Shiro核心组件

Subject:主体,代表了当前“用户”,这个用户不一定是一个具体的人,与当前应用交互

的任何东西都是 Subject,如网络爬虫,机器人等;即一个抽象概念;所有 Subject 都绑定

到 SecurityManager,与 Subject 的所有交互都会委托给 SecurityManager;可以把 Subject 认

为是一个门面;SecurityManager 才是实际的执行者

image

由上图可以看出Shiro提供了两个Subject的实现

  1. DelegatingSubject (把权限认证,登录等功能委托给SecurityManager去完成)
  2. WebDelegatingSubject (集成web功能,保存了Request和Response对象)

SecurityManager:安全管理器;即所有与安全有关的操作都会与 SecurityManager 交互;

且它管理着所有 Subject;可以看出它是 Shiro 的核心,它负责与后边介绍的其他组件进行

交互,如果学习过 SpringMVC,你可以把它看成 DispatcherServlet 前端控制器;

image

CachingSecurityManager

提供缓存功能

image

RealmSecurityManager

这里维护一个Realm的集合可以设置多个Realm,还提供了afterRealmSet方法供子类实现

image
image

AuthenticatingSecurityManager

SecurityManager提供了认证功能,维护了一个Authenticator,默认创建了一个ModularRealmAuthenticator

image

实现了afterRealmsSet方法,会把realm设置到认证器authenticator

image

AuthorizingSecurityManager

SecurityManager提供了授权功能,维护了一个Authorizer,默认创建ModularRealmAuthorizer

image

实现了afterRealmsSet方法,会把realm设置到authenticator

image

SessionsSecurityManager

提供Session管理功能,维护了一个SessionManager,默认创建DefaultSessionManager

image

DefaultSecurityManager

Shiro提供的SecurityManager默认实现,实现了登录,认证,授权,rememberMe等功能

image

DefaultWebSecurityManager

提供了Web集成的功能,把SubjectFactory,RememberManager,SessionManager都换成了Web的实现

image

从继承图可以看出到DefaultWebSecurityManager时,SecurityManager已经具备了 缓存,认证,授权,session管理,rememberMe等功能

Authenticator

认证器提供认证功能

接口只提供一个方法

public AuthenticationInfo authenticate(AuthenticationToken authenticationToken)

throws AuthenticationException;

image

AbstractAuthenticator

提供了认证成功或失败的事件支持,可以设置监听器

ModularRealmAuthenticator

提供认证策略的支持,如果有多个realm的话可以按照提供的认证策略进行认证,这里并没有具体认证逻辑的实现,会委托给Realm进行认证处理

image

认证策略

1、FirstSuccessfulStrategy:只要有一个Realm验证成功即可,只返回第一个Realm身份验证成功的认证信息,其他的忽略;

2、AtLeastOneSuccessfulStrategy:只要有一个Realm验证成功即可,和FirstSuccessfulStrategy不同,将返回所有Realm身份验证成功的认证信息;

3、AllSuccessfulStrategy:所有Realm验证成功才算成功,且返回所有Realm身份验证成功的认证信息,如果有一个失败就失败。

ModularRealmAuthenticator默认是AtLeastOneSuccessfulStrategy策略

Realm

域,Shiro 从从 Realm 获取安全数据(如用户、角色、权限),就是说 SecurityManager

要验证用户身份,那么它需要从 Realm 获取相应的用户进行比较以确定用户身份是否合法;

也需要从 Realm 得到用户相应的角色/权限进行验证用户是否能进行操作;可以把 Realm 看

成 DataSource , 即 安 全 数 据 源 。 如 我 们 之 前 的 ini 配 置 方 式 将 使 用

org.apache.shiro.realm.text.IniRealm

image
image

CachingRealm

提供缓存支持

image

AuthenticatingRealm

实现认证功能,以及缓存认证信息,维护了一个密码比较器CredentialsMatcher,用来处理密码比较逻辑

image

密码比较

image

AuthorizingRealm

提供权限认证功能,包括权限串解析,权限缓存,提供了一个获取用户权限的抽象方法供子类实现

image

属性和方法

image

登录流程

image

1.创建UsernamePasswordToken

2.获取subject调用login方法

3.subject会委托SecurityManager进行登录

image

4.SecurityManager会调用Authenticatorauthenticate方法进行认证

image
image

5.ModularRealmAuthenticator中会判断realm是一个还是多个

image

如果是一个会调用realm获取认证信息

image

如果是多个会获取认证策略,按照认证策略进行认证

默认的策略为,至少有一个认证通过

image
image

6.通过Realm获取用户信息,并验证密码

image
  1. 从缓存中获取用户信息,如果取到,直接放回
  2. 如果获取不到,会调用realmdoGetAuthenticationInfo获取,这一步通常由我们自己实现,从数据库中查询用户信息,如果查不到应该抛出异常
  3. 获取用户信息后,把前端传入的密码和数据库中取出的密码进行匹配,这里的密码匹配器可以由我们自己扩展
image

7.认证通过以后会把用户信息保存到session中,认证状态设置为true

image

权限验证流程

可直接调用subject提供的方法进行权限验证,这里通过SubjectisPermitted进行说明

SecurityUtils.getSubject().isPermitted("user:list");

1.Subject会委托SecurityManager进行权限验证

  1. 判断用户是否登录
  2. 如果登录过,调用SecurityManagerisPermitted进行验证
image

2.SecurityManager会调用AuthorizerisPermitted进行验证,默认的AuthorizerModularRealmAuthorizer

image
image

3.ModularRealmAuthorizer又会调用RealmisPermitted进行验证

image

4.Realm会解析权限串,并获取用户权限进行最终的权限验证

image
  1. 通过权限串解析器把传入的权限串解析为Permission对象(Shiro提供的权限权限串解析器为WildcardPermissionResolver,支持 :, *** 这几个字符的解析,例如user:list**会按 冒号分割为字符串数组)
  2. 获取当前用户所拥有的权限,
image

这里shiro提供了缓存支持,可以把用户权限加入缓存中,如果缓存中没有取到,则会调用doGetAuthorizationInfo方法,此方法一般由我们自己实现,从数据库获取当前用户权限,并拼接成shiro支持的权限串格式

image

3.把当前用户拥有的权限串(用户可能拥有多个权限)解析成Permission对象的集合,循环用户权限集合,一一跟传入的权限串进行匹配,匹配逻辑在WildcardPermission中实现

image
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 205,033评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 87,725评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,473评论 0 338
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,846评论 1 277
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,848评论 5 368
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,691评论 1 282
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,053评论 3 399
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,700评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 42,856评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,676评论 2 323
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,787评论 1 333
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,430评论 4 321
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,034评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,990评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,218评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,174评论 2 352
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,526评论 2 343

推荐阅读更多精彩内容