shiro+cas微服務(wù)化筆記

shiro+cas微服務(wù)化筆記

1.Spring Boot 配置

有如下兩個(gè)配置文件:ShiroBaseConfig.java


import lombok.extern.log4j.Log4j;
import org.apache.shiro.cache.CacheManager;
import org.apache.shiro.cache.MemoryConstrainedCacheManager;
import org.apache.shiro.cas.CasFilter;
import org.apache.shiro.codec.Base64;
import org.apache.shiro.session.mgt.eis.MemorySessionDAO;
import org.apache.shiro.web.mgt.CookieRememberMeManager;
import org.apache.shiro.web.servlet.SimpleCookie;
import org.springframework.beans.factory.annotation.Value;
import org.springframework.context.annotation.Bean;
import org.springframework.context.annotation.Configuration;

/**
 * <p>
 * Description: shiro權(quán)限管理模塊conf
 *
 * @author Dean.Hwang
 * @date 17/5/18
 */
@Configuration
@Log4j
public class ShiroBaseConfiguration {
    @Value("${cas.server.url.prefix}")
    private String casPrefix;
    @Value("${cas.service}")
    private String casService;
    
    /**
     * 會(huì)話Cookie模板
     *
     * @return
     */
    @Bean
    public SimpleCookie sessionIdCookie() {
        SimpleCookie simpleCookie = new SimpleCookie("sid");
        simpleCookie.setHttpOnly(true);
        simpleCookie.setMaxAge(1800000);
        return simpleCookie;
    }

    /**
     * 會(huì)話Cookie模板
     *
     * @return
     */
    @Bean
    public SimpleCookie rememberCookie() {
        SimpleCookie simpleCookie = new SimpleCookie("rememberMe");
        simpleCookie.setHttpOnly(true);
        simpleCookie.setMaxAge(2592000);//30天
        return simpleCookie;
    }

    /**
     * rememberMe 管理器
     *
     * @return
     */
    @Bean
    public CookieRememberMeManager rememberMeManager(SimpleCookie rememberCookie) {
        CookieRememberMeManager cookieRememberMeManager = new CookieRememberMeManager();
        cookieRememberMeManager.setCipherKey(Base64.decode(""));// rememberMe cookie加密的密鑰 建議每個(gè)項(xiàng)目都不一樣 默認(rèn)AES算法 密鑰長度(128 256 512 位)
        cookieRememberMeManager.setCookie(rememberCookie);
        return cookieRememberMeManager;
    }

    /**
     * 會(huì)話DAO
     *
     * @return
     */
    @Bean
    public MemorySessionDAO sessionDAO() {
        return new MemorySessionDAO();
    }


    @Bean
    public CacheManager shiroCacheManager() {
        return new MemoryConstrainedCacheManager();
    }

    @Bean
    public KryCasRealm casRealm(CacheManager shiroCacheManager) {
        return new KryCasRealm(casPrefix, casService, shiroCacheManager);
    }

    @Bean
    public CasFilter casFilter() {
        CasFilter casFilter = new CasFilter();
        casFilter.setEnabled(true);
        casFilter.setName("casFilter");
        casFilter.setFailureUrl("/authority/casFailure");
        return casFilter;
    }


}


下面ShiroManagerConfiguration.java 文件


import com.keruyun.portal.portalbiz.sso.KryCasRealm;
import com.keruyun.portal.portalbiz.sso.filter.PortalUserFilter;
import org.apache.shiro.cache.CacheManager;
import org.apache.shiro.cas.CasFilter;
import org.apache.shiro.cas.CasSubjectFactory;
import org.apache.shiro.spring.web.ShiroFilterFactoryBean;
import org.apache.shiro.web.filter.authc.LogoutFilter;
import org.apache.shiro.web.mgt.CookieRememberMeManager;
import org.apache.shiro.web.mgt.DefaultWebSecurityManager;
import org.apache.shiro.web.session.mgt.ServletContainerSessionManager;
import org.springframework.beans.factory.annotation.Autowired;
import org.springframework.beans.factory.annotation.Value;
import org.springframework.beans.factory.config.MethodInvokingFactoryBean;
import org.springframework.boot.autoconfigure.AutoConfigureAfter;
import org.springframework.context.annotation.Bean;
import org.springframework.context.annotation.Configuration;

import javax.servlet.Filter;
import java.util.HashMap;
import java.util.Map;

/**
 * <p>
 * Description: com.keruyun.portal.portalbiz.conf.shiro
 * </p>
 * <p>
 * Copyright: Copyright (c) 2015
 * </p>
 * <p>
 * Company: 客如云
 * </p>
 *
 * @author Dean.Hwang
 * @date 17/5/18
 */
@Configuration
@AutoConfigureAfter(
        {ShiroBaseConfiguration.class}
)
public class ShiroManagerConfiguration {
    @Autowired
    private KryCasRealm kryCasRealm;
    @Autowired
    private CacheManager shiroCacheManager;
    @Autowired
    private CookieRememberMeManager rememberMeManager;
    @Value("${cas.server.login.url}")
    private String loginUrl;
    @Value("${cas.client.url.prefix}")
    private String urlPrefix;
    @Autowired
    private CasFilter casFilter;
    @Value("${cas.server.logout.url}")
    private String logoutUrl;
    @Value("${cas.client.index.url}")
    private String indexUrl;

    @Bean
    public DefaultWebSecurityManager securityManager() {
        DefaultWebSecurityManager securityManager = new DefaultWebSecurityManager();
        securityManager.setRealm(kryCasRealm);
        securityManager.setSessionManager(new ServletContainerSessionManager());
        securityManager.setCacheManager(shiroCacheManager);
        securityManager.setRememberMeManager(rememberMeManager);
        securityManager.setSubjectFactory(new CasSubjectFactory());
        return securityManager;
    }

    /**
     * 相當(dāng)于調(diào)用SecurityUtils.setSecurityManager(securityManager)
     *
     * @param securityManager
     * @return
     */
    @Bean
    public MethodInvokingFactoryBean methodInvokingFactoryBean(DefaultWebSecurityManager securityManager) {
        MethodInvokingFactoryBean bean = new MethodInvokingFactoryBean();
        bean.setStaticMethod("org.apache.shiro.SecurityUtils.setSecurityManager");
        bean.setArguments(new Object[]{securityManager});
        return bean;
    }

    @Bean
    public ShiroFilterFactoryBean shiroFilter(DefaultWebSecurityManager securityManager) {
         ShiroFilterFactoryBean factoryBean = new ShiroFilterFactoryBean();
        factoryBean.setSecurityManager(securityManager);
        factoryBean.setLoginUrl(loginUrl + serviceStr + urlPrefix + "/cas");
        factoryBean.setSuccessUrl("../mind/index.do");
        factoryBean.setUnauthorizedUrl("/unauthorized.jsp");
        Map<String, Filter> filterMap = new HashMap<>();
        filterMap.put("cas", casFilter);
        filterMap.put("user", portalUserFilter);
        //只能在這里初始化LogoutFilter,不然會(huì)被spring boot注冊(cè)到/*
        PortalLogoutFilter logoutFilter = new PortalLogoutFilter();
        logoutFilter.setRedirectUrl(logoutUrl + serviceStr + indexUrl);
        filterMap.put("logout", logoutFilter);
        factoryBean.setFilters(filterMap);
        Map<String, String> filters = new HashMap<>();
        filters.put("/casFailure.jsp", "anon");
        filters.put("/js/**", "anon");
        filters.put("/themes/**", "anon");
        filters.put("/3rdOauth/**", "anon");
        filters.put("/cas", "cas");
        filters.put("/logout", "logout");
        filters.put("/**", "user");
        factoryBean.setFilterChainDefinitionMap(filters);
        return factoryBean;    }
}   

2.UserFilter的改造

2.1改造的原因:

因?yàn)椋覀儸F(xiàn)在新的服務(wù)器架構(gòu)是前后端完全分離的咙轩。但是样勃,shiro是不支持完全的前后端分離斩箫。所以導(dǎo)致了單點(diǎn)登錄完成以后會(huì)跳轉(zhuǎn)至接口视事,而不是目標(biāo)頁面句喷。同時(shí)若皱,由于歷史原因,我們的cas驗(yàn)證服務(wù)器與業(yè)務(wù)服務(wù)器不是同一個(gè)域柠辞。如果团秽,需要在服務(wù)器端進(jìn)行重定向就必須要通過跨域,考慮到跨域會(huì)有風(fēng)險(xiǎn)叭首。所以习勤,我也將sso服務(wù)器登錄重定向進(jìn)行了重構(gòu)。做成了返回json焙格,前端在接收到j(luò)son自己進(jìn)行登錄頁跳轉(zhuǎn)图毕。
具體的實(shí)現(xiàn)代碼如下:

protected void saveRequestAndRedirectToLogin(ServletRequest request, ServletResponse response) throws IOException {
        Session session = SecurityUtils.getSubject().getSession();
        if (session != null) {
            SavedRequest savedRequest = new PortalSavedRequest(WebUtils.toHttp(request));//重寫的SavedRequest,具體處理由不同的業(yè)務(wù)需求自定
            session.setAttribute(SAVED_REQUEST_KEY, savedRequest);

        }
        PrintWriter out = null;
        try {
            ResultVO<Object> vo = ResultVO.isRedirect();
            RedirectInfo info = new RedirectInfo(loginRedirectUrl);
            vo.setData(info);
            response.setCharacterEncoding("UTF-8");
            response.setContentType("application/json; charset=utf-8");
            out = response.getWriter();
            out.write(JsonMapper.nonDefaultMapper().toJson(vo));
        } catch (IOException e) {
            log.error("登錄重定向失敗(Login Redirect Failed)", e);
        } finally {
            if (out != null) {
                out.close();
            }
        }
    }

此方法是將Cas中的Userfilter進(jìn)行了重寫眷唉,并且在配置時(shí)使用重寫的類對(duì)原有的UserFilter進(jìn)行了覆蓋予颤。

3.登錄成功后的重定向:

由于在sso驗(yàn)證服務(wù)器登錄成功以后會(huì)重定向到本地業(yè)務(wù)服務(wù)器上。本地業(yè)務(wù)服務(wù)器驗(yàn)證登錄成功以后會(huì)默認(rèn)重定向至配置的SuccessUrl厢破。這樣并不能將頁面跳轉(zhuǎn)回用戶的原來請(qǐng)求的頁面荣瑟。所以我重寫了CasFilter中的issueSuccessRedirect達(dá)到這個(gè)目的

/**
 * <p>
 * Description: com.keruyun.portal.portalbiz.sso.filter
 * </p>
 * <p>
 * Copyright: Copyright (c) 2015
 * </p>
 * <p>
 * Company: 客如云
 * </p>
 *
 * @author Dean.Hwang
 * @date 17/7/17
 */
public class PortalCasFilter extends CasFilter {

    @Override
    protected void issueSuccessRedirect(ServletRequest request, ServletResponse response) throws Exception {
        String successUrl = ((ShiroHttpServletRequest) request).getHeader("page-url");//前端頁面在請(qǐng)求的時(shí)候在header中帶上請(qǐng)求這個(gè)接口的url。這樣便將登錄成功后需要跳轉(zhuǎn)的地址綁定到了對(duì)應(yīng)的Subject對(duì)象中摩泪。以便于在登錄以后跳轉(zhuǎn)到這個(gè)頁面
        if (StringUtil.isBlank(successUrl)) {
            WebUtils.redirectToSavedRequest(request, response, getSuccessUrl());
        } else {
            WebUtils.redirectToSavedRequest(request, response, successUrl);
        }
    }
}

4.用戶安全的退出

后期發(fā)現(xiàn)直接依靠原有的logout會(huì)發(fā)生session未注銷的情況笆焰。所以重寫了LogoutFilter。登出的時(shí)候直接調(diào)用配置的URL即可

/**
 * <p>
 * Description: com.keruyun.portal.portalbiz.sso.filter
 * </p>
 * <p>
 * Copyright: Copyright (c) 2015
 * </p>
 * <p>
 * Company: 客如云
 * </p>
 *
 * @author Dean.Hwang
 * @date 17/7/17
 */
public class PortalLogoutFilter extends AdviceFilter {

    private static final Logger log = LoggerFactory.getLogger(LogoutFilter.class);

    public static final String DEFAULT_REDIRECT_URL = "/";

    private String redirectUrl = DEFAULT_REDIRECT_URL;

    @Override
    protected boolean preHandle(ServletRequest request, ServletResponse response) throws Exception {
        Subject subject = getSubject(request, response);
        String redirectUrl = getRedirectUrl(request, response, subject);
        //try/catch added for SHIRO-298:
        try {
            subject.logout();
            Session session = subject.getSession();
            session.stop();
        } catch (SessionException ise) {
            log.debug("Encountered session exception during logout.  This can generally safely be ignored.", ise);
        }
        issueRedirect(request, response, redirectUrl);
        return false;
    }
}
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末见坑,一起剝皮案震驚了整個(gè)濱河市嚷掠,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌荞驴,老刑警劉巖不皆,帶你破解...
    沈念sama閱讀 219,366評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異熊楼,居然都是意外死亡霹娄,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,521評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門鲫骗,熙熙樓的掌柜王于貴愁眉苦臉地迎上來犬耻,“玉大人,你說我怎么就攤上這事执泰≌泶牛” “怎么了?”我有些...
    開封第一講書人閱讀 165,689評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵术吝,是天一觀的道長计济。 經(jīng)常有香客問我茸苇,道長,這世上最難降的妖魔是什么沦寂? 我笑而不...
    開封第一講書人閱讀 58,925評(píng)論 1 295
  • 正文 為了忘掉前任学密,我火速辦了婚禮,結(jié)果婚禮上凑队,老公的妹妹穿的比我還像新娘则果。我一直安慰自己,他們只是感情好漩氨,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,942評(píng)論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著遗增,像睡著了一般叫惊。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上做修,一...
    開封第一講書人閱讀 51,727評(píng)論 1 305
  • 那天霍狰,我揣著相機(jī)與錄音,去河邊找鬼饰及。 笑死蔗坯,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的燎含。 我是一名探鬼主播宾濒,決...
    沈念sama閱讀 40,447評(píng)論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼屏箍!你這毒婦竟也來了绘梦?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,349評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤赴魁,失蹤者是張志新(化名)和其女友劉穎卸奉,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體颖御,經(jīng)...
    沈念sama閱讀 45,820評(píng)論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡榄棵,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,990評(píng)論 3 337
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了潘拱。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片疹鳄。...
    茶點(diǎn)故事閱讀 40,127評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖泽铛,靈堂內(nèi)的尸體忽然破棺而出尚辑,到底是詐尸還是另有隱情,我是刑警寧澤盔腔,帶...
    沈念sama閱讀 35,812評(píng)論 5 346
  • 正文 年R本政府宣布杠茬,位于F島的核電站月褥,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏瓢喉。R本人自食惡果不足惜宁赤,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,471評(píng)論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望栓票。 院中可真熱鬧决左,春花似錦、人聲如沸走贪。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,017評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽坠狡。三九已至继找,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間逃沿,已是汗流浹背婴渡。 一陣腳步聲響...
    開封第一講書人閱讀 33,142評(píng)論 1 272
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留凯亮,地道東北人边臼。 一個(gè)月前我還...
    沈念sama閱讀 48,388評(píng)論 3 373
  • 正文 我出身青樓,卻偏偏與公主長得像假消,于是被迫代替她去往敵國和親柠并。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,066評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容

  • 1. CAS 簡(jiǎn)介 1.1. What is CAS 置谦? CAS ( Central Authenti...
    人在碼途閱讀 9,815評(píng)論 3 51
  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理堂鲤,服務(wù)發(fā)現(xiàn),斷路器媒峡,智...
    卡卡羅2017閱讀 134,667評(píng)論 18 139
  • JEESZ分布式框架單點(diǎn)登錄集成方案 第一節(jié):?jiǎn)吸c(diǎn)登錄簡(jiǎn)介 第一步:了解單點(diǎn)登錄 SSO主要特點(diǎn)是: SSO應(yīng)用之...
    ITsupuerlady閱讀 672評(píng)論 0 6
  • 1 清晨瘟栖、陽光下灑滿露珠的小草,清新的帶著泥土的氣息谅阿,清晨的跑步半哟,從內(nèi)心散發(fā)著快樂,這是運(yùn)動(dòng)永恒的快樂签餐! 2 工作...
    LiHongxi閱讀 115評(píng)論 0 0
  • “親愛的寓涨,我要結(jié)婚了,x月x號(hào)記得來的時(shí)候一定要帶男朋友哈.....”接從小玩到大的小朋友的喜訊電話氯檐,為她祝福的同...
    肉都給我吃閱讀 427評(píng)論 4 1