apache shiro 是功能強大而且容易集成的開源權限框架,它可以完成認證、受權、加密、會話管理等功能。認證和受權爲權限控制的核心,簡單來講,「認證」就是證實「你是誰?」 Web 應用程序通常作法是經過表單提交的用戶名及密碼達到認證目的。「受權」便是"你能作什麼?",不少系統經過資源表的形式來完成用戶能作什麼css
我這裏用的是 SpringMvc + Mybatis + Shiro 集成,
java
SpringMvc+ Mybatis的集成可參見: SpringMvc+Mybatis整合jquery
shiro實現過程當中的權限等信息會查詢數據庫, 使用的是Mybatis查詢, 實現方式參照上面鏈接,再也不贅述git
直接介紹Shiro和 Spring的集成web
<filter> <filter-name>shiroFilter</filter-name> <filter-class>org.springframework.web.filter.DelegatingFilterProxy</filter-class> <init-param> <param-name>targetFilterLifecycle</param-name> <param-value>true</param-value> </init-param> </filter> <filter-mapping> <filter-name>shiroFilter</filter-name> <url-pattern>/*</url-pattern> </filter-mapping>
我在springApplication.xml引入了shiro的單獨配置文件算法
<import resource="classpath:config/aC-shiro.xml" />
shiro的配置文件以下:spring
<?xml version="1.0" encoding="UTF-8"?> <beans xmlns="http://www.springframework.org/schema/beans" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns:util="http://www.springframework.org/schema/util" xmlns:aop="http://www.springframework.org/schema/aop" xsi:schemaLocation="http://www.springframework.org/schema/beans http://www.springframework.org/schema/beans/spring-beans-3.2.xsd http://www.springframework.org/schema/aop http://www.springframework.org/schema/aop/spring-aop.xsd http://www.springframework.org/schema/util http://www.springframework.org/schema/util/spring-util.xsd" default-lazy-init="true"> <description>Shiro安全配置</description> <!-- 使用默認的WebSecurityManager --> <bean id="securityManager" class="org.apache.shiro.web.mgt.DefaultWebSecurityManager"> <property name="realm" ref="MyShiroDbRealm" /> <!-- cacheManager,集合spring緩存工廠 --> <!-- <property name="cacheManager" ref="shiroEhcacheManager" />--> </bean> <!-- 項目自定義的Realm, 全部accountService依賴的dao都須要用depends-on聲明 --> <bean id="MyShiroDbRealm" class="com.ass.shiro.service.MyShiroDbRealm"> <!-- <property name="accountService" ref="accountService"/> --> </bean> <!-- Shiro Filter 提示: org.apache.shiro.spring.web.ShiroFilterFactoryBean 的 id 名稱必須和 web.xml 的 filter-name 一致 --> <bean id="shiroFilter" class="org.apache.shiro.spring.web.ShiroFilterFactoryBean"> <!-- shiro的核心安全接口 --> <property name="securityManager" ref="securityManager" /> <!-- 要求登陸時的連接 --> <property name="loginUrl" value="/login.do" /> <!-- 登錄成功後要跳轉的鏈接 --> <property name="successUrl" value="/"/> <!-- 沒有權限要跳轉的連接 --> <property name="unauthorizedUrl" value="/unauthorized.do" /> <!-- shiro鏈接約束配置,在這裏使用自定義的 從數據庫中動態獲取資源 --> <property name="filterChainDefinitionMap" ref="chainDefinitionSectionMetaSource" /> <!-- 上面的標籤從數據庫中取權限信息, 下面的標籤的權限信息就卸載xml文件裏面,選擇一種使用便可 --> <!-- [上行的配置的覆蓋下行的配置的] <property name="filterChainDefinitions"> <value> /login.do = authc /favicon.ico = anon /logout.do = logout /images/** = anon /css/** = anon /common/system/index.jsp = authc /common/ueditor/** = anon /common/** = anon /door/** = anon /dwr/** = anon / = anon /core/** = anon /push/** = anon /** = anon </value> </property> --> </bean> <!-- 自定義對 shiro的鏈接約束,結合shiroSecurityFilter實現從數據庫中動態獲取資源, 默認的鏈接配置 --> <bean id="chainDefinitionSectionMetaSource" class="com.ass.shiro.service.ChainDefinitionSectionMetaSource"> <property name="filterChainDefinitions"> <value> <!-- --> /login.do = authc /favicon.ico = anon /logout.do = logout /images/** = anon /css/** = anon /common/js/jquery-1.10.2.min.js = anon /selectOption.do = roles[index] /index.jsp = perms[index:index] <!-- /** = authc --> <!-- authc必須是驗證過的,不能是"remember me", 而user能夠是"remember me",只要Subject包含principal就行。 --> <!-- anon: 例子/admins/**=anon 沒有參數,表示能夠匿名使用。 authc: 例如/admins/user/**=authc表示須要認證(登陸)才能使用,沒有參數 authcBasic:例如/admins/user/**=authcBasic沒有參數表示httpBasic認證 user:例如/admins/user/**=user沒有參數表示必須存在用戶,當登入操做時不作檢查 roles:例子/admins/user/**=roles[admin],參數能夠寫多個,多個時必須加上引號,而且參數之間用逗號分割,當有多個參數時,例如admins/user/**=roles["admin,guest"],每一個參數經過纔算經過,至關於hasAllRoles()方法。 perms:例子/admins/user/**=perms[user:add:*],參數能夠寫多個,多個時必須加上引號,而且參數之間用逗號分割,例如/admins/user/**=perms["user:add:*,user:modify:*"],當有多個參數時必須每一個參數都經過才經過,想當於isPermitedAll()方法。 rest: 例子/admins/user/**=rest[user],根據請求的方法,至關於/admins/user/**=perms[user:method] ,其中method爲post,get,delete等。 ssl:例子/admins/user/**=ssl沒有參數,表示安全的url請求,協議爲https port: 例子/admins/user/**=port[8081],當請求的url的端口不是8081是跳轉到schemal://serverName:8081?queryString,其中schmal是協議http或https等,serverName是你訪問的host,8081是url配置裏port的端口,queryString 是你訪問的url裏的?後面的參數。 注:anon,authcBasic,auchc,user是認證過濾器, perms,roles,ssl,rest,port是受權過濾器 --> </value> </property> </bean> <!-- 用戶受權信息Cache, 採用EhCache <bean id="shiroEhcacheManager" class="org.apache.shiro.cache.ehcache.EhCacheManager"> <property name="cacheManagerConfigFile" value="/WEB-INF/config/ehcache/ehcache-shiro.xml"/> </bean> --> <!-- 保證明現了Shiro內部lifecycle函數的bean執行 --> <bean id="lifecycleBeanPostProcessor" class="org.apache.shiro.spring.LifecycleBeanPostProcessor"/> <!-- 註解 使用方式,暫時爲用到。下面方式沒有驗證。 <aop:aspectj-autoproxy proxy-target-class="true" /> <bean class="org.apache.shiro.spring.security.interceptor.AuthorizationAttributeSourceAdvisor"> <property name="securityManager" ref="securityManager"/> </bean> --> </beans>
上面配置文件中 的配置:sql
<bean id="chainDefinitionSectionMetaSource" class="com.ass.shiro.service.ChainDefinitionSectionMetaSource">
會在項目啓動的時候從數據庫中加載權限信息.數據庫
權限:apache
一我的擁有多個角色, 一個角色包含多個權限,
人和角色1對多, 角色和權限1對多
對應數據庫表:
t_user:用戶表
t_user_role:用戶 角色中間表
t_role: 角色表
t:role_permission: 角色權限中間表
t_permission: 權限表
com.ass.shiro.service.ChainDefinitionSectionMetaSource
package com.ass.shiro.service; import java.util.HashMap; import java.util.List; import java.util.Map; import javax.annotation.Resource; import org.apache.shiro.config.Ini; import org.apache.shiro.config.Ini.Section; import org.apache.shiro.util.CollectionUtils; import org.apache.shiro.web.config.IniFilterChainResolverFactory; import org.springframework.beans.BeansException; import org.springframework.beans.factory.FactoryBean; import org.springframework.beans.factory.annotation.Autowired; import org.springframework.stereotype.Component; import com.ass.common.generated.dao.TPermissionMapper; import com.ass.common.generated.model.TPermission; import com.ass.common.generated.model.TPermissionExample; import com.ass.common.utils.StringUtil; /** * 藉助spring {@link FactoryBean} 對apache shiro的premission進行動態建立 動態的從數據庫中讀取權限信息 * * @author wangt * */ @Component public class ChainDefinitionSectionMetaSource implements FactoryBean<Ini.Section> { public static int i; // shiro默認的連接定義 寫在xml上的。 private String filterChainDefinitions; @Resource private TPermissionMapper tPermissionMapper; /** * 經過filterChainDefinitions對默認的連接過濾定義 * * @param filterChainDefinitions * 默認的接過濾定義 */ public void setFilterChainDefinitions(String filterChainDefinitions) { this.filterChainDefinitions = filterChainDefinitions; } @Override public Section getObject() throws BeansException { Ini ini = new Ini(); // 加載默認的url ini.load(filterChainDefinitions); System.out.println(filterChainDefinitions); /*1加載相似如下的信息 /login.do = authc /favicon.ico = anon /logout.do = logout /selectOption.do = roles[index] /index.jsp = perms[index:index] /testDwr.jsp = perms[index:testdwr] 2 循環數據庫資源的url for (Resource resource : resourceDao.getAll()) { if(StringUtils.isNotEmpty(resource.getValue()) && StringUtils.isNotEmpty(resource.getPermission())) { section.put(resource.getValue(), resource.getPermission()); } } 加載數據庫t_permission 的 value 和 permission組成相似1的格式 , 若要這樣使用, permission 須要---> perms[permission] */ Ini.Section section = ini.getSection(Ini.DEFAULT_SECTION_NAME); //查詢數據庫中全部的 路徑對應須要的權限. TPermissionExample example = new TPermissionExample(); example.createCriteria().andPermissionIsNotNull().andValueIsNotNull().andNameIsNotNull(); List<TPermission> lst = tPermissionMapper.selectByExample(example); for(TPermission per : lst){ //訪問某一路徑,須要對應的權限 if(StringUtil.isNotEmpty(per.getValue())&&StringUtil.isNotEmpty(per.getPermission())) section.put(per.getValue(), "perms["+per.getPermission()+"]"); } //section.put("/testDwr.jsp", "perms[index:testdwr]");///testDwr.jsp = perms[index:testdwr] /*//由於順序緣由, 把/**放到最後 * [上面的配置覆蓋下面的配置] * 把("/**", "authc") 放在 ("/testDwr.jsp", "perms[index:testdwr]") 上面, * /testDwr.jsp 就只須要登陸, 不須要perms[index:testdwr]權限了 */ section.put("/**", "anon"); for(String s : section.keySet()){ System.out.println(s + "----"+ section.get(s)+"-----------section"); } return section; } @Override public Class<?> getObjectType() { return Section.class; } @Override public boolean isSingleton() { return true; } }
t_permission表的數據格式:
在shiro的xml配置文件有配置,認證受權的類:MyShiroDbRealm
package com.ass.shiro.service; import java.util.HashSet; import java.util.List; import java.util.Set; import javax.annotation.PostConstruct; import javax.annotation.Resource; import org.apache.commons.logging.Log; import org.apache.commons.logging.LogFactory; import org.apache.shiro.authc.AuthenticationException; import org.apache.shiro.authc.AuthenticationInfo; import org.apache.shiro.authc.AuthenticationToken; import org.apache.shiro.authc.SimpleAuthenticationInfo; import org.apache.shiro.authc.UsernamePasswordToken; import org.apache.shiro.authc.credential.HashedCredentialsMatcher; import org.apache.shiro.authz.AuthorizationInfo; import org.apache.shiro.authz.SimpleAuthorizationInfo; import org.apache.shiro.realm.AuthorizingRealm; import org.apache.shiro.subject.PrincipalCollection; import org.apache.shiro.util.ByteSource; import org.springframework.stereotype.Component; import org.springside.modules.utils.Encodes; import com.ass.common.generated.model.TUser; import com.ass.common.service.AccountService; import com.ass.common.service.AccountServiceImpl; import com.ass.common.utils.StringUtil; import com.ass.shiro.dto.CurUser; /** * * @author wangt 2014年11月17日 下午6:06:41 */ @Component public class MyShiroDbRealm extends AuthorizingRealm { protected final Log logger = LogFactory.getLog(getClass()); @Resource protected AccountService accountService; /** * 認證回調函數,登陸時調用. 獲取認證信息added by wangt */ @Override protected AuthenticationInfo doGetAuthenticationInfo(AuthenticationToken authcToken) throws AuthenticationException { UsernamePasswordToken token = (UsernamePasswordToken) authcToken; TUser tUser = accountService.findUserByLoginName(token.getUsername()); if (tUser != null) { byte[] salt = Encodes.decodeHex(tUser.getSalt()); //設置同級,下級查詢權限 boolean siblingQuery = accountService.haveSiblingQuery(tUser.getId()); boolean lowerQuery = accountService.haveLowerQuery(tUser.getId()); String queryLevel = "none"; if(siblingQuery == true && lowerQuery == true){ queryLevel = "all"; } if(siblingQuery == true && lowerQuery == false){ queryLevel = "sibling"; } if(siblingQuery == false && lowerQuery == true){ queryLevel = "lower"; } SimpleAuthenticationInfo s = new SimpleAuthenticationInfo(new CurUser(tUser,queryLevel),tUser.getPassword(), ByteSource.Util.bytes(salt), getName()); return s; } else { return null; } } /** * 受權查詢回調函數, 進行鑑權但緩存中無用戶的受權信息時調用. 獲取受權信息 added by wangt */ @Override protected AuthorizationInfo doGetAuthorizationInfo(PrincipalCollection principals) { CurUser curUser = (CurUser) principals.getPrimaryPrincipal(); //此處獲取用戶權限的List List<String> lst = accountService.getPermissionsByUserid(curUser.getId()); SimpleAuthorizationInfo info = new SimpleAuthorizationInfo(); // 設置用戶的權限 info.addStringPermissions(lst); //得到用戶全部的角色 Set<String> roles = new HashSet<String>(); for(String str : lst){ if(StringUtil.isNotBlank(str)){ roles.add(StringUtil.split(str,":")[0]); } } //設置角色 實際使用盡可能用權限。 info.addRoles(roles); logger.info(curUser.getLoginName()); for(String s : roles){ logger.info("包含的role-->"+s); } for(String s : lst){ logger.info("包含的permission-->"+s); } return info; } /** * 設定Password校驗的Hash算法與迭代次數. */ @PostConstruct public void initCredentialsMatcher() { HashedCredentialsMatcher matcher = new HashedCredentialsMatcher(AccountServiceImpl.HASH_ALGORITHM); matcher.setHashIterations(AccountServiceImpl.HASH_INTERATIONS); setCredentialsMatcher(matcher); } }
另外說明:
若是在jsp頁面上使用shiro的標籤,每個標籤都會訪問一次shiro的受權函數,因此建議shiro的受權函數查詢的時候作一下緩存,本身寫一個map就好.
getPermissionsByUserid(String id) 查詢權限的方法
緩存實現方式以下:
package com.ass.common.service; import java.util.ArrayList; import java.util.HashMap; import java.util.List; import java.util.Map; import javax.annotation.Resource; import org.springframework.stereotype.Component; import org.springframework.stereotype.Service; import org.springframework.transaction.annotation.Transactional; import org.springside.modules.security.utils.Digests; import org.springside.modules.utils.Encodes; import com.ass.base.service.BaseServiceImpl; import com.ass.common.generated.dao.TUserMapper; import com.ass.common.generated.model.TUser; import com.ass.common.generated.model.TUserExample; import com.ass.common.utils.StringUtil; import com.ass.log.service.UserLogService; //Spring Service Bean的標識. @Service public class AccountServiceImpl extends BaseServiceImpl implements AccountService{ //@Resource //private AuthorityService authorityService; @Resource private TUserMapper tUserMapper; @Resource private CommonService commonService; @Resource private UserLogService userLogService; /** 加密策略 */ public static final String HASH_ALGORITHM = "SHA-1"; /** 迭代次數 */ public static final int HASH_INTERATIONS = 1024; /** 鹽長 */ private static final int SALT_SIZE = 8; /** * 保存新建用戶以及其角色 * @param tUser * @param roles * @author wangt 2014年11月27日 下午5:32:19 */ public void saveUser(TUser tUser, String[] roles) { // 設定安全的密碼,生成隨機的salt並通過1024次 sha-1 hash if (StringUtil.isNotEmpty(tUser.getPassword())) { encryptPassword(tUser); } //設置t_organization_code String sql2 = "select code from t_organization where id = "+tUser.gettOrganizationId(); Map<String, Object> mp = commonService.selectOneBySql(sql2); tUser.settOrganizationCode(StringUtil.getString(mp.get("code"))); tUserMapper.insertSelective(tUser); //設置角色 if(null != roles){ for(String s : roles){ String sql = "insert into t_user_role set t_user_id = "+tUser.getId()+", t_role_id = "+ s; commonService.insertBySql(sql); } } //記錄日誌,暫不使用 TODO //userLogService.addUser(tUser); } //更新密碼 @Override public void updatePassword(TUser u){ if (StringUtil.isNotEmpty(u.getPassword())) { encryptPassword(u); } tUserMapper.updateByPrimaryKeySelective(u); } /** * 保存編輯後的用戶信息以及角色 * @param tUser * @param roles * @author wangt 2014年11月27日 下午5:32:44 */ public void editUser(TUser tUser, String[] roles){ if (StringUtil.isNotEmpty(tUser.getPassword())) { encryptPassword(tUser); } //記錄日誌 暫不使用 TODO //userLogService.editUser(tUser); //設置t_organization_code String sql2 = "select code from t_organization where id = "+tUser.gettOrganizationId(); Map<String, Object> mp = commonService.selectOneBySql(sql2); tUser.settOrganizationCode(StringUtil.getString(mp.get("code"))); tUserMapper.updateByPrimaryKeySelective(tUser); String sqld = "delete from t_user_role where t_user_id = "+tUser.getId(); commonService.deleteBySql(sqld); //設置角色 if(null !=roles){ for(String s : roles){ String sql = "insert into t_user_role set t_user_id = "+tUser.getId()+", t_role_id = "+ s; commonService.insertBySql(sql); } } } private HashMap<Long, List<String>> permissionMaps = new HashMap<Long, List<String>>(); /** * 得到用戶的全部權限 的permission * 傳null爲當前登陸人 * @param id * @return List<String> */ public List<String> getPermissionsByUserid(Long id) { if(id == null){ id = this.getUser().getId(); } //防止每次訪問這個方法都要查詢數據庫 if (!permissionMaps.containsKey(id) || permissionMaps.get(id) == null ) { this.reloadPermissionMaps(id); } return this.permissionMaps.get(id); } private void reloadPermissionMaps(Long id){ //數據庫中存 admin:add, String sql = "select distinct p.permission permission_ from t_user u " + " left join t_user_role ur on ur.t_user_id=u.id " + " left join t_role_permission rp on rp.t_role_id=ur.t_role_id " + " left join t_permission p on p.id = rp.t_permission_id " + " where p.pid!=0 and u.id = "+id; List<Map<String, Object>> lst = commonService.selectBySql(sql); List<String> ls = new ArrayList<String>(); for(int i=0; i<lst.size(); i++){ ls.add(StringUtil.getString(lst.get(i).get("permission_"))); } this.permissionMaps.put(id, ls); } /** * 得到用戶的全部權限 的id * 傳null爲當前登陸人 * @param id * @return * @author wangt 2014年11月27日 下午9:44:03 */ public List<String> getPermissionIdsByUserid(Long id) { if(id == null){ id = this.getUser().getId(); } String sql = "select distinct p.id id_ from t_user u " + " left join t_user_role ur on ur.t_user_id=u.id " + " left join t_role_permission rp on rp.t_role_id=ur.t_role_id " + " left join t_permission p on p.id = rp.t_permission_id " + " where p.pid!=0 and u.id = "+id; List<Map<String, Object>> lst = commonService.selectBySql(sql); List<String> ls = new ArrayList<String>(); for(int i=0; i<lst.size(); i++){ ls.add(StringUtil.getString(lst.get(i).get("id_"))); } return ls; } /** * 判斷是不是管理員 * 傳null爲當前登陸人 * @param id * @return * @author wangt 2014年11月27日 下午9:50:15 */ public boolean isAdmin(Long id){ if(id == null){ id = this.getUser().getId(); } List<String> allPermissionId = this.getPermissionIdsByUserid(id); if(allPermissionId.contains(this.getProp("admin_permission"))){ return true; } return false; } /** * 判斷是否有同級查詢權限 * 傳null爲當前登陸人 * @param id * @return * @author wangt 2014年11月27日 下午9:50:15 */ public boolean haveSiblingQuery(Long id){ if(id == null){ id = this.getUser().getId(); } List<String> allPermissionId = this.getPermissionIdsByUserid(id); if(allPermissionId.contains(this.getProp("query_the_sibling"))){ return true; } return false; } /** * 判斷是否有查詢下級的權限 * 傳null爲當前登陸人 * @param id * @return * @author wangt 2014年11月27日 下午9:53:12 */ public boolean haveLowerQuery(Long id){ if(id == null){ id = this.getUser().getId(); } List<String> allPermissionId = this.getPermissionIdsByUserid(id); if(allPermissionId.contains(this.getProp("query_the_lower"))){ return true; } return false; } /** * 經過登陸名得到用戶 * @param LoginName * @return * @author wangt 2014年11月27日 下午5:33:06 */ public TUser findUserByLoginName(String LoginName) { //適用於所用的單表操做 //好比在業務層裏面是 TUserExample example = new TUserExample(); //未刪除的用戶 example.createCriteria().andLoginNameEqualTo(LoginName).andIsdeleteEqualTo(0); List<TUser> userList = tUserMapper.selectByExample(example); if(userList.size() > 0){ return userList.get(0); }else{ return null; } } /** * 設定安全的密碼,生成隨機的salt並通過1024次 sha-1 hash */ private void encryptPassword(TUser TUser) { byte[] salt = Digests.generateSalt(SALT_SIZE); TUser.setSalt(Encodes.encodeHex(salt)); byte[] hashPassword = Digests.sha1(TUser.getPassword().getBytes(),salt, HASH_INTERATIONS); TUser.setPassword(Encodes.encodeHex(hashPassword)); } }
對應的實體類和shiro的下面配置中配置的對應頁面再也不講解了~
<!-- 要求登陸時的連接 --> <property name="loginUrl" value="/login.do" /> <!-- 登錄成功後要跳轉的鏈接 --> <property name="successUrl" value="/"/> <!-- 沒有權限要跳轉的連接 --> <property name="unauthorizedUrl" value="/unauthorized.do" />
--------------------------------------------
配置的重點地方貼出來了,具體的還須要多理解,我寫的並非很清楚