户/权限,而是通过Realm让开发人员自己注入。

1.4.2 从内部看Shiro
Shiro架构.jpg

Subject:即主体,外部应用与Subject进行交互,subject记录了当前操作用户,将用户的概念理解为当前操作的主体,可能是一个通过浏览器请求的用户,也可能是一个运行的程序。

Subject在Shiro中是一个接口,接口定义了很多认证授权相关的方法,外部程序通过subject进行授权,而subject是通过SecurityManager安全管理器进行授权。

SecurityManager:即安全管理器,对全部的subject进行安全管理,它是SHiro的核心,负责对所有的subject进行安全管理。通过SecurityManager可以完成subject的认证、授权等。**实质上是SecurityManager通过Authenticator进行认证,通过Authorizer进行授权,通过SecurityManager进行会话管理等。

SecurityManager是一个接口,继承了Authenticator、Authorizer、SessionManager这三个接口。

Authenticator:即认证器,对用户身份进行认证,Authenticator是一个接口,Shiro提供ModularRealmAuthenticator实现类,通过ModularRealmAuthenticator基本上可以满足大多数需求,也可以自定义认证器。

Authorizer:即授权器,用户通过认证器认证通过,在访问功能时需要授权器判断用户是否具有此功能的操作权限。

Realm:即领域,相当于datasource数据源,SecurityManager进行安全认证需要Realm获取用户权限数据,比如:如果用户身份数据在数据库,那么Realm就需要从数据库获取用户身份信息。

注:不要把Realm理解成只是从数据源数据,在Realm中还有认证授权的相关代码。

SessionManager:即会话管理,shiro框架定义了一套会话管理,它不依赖web容器的session,所以shiro可以使用在非web应用上,也可以将分布式应用的会话集中在一点管理,此特性可使它实现单点登录。

SessionDao:即会话dao,是对session会话操作的一套接口,比如要将session存储到数据库,可以通过jdbc将会话存储到数据库。

CacheManager:即缓存管理,将用户权限数据存储到缓存,这样可以提高性能。

Cryptography:即密码管理,Shiro提供一套加密/解密的组件,方便开发。比如提供常用的散列、加密/解密等管理。

2.认证

2.1基本概念

2.1.1 身份验证

即在应用中能够证明当前用户就是本人。比如提供他们的身份ID或一些标识信息来表明他就是本人,如提供身份证、用户名/密码来证明。

2.1.2 principals

身份,即主体的标识属性,可以是任何东西,如用户名、邮箱等,唯一即可。一个主体可以有多个principals,但只有一个Primary Principals,一般是用户名/密码/手机号。

2.1.3 credentials

证明/凭证,即只有主体知道的安全值,如密码/数字证书等。

最常见的principals和credentials组合就是用户名/密码

2.2 认证流程

Shiro认证流程.jpg

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,172评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,346评论 3 389
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 159,788评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,299评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,409评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,467评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,476评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,262评论 0 269
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,699评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,994评论 2 328
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,167评论 1 343
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,827评论 4 337
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,499评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,149评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,387评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,028评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,055评论 2 352

推荐阅读更多精彩内容