程序员Java 杂谈

SpringBoot:集成Shiro之简述篇

2018-09-03  本文已影响332人  神经骚栋

前言


想要在SpringBoot 2.0 快速集成Shiro框架,简述篇可以省略跳过.

虽然近来一直在做游戏,但是涉及到后台问题,而且我不在想用SpringMVC框架来架构本次游戏过程,所以就使用SpringBoot 2.0来架构游戏后台,由于涉及到后台管理系统权限的问题,由于以前在SpringMVC中就一直集成shiro框架做权限管理(没有深入研究,当时做的CV战士),所以这次依然打算使用Shiro框架.然后顺道把它的实现原理以及使用过程做一些记录.

Shiro框架简介


Apache Shiro 是Java中的一个简单易上手,容易进行扩展的权限校验框架.相比于Spring Security ( PS:未具体研究Spring Security ) 而言,Shiro显得更加的轻巧.当然了,轻巧的同时,也就意味着功能要比Spring Security框架要少的多.但是已经能满足我日常开发所需了,所以就使用它了,合适才是最好的.

想要研究其原理,那就先把它的API研究好,我们首先看一下下面的这一张图,非常的经典,因为它能概述Shiro框架大部分的功能点.

上图对Shiro框架功能方面有这个很好的解释.接下来,我们就说一下每一个功能点都有什么的作用以及用途.
其中图中的Primary Concerns部分是整个Shiro框架的基础,四个模块分别代表着身份验证、授权、回话管理、加密.

当然了,图中的 Supporting Features模块则是说明Shiro框架还具有其他的扩展功能. 下面分别来介绍一下它的扩展功能.

Shiro验证授权流程


在搞Shiro框架之前,我们先来看一张关于Shiro权限校验的流程图.

其实在什么服务器语言之中都存在着权限校验这种问题,那么其中就存在了三个最终的部分,分别是SubjectSecurityManagerRealm三个部分.下面我就来说说这个三个部分在权限验证过程分别起着什么样的作用.

上面说的还是挺复杂的,接下来我们就简化一下过程(带有一定的代码逻辑部分),来看一下Shiro到底是如何对用户进行认证的.

上图的过程可以用文字这么来表述,通过前端或者移动端传入的用户信息,包含用户账号和用户凭证(用户密码),然后组成UserNamePasswordToken,也就是主体部分.然后把主体部分传入Security Manager模块中.首先,Security Manager模块会根据Token信息去查询Realm,查看是否存在该用户信息,如果不存在抛出用户不存在异常,如果存在进行下一步操作,那就是比对用户凭证信息,这一步也是需要查看Realm中的用户信息,如果Token中的用户凭证和Realm中的用户凭证一致,那么验证通过,否则验证失败.

结语


集成Shiro的过程还是比较简单,但是对新手的我还是有坑的,所以有必要研究一下Shiro的内部实现过程.下一篇将来说一下如果使用INI文件进行Shiro的授权验证.关于Java方面不是太懂,欢迎在评论区批评指导.谢谢大家.

参考博客


上一篇 下一篇

猜你喜欢

热点阅读