Shiro基礎(chǔ)和集成SpringBoot(JWT)

什么是shiro

是一個java的安全(權(quán)限)框架,可以用在javase/javaee環(huán)境;

shiro可完成:認證徐钠,加密毙籽,授權(quán),會話管理虫啥,與web集成蔚约,緩存等

shiro架構(gòu)(Shiro外部來看)

image.png
  • Subject:應(yīng)用代碼直接交互的對象是 Subject,也就是說 Shiro 的對外 API 核心就是 Subject涂籽。Subject 代表了當(dāng)前“用戶”苹祟, 這個用戶不一定 是一個具體的人,與當(dāng)前應(yīng)用交互的任何東西都是 Subject,如網(wǎng)絡(luò)爬蟲树枫, 機器人等直焙;與 Subject 的所有交互都會委托給 SecurityManager; Subject 其實是一個門面砂轻,SecurityManager 才是實際的執(zhí)行者奔誓;

  • SecurityManager:安全管理器;即所有與安全有關(guān)的操作都會與 SecurityManager 交互搔涝;且其管理著所有 Subject厨喂;可以看出它是 Shiro 的核心,它負責(zé)與 Shiro 的其他組件進行交互庄呈,它相當(dāng)于 SpringMVC 中 DispatcherServlet 的角色

  • Realm:Shiro 從 Realm 獲取安全數(shù)據(jù)(如用戶蜕煌、角色、權(quán)限)诬留,就是說 SecurityManager 要驗證用戶身份斜纪,那么它需要從 Realm 獲取相應(yīng)的用戶 進行比較以確定用戶身份是否合法;也需要從 Realm 得到用戶相應(yīng)的角色/ 權(quán)限進行驗證用戶是否能進行操作故响;可以把 Realm 看成 DataSource

Shiro 架構(gòu)(Shiro內(nèi)部來看)

圖一.png
  • Subject:任何可以與應(yīng)用交互的“用戶”傀广;
  • SecurityManager :相當(dāng)于SpringMVC 中的 DispatcherServlet;是 Shiro 的心臟彩届; 所有具體的交互都通過 SecurityManager 進行控制伪冰;它管理著所有 Subject、且負責(zé)進 行認證樟蠕、授權(quán)贮聂、會話及緩存的管理。
  • Authenticator:負責(zé) Subject 認證寨辩,是一個擴展點吓懈,可以自定義實現(xiàn);可以使用認證 策略(Authentication Strategy)靡狞,即什么情況下算用戶認證通過了耻警;
  • Authorizer:授權(quán)器、即訪問控制器甸怕,用來決定主體是否有權(quán)限進行相應(yīng)的操作甘穿;即控 制著用戶能訪問應(yīng)用中的哪些功能;
  • Realm:可以有 1 個或多個 Realm梢杭,可以認為是安全實體數(shù)據(jù)源温兼,即用于獲取安全實體 的;可以是JDBC 實現(xiàn)武契,也可以是內(nèi)存實現(xiàn)等等募判;由用戶提供荡含;所以一般在應(yīng)用中都需要 實現(xiàn)自己的 Realm;
  • SessionManager:管理 Session 生命周期的組件届垫;而 Shiro 并不僅僅可以用在 Web 環(huán)境释液,也可以用在如普通的 JavaSE 環(huán)境
  • CacheManager:緩存控制器,來管理如用戶敦腔、角色均澳、權(quán)限等的緩存的恨溜;因為這些數(shù)據(jù) 基本上很少改變符衔,放到緩存中后可以提高訪問的性能
  • Cryptography:密碼模塊,Shiro 提高了一些常見的加密組件用于如密碼加密/解密糟袁。

JavaSE基本案例

jar包依賴

  • log4j-1.2.15.jar
  • shiro-all-1.3.2.jar
  • slf4j-api-1.6.1.jar
  • slf4j-log4j12-1.6.1.jar

log4j.properties

log4j.rootLogger=INFO, stdout

log4j.appender.stdout=org.apache.log4j.ConsoleAppender
log4j.appender.stdout.layout=org.apache.log4j.PatternLayout
log4j.appender.stdout.layout.ConversionPattern=%d %p [%c] - %m %n

# General Apache libraries
log4j.logger.org.apache=WARN

# Spring
log4j.logger.org.springframework=WARN

# Default Shiro logging
log4j.logger.org.apache.shiro=TRACE

# Disable verbose logging
log4j.logger.org.apache.shiro.util.ThreadContext=WARN
log4j.logger.org.apache.shiro.cache.ehcache.EhCache=WARN

shiro.ini

[users]
# user 'root' with password 'secret' and the 'admin' role
root = secret, admin
# user 'guest' with the password 'guest' and the 'guest' role
guest = guest, guest
# user 'presidentskroob' with password '12345' ("That's the same combination on
# my luggage!!!" ;)), and role 'president'
presidentskroob = 12345, president
# user 'darkhelmet' with password 'ludicrousspeed' and roles 'darklord' and 'schwartz'
darkhelmet = ludicrousspeed, darklord, schwartz
# user 'lonestarr' with password 'vespa' and roles 'goodguy' and 'schwartz'
# lonestarr是用戶名 vespa是密碼 后兩個是角色
lonestarr = vespa, goodguy, schwartz

# -----------------------------------------------------------------------------
# Roles with assigned permissions
# 
# Each line conforms to the format defined in the
# org.apache.shiro.realm.text.TextConfigurationRealm#setRoleDefinitions JavaDoc
# -----------------------------------------------------------------------------
[roles]
# 'admin' role has all permissions, indicated by the wildcard '*'
admin = *
# The 'schwartz' role can do anything (*) with any lightsaber:
# 某個角色的行為(權(quán)限)
schwartz = lightsaber:*
# The 'goodguy' role is allowed to 'delete' (action) the user (type) with
# license plate 'zhangsan' (instance specific id)
# 角色goodguy 允許對user中zhangsan做delete行為(主謂賓)
goodguy = user:delete:zhangsan

Java代碼


/**
 * 簡單shiro案例
 * @since 0.9 RC2
 */
public class Quickstart {
    private static final transient Logger log = LoggerFactory.getLogger(Quickstart.class);
    public static void main(String[] args) {
        Factory<SecurityManager> factory = new IniSecurityManagerFactory("classpath:shiro.ini");
        SecurityManager securityManager = factory.getInstance();
        SecurityUtils.setSecurityManager(securityManager);
        // get the currently executing user:
        // 獲取當(dāng)前的 Subject. 調(diào)用SecurityUtils.getSubject();
        Subject currentUser = SecurityUtils.getSubject();
        // Do some stuff with a Session (no need for a web or EJB container!!!)
        // 測試使用 Session
        // 獲取Session: Subject#getSession()
        Session session = currentUser.getSession();
        session.setAttribute("someKey", "aValue");
        String value = (String) session.getAttribute("someKey");
        if (value.equals("aValue")) {
            log.info("---> Retrieved the correct value! [" + value + "]");
        }

        // 測試當(dāng)前的用戶是否已經(jīng)被認證判族,即是否已經(jīng)登錄
        // 調(diào)用 Subject 的isAuthenticated()
        if (!currentUser.isAuthenticated()) {
            // 把用戶名和密碼封裝成UsernamePasswordToken對象
            UsernamePasswordToken token = new UsernamePasswordToken("lonestarr", "vespa");
            // rememberme
            token.setRememberMe(true);
            try {
                // 執(zhí)行登錄
                currentUser.login(token);
            } catch (UnknownAccountException uae) {
                // 未知的賬戶異常
                log.info("----> There is no user with username of " + token.getPrincipal());
                return;
            } catch (IncorrectCredentialsException ice) {
                //密碼錯誤異常
                log.info("----> Password for account " + token.getPrincipal() + " was incorrect!");
                return;
            } catch (LockedAccountException lae) {
                //賬戶被鎖定的異常,必須在web環(huán)境下才能測試
                log.info("The account for username " + token.getPrincipal() + " is locked.  " +
                        "Please contact your administrator to unlock it.");
            } catch (AuthenticationException ae) {
                //所有異常的父類
            }
        }

        //登錄成功的日志
        log.info("----> User [" + currentUser.getPrincipal() + "] logged in successfully.");

        // 測試當(dāng)前登錄的賬戶是否有某一個角色
        if (currentUser.hasRole("schwartz")) {
            log.info("----> May the Schwartz be with you!");
        } else {
            log.info("----> Hello, mere mortal.");
            return;
        }

        // 測試當(dāng)前登錄的賬戶是否有某個權(quán)限(行為)
        if (currentUser.isPermitted("lightsaber:weildxxxx")) {
            log.info("----> You may use a lightsaber ring.  Use it wisely.");
        } else {
            log.info("Sorry, lightsaber rings are for schwartz masters only.");
        }

        // 測試當(dāng)前登錄的賬戶是否有某個權(quán)限(行為),只不過相比上面更具體
        if (currentUser.isPermitted("user:delete:zhangsan")) {
            log.info("----> You are permitted to 'drive' the winnebago with license plate (id) 'eagle5'.  " +
                    "Here are the keys - have fun!");
        } else {
            log.info("Sorry, you aren't allowed to drive the 'eagle5' winnebago!");
        }
        // 測試是否被認證(登錄)
        System.out.println("---->" + currentUser.isAuthenticated());
        //登出
        currentUser.logout();
        System.out.println("---->" + currentUser.isAuthenticated());
        System.exit(0);
    }
}

shiro整合springBoot基本角色權(quán)限控制

依賴包

<dependency>
    <groupId>org.apache.shiro</groupId>
    <artifactId>shiro-spring</artifactId>
    <version>1.3.2</version>
</dependency>

數(shù)據(jù)庫表

一切從簡项戴,用戶 user 表形帮,以及角色 role 表


user
role

Shiro 相關(guān)類

Shiro 配置類

@Configuration
public class ShiroConfig {
    @Bean
    public ShiroFilterFactoryBean shirFilter(SecurityManager securityManager) {
        ShiroFilterFactoryBean shiroFilterFactoryBean = new ShiroFilterFactoryBean();
        // 必須設(shè)置 SecurityManager
        shiroFilterFactoryBean.setSecurityManager(securityManager);
        // setLoginUrl 如果不設(shè)置值,默認會自動尋找Web工程根目錄下的"/login.jsp"頁面 或 "/login" 映射
        shiroFilterFactoryBean.setLoginUrl("/notLogin");
        // 設(shè)置無權(quán)限時跳轉(zhuǎn)的 url;
        shiroFilterFactoryBean.setUnauthorizedUrl("/notRole");

        // 設(shè)置攔截器
        Map<String, String> filterChainDefinitionMap = new LinkedHashMap<>();
        //游客周叮,開發(fā)權(quán)限
        filterChainDefinitionMap.put("/guest/**", "anon");
        //用戶辩撑,需要角色權(quán)限 “user”
        filterChainDefinitionMap.put("/user/**", "roles[user]");
        //管理員仿耽,需要角色權(quán)限 “admin”
        filterChainDefinitionMap.put("/admin/**", "roles[admin]");
         //如果admin想要多個接口權(quán)限合冀,可以使用再次put的方式
        //        filterChainDefinitionMap.put("/user/**", "roles[admin]");
        //開放登陸接口
        filterChainDefinitionMap.put("/login", "anon");
        //其余接口一律攔截
        //主要這行代碼必須放在所有權(quán)限設(shè)置的最后,不然會導(dǎo)致所有 url 都被攔截
        filterChainDefinitionMap.put("/**", "authc");

        shiroFilterFactoryBean.setFilterChainDefinitionMap(filterChainDefinitionMap);
        System.out.println("Shiro攔截器工廠類注入成功");
        return shiroFilterFactoryBean;
    }

    /**
     * 注入 securityManager
     */
    @Bean
    public SecurityManager securityManager() {
        DefaultWebSecurityManager securityManager = new DefaultWebSecurityManager();
        // 設(shè)置realm.
        securityManager.setRealm(customRealm());
        return securityManager;
    }

    /**
     * 自定義身份認證 realm;
     * <p>
     * 必須寫這個類铝宵,并加上 @Bean 注解打掘,目的是注入 CustomRealm华畏,
     * 否則會影響 CustomRealm類 中其他類的依賴注入
     */
    @Bean
    public CustomRealm customRealm() {
        return new CustomRealm();
    }
}

注意:里面的 SecurityManager 類導(dǎo)入的應(yīng)該是 import org.apache.shiro.mgt.SecurityManager; 但是,如果你是復(fù)制代碼過來的話尊蚁,會默認導(dǎo)入 java.lang.SecurityManager 這里也稍稍有點坑亡笑,其他的類的話,也是都屬于 shiro 包里面的類

shirFilter 方法中主要是設(shè)置了一些重要的跳轉(zhuǎn) url横朋,比如未登陸時仑乌,無權(quán)限時的跳轉(zhuǎn);以及設(shè)置了各類 url 的權(quán)限攔截琴锭,比如 /user 開始的 url 需要 user 權(quán)限晰甚,/admin 開始的 url 需要 admin 權(quán)限等

權(quán)限攔截 Filter

當(dāng)運行一個Web應(yīng)用程序時,Shiro將會創(chuàng)建一些有用的默認 Filter 實例决帖,并自動地將它們置為可用厕九,而這些默認的 Filter 實例是被 DefaultFilter 枚舉類定義的,當(dāng)然我們也可以自定義 Filter 實例地回,這些在以后的文章中會講到


DefaultFilter
Filter 解釋
anon 無參扁远,開放權(quán)限,可以理解為匿名用戶或游客
authc 無參刻像,需要認證
logout 無參畅买,注銷,執(zhí)行后會直接跳轉(zhuǎn)到shiroFilterFactoryBean.setLoginUrl(); 設(shè)置的 url
authcBasic 無參细睡,表示 httpBasic 認證
user 無參谷羞,表示必須存在用戶,當(dāng)?shù)侨氩僮鲿r不做檢查
ssl 無參纹冤,表示安全的URL請求洒宝,協(xié)議為 https
perms[user] 參數(shù)可寫多個,表示需要某個或某些權(quán)限才能通過萌京,多個參數(shù)時寫 perms["user, admin"]雁歌,當(dāng)有多個參數(shù)時必須每個參數(shù)都通過才算通過
roles[admin] 參數(shù)可寫多個,表示是某個或某些角色才能通過知残,多個參數(shù)時寫 roles["admin靠瞎,user"],當(dāng)有多個參數(shù)時必須每個參數(shù)都通過才算通過
rest[user] 根據(jù)請求的方法求妹,相當(dāng)于 perms[user:method]乏盐,其中 method 為 post,get制恍,delete 等
port[8081] 當(dāng)請求的URL端口不是8081時父能,跳轉(zhuǎn)到schemal://serverName:8081?queryString 其中 schmal 是協(xié)議 http 或 https 等等,serverName 是你訪問的 Host净神,8081 是 Port 端口何吝,queryString 是你訪問的 URL 里的 ? 后面的參數(shù)

常用的主要就是 anon溉委,authc,user爱榕,roles瓣喊,perms 等

注意:anon, authc, authcBasic, user 是第一組認證過濾器,perms, port, rest, roles, ssl 是第二組授權(quán)過濾器黔酥,要通過授權(quán)過濾器藻三,就先要完成登陸認證操作(即先要完成認證才能前去尋找授權(quán)) 才能走第二組授權(quán)器(例如訪問需要 roles 權(quán)限的 url,如果還沒有登陸的話跪者,會直接跳轉(zhuǎn)到 shiroFilterFactoryBean.setLoginUrl(); 設(shè)置的 url )

自定義 realm 類

我們首先要繼承 AuthorizingRealm 類來自定義我們自己的 realm 以進行我們自定義的身份棵帽,權(quán)限認證操作。
記得要 Override 重寫 doGetAuthenticationInfo 和 doGetAuthorizationInfo 兩個方法(兩個方法名很相似坑夯,不要搞錯)

public class CustomRealm extends AuthorizingRealm {
    private UserMapper userMapper;

    @Autowired
    private void setUserMapper(UserMapper userMapper) {
        this.userMapper = userMapper;
    }

    /**
     * 獲取身份驗證信息
     * Shiro中岖寞,最終是通過 Realm 來獲取應(yīng)用程序中的用戶、角色及權(quán)限信息的柜蜈。
     *
     * @param authenticationToken 用戶身份信息 token
     * @return 返回封裝了用戶信息的 AuthenticationInfo 實例
     */
    @Override
    protected AuthenticationInfo doGetAuthenticationInfo(AuthenticationToken authenticationToken) throws AuthenticationException {
        System.out.println("————身份認證方法————");
        UsernamePasswordToken token = (UsernamePasswordToken) authenticationToken;
        // 從數(shù)據(jù)庫獲取對應(yīng)用戶名密碼的用戶
        String password = userMapper.getPassword(token.getUsername());
        if (null == password) {
            throw new AccountException("用戶名不正確");
        } else if (!password.equals(new String((char[]) token.getCredentials()))) {
            throw new AccountException("密碼不正確");
        }
        return new SimpleAuthenticationInfo(token.getPrincipal(), password, getName());
    }

    /**
     * 獲取授權(quán)信息
     *
     * @param principalCollection
     * @return
     */
    @Override
    protected AuthorizationInfo doGetAuthorizationInfo(PrincipalCollection principalCollection) {
        System.out.println("————權(quán)限認證————");
        String username = (String) SecurityUtils.getSubject().getPrincipal();
        SimpleAuthorizationInfo info = new SimpleAuthorizationInfo();
        //獲得該用戶角色
        String role = userMapper.getRole(username);
        Set<String> set = new HashSet<>();
        //需要將 role 封裝到 Set 作為 info.setRoles() 的參數(shù)
        set.add(role);
        //設(shè)置該用戶擁有的角色
        info.setRoles(set);
        return info;
    }
}

重寫的兩個方法分別是實現(xiàn)身份認證以及權(quán)限認證,shiro 中有個作登陸操作的 Subject.login() 方法指巡,當(dāng)我們把封裝了用戶名淑履,密碼的 token 作為參數(shù)傳入,便會跑進這兩個方法里面(不一定兩個方法都會進入)

其中 doGetAuthorizationInfo 方法只有在需要權(quán)限認證時才會進去藻雪,比如前面配置類中配置了 filterChainDefinitionMap.put("/admin/**", "roles[admin]"); 的管理員角色秘噪,這時進入 /admin 時就會進入 doGetAuthorizationInfo 方法來檢查權(quán)限;而 doGetAuthenticationInfo 方法則是需要身份認證時(比如前面的 Subject.login() 方法)才會進入

再說下 UsernamePasswordToken 類勉耀,我們可以從該對象拿到登陸時的用戶名和密碼(登陸時會使用 new UsernamePasswordToken(username, password);)指煎,而 get 用戶名或密碼有以下幾個方法

token.getUsername()  //獲得用戶名 String
token.getPrincipal() //獲得用戶名 Object 
token.getPassword()  //獲得密碼 char[]
token.getCredentials() //獲得密碼 Object

注意:有很多人會發(fā)現(xiàn),UserMapper 等類便斥,接口無法通過 @Autowired 注入進來至壤,跑程序的時候會報 NullPointerException,網(wǎng)上說了很多諸如是 Spring 加載順序等原因枢纠,但其實有一個很重要的地方要大家注意像街,CustomRealm 這個類是在 shiro 配置類的 securityManager.setRealm() 方法中設(shè)置進去的,而很多人直接寫securityManager.setRealm(new CustomRealm()); ,這樣是不行的晋渺,必須要使用 @Bean 注入 MyRealm镰绎,不能直接 new 對象:

    @Bean
    public SecurityManager securityManager() {
        DefaultWebSecurityManager securityManager = new DefaultWebSecurityManager();
        // 設(shè)置realm.
        securityManager.setRealm(customRealm());
        return securityManager;
    }

    @Bean
    public CustomRealm customRealm() {
        return new CustomRealm();
    }

道理也很簡單,和 Controller 中調(diào)用 Service 一樣木西,都是 SpringBean畴栖,不能自己 new

當(dāng)然,同樣的道理也可以這樣寫:

    @Bean
    public SecurityManager securityManager(CustomRealm customRealm) {
        DefaultWebSecurityManager securityManager = new DefaultWebSecurityManager();
        // 設(shè)置realm.
        securityManager.setRealm(customRealm);
        return securityManager;
    }

然后只要在 CustomRealm 類加上個類似 @Component 的注解即可

功能實現(xiàn)

本文的功能全部以接口返回 json 數(shù)據(jù)的方式實現(xiàn)

根據(jù) url 權(quán)限分配 controller

游客
@RestController
@RequestMapping("/guest")
public class GuestController{
    @Autowired    
    private final ResultMap resultMap;

    @RequestMapping(value = "/enter", method = RequestMethod.GET)
    public ResultMap login() {
        return resultMap.success().message("歡迎進入八千,您的身份是游客");
    }

    @RequestMapping(value = "/getMessage", method = RequestMethod.GET)
    public ResultMap submitLogin() {
        return resultMap.success().message("您擁有獲得該接口的信息的權(quán)限吗讶!");
    }
}
普通登陸用戶
@RestController
@RequestMapping("/user")
public class UserController{
    @Autowired    
    private final ResultMap resultMap;

    @RequestMapping(value = "/getMessage", method = RequestMethod.GET)
    public ResultMap getMessage() {
        return resultMap.success().message("您擁有用戶權(quán)限挪挤,可以獲得該接口的信息!");
    }
}
管理員
@RestController
@RequestMapping("/admin")
public class AdminController {
    @Autowired    
    private final ResultMap resultMap;

    @RequestMapping(value = "/getMessage", method = RequestMethod.GET)
    public ResultMap getMessage() {
        return resultMap.success().message("您擁有管理員權(quán)限关翎,可以獲得該接口的信息扛门!");
    }
}

突然注意到 CustomRealm 類那里拋出了 AccountException 異常,現(xiàn)在建個類進行異常捕獲

@RestControllerAdvice
public class ExceptionController {
    private final ResultMap resultMap;

    @Autowired
    public ExceptionController(ResultMap resultMap) {
        this.resultMap = resultMap;
    }

    // 捕捉 CustomRealm 拋出的異常
    @ExceptionHandler(AccountException.class)
    public ResultMap handleShiroException(Exception ex) {
        return resultMap.fail().message(ex.getMessage());
    }
}

還有進行登陸等處理的 LoginController

@RestController
public class LoginController {
    @Autowired    
    private ResultMap resultMap;
    private UserMapper userMapper;

    @RequestMapping(value = "/notLogin", method = RequestMethod.GET)
    public ResultMap notLogin() {
        return resultMap.success().message("您尚未登陸纵寝!");
    }

    @RequestMapping(value = "/notRole", method = RequestMethod.GET)
    public ResultMap notRole() {
        return resultMap.success().message("您沒有權(quán)限论寨!");
    }

    @RequestMapping(value = "/logout", method = RequestMethod.GET)
    public ResultMap logout() {
        Subject subject = SecurityUtils.getSubject();
        //注銷
        subject.logout();
        return resultMap.success().message("成功注銷!");
    }

    /**
     * 登陸
     *
     * @param username 用戶名
     * @param password 密碼
     */
    @RequestMapping(value = "/login", method = RequestMethod.POST)
    public ResultMap login(String username, String password) {
        // 從SecurityUtils里邊創(chuàng)建一個 subject
        Subject subject = SecurityUtils.getSubject();
        // 在認證提交前準備 token(令牌)
        UsernamePasswordToken token = new UsernamePasswordToken(username, password);
        // 執(zhí)行認證登陸
        subject.login(token);
        //根據(jù)權(quán)限爽茴,指定返回數(shù)據(jù)
        String role = userMapper.getRole(username);
        if ("user".equals(role)) {
            return resultMap.success().message("歡迎登陸");
        }
        if ("admin".equals(role)) {
            return resultMap.success().message("歡迎來到管理員頁面");
        } 
        return resultMap.fail().message("權(quán)限錯誤葬凳!");
    }
}

測試

登陸前訪問信息接口
普通用戶登陸
密碼錯誤
管理員登陸
獲取信息
獲取信息
注銷

shiro + springBoot 整合 JWT

JWTUtil

我們利用 JWT 的工具類來生成我們的 token,這個工具類主要有生成 token 和 校驗 token 兩個方法

生成 token 時室奏,指定 token 過期時間 EXPIRE_TIME 和簽名密鑰 SECRET火焰,然后將 date 和 username 寫入 token 中,并使用帶有密鑰的 HS256 簽名算法進行簽名

Date date = new Date(System.currentTimeMillis() + EXPIRE_TIME);
Algorithm algorithm = Algorithm.HMAC256(SECRET);
JWT.create()
   .withClaim("username", username)
   //到期時間
   .withExpiresAt(date)
   //創(chuàng)建一個新的JWT胧沫,并使用給定的算法進行標記
   .sign(algorithm);

數(shù)據(jù)庫表

user

role: 角色昌简;permission: 權(quán)限;ban: 封號狀態(tài)


role

每個用戶有對應(yīng)的角色(user绒怨,admin)纯赎,權(quán)限(normal,vip)南蹂,而 user 角色默認權(quán)限為 normal犬金, admin 角色默認權(quán)限為 vip(當(dāng)然,user 也可以是 vip)

過濾器

在上一篇文章中六剥,我們使用的是 shiro 默認的權(quán)限攔截 Filter晚顷,而因為 JWT 的整合,我們需要自定義自己的過濾器 JWTFilter疗疟,JWTFilter 繼承了 BasicHttpAuthenticationFilter该默,并部分原方法進行了重寫

該過濾器主要有三步:

  1. 檢驗請求頭是否帶有 token ((HttpServletRequest) request).getHeader("Token") != null
  2. 如果帶有 token,執(zhí)行 shiro 的 login() 方法秃嗜,將 token 提交到 Realm 中進行檢驗权均;如果沒有 token,說明當(dāng)前狀態(tài)為游客狀態(tài)(或者其他一些不需要進行認證的接口)
    @Override
    protected boolean isAccessAllowed(ServletRequest request, ServletResponse response, Object mappedValue) throws UnauthorizedException {
        //判斷請求的請求頭是否帶上 "Token"
        if (((HttpServletRequest) request).getHeader("Token") != null) {
            //如果存在锅锨,則進入 executeLogin 方法執(zhí)行登入叽赊,檢查 token 是否正確
            try {
                executeLogin(request, response);
                return true;
            } catch (Exception e) {
                //token 錯誤
                responseError(response, e.getMessage());
            }
        }
        //如果請求頭不存在 Token,則可能是執(zhí)行登陸操作或者是游客狀態(tài)訪問必搞,無需檢查 token必指,直接返回 true
        return true;
    }

    @Override
    protected boolean executeLogin(ServletRequest request, ServletResponse response) throws Exception {
        HttpServletRequest httpServletRequest = (HttpServletRequest) request;
        String token = httpServletRequest.getHeader("Token");
        JWTToken jwtToken = new JWTToken(token);
        // 提交給realm進行登入,如果錯誤他會拋出異常并被捕獲
        getSubject(request, response).login(jwtToken);
        // 如果沒有拋出異常則代表登入成功恕洲,返回true
        return true;
    }
  1. 如果在 token 校驗的過程中出現(xiàn)錯誤塔橡,如 token 校驗失敗梅割,那么我會將該請求視為認證不通過,則重定向到 /unauthorized/**

另外葛家,我將跨域支持放到了該過濾器來處理

Realm 類

依然是我們的自定義 Realm 户辞,對這一塊還不了解的可以先看我的上一篇 shiro 的文章

  • 身份認證
if (username == null || !JWTUtil.verify(token, username)) {
    throw new AuthenticationException("token認證失敗癞谒!");
}
String password = userMapper.getPassword(username);
if (password == null) {
    throw new AuthenticationException("該用戶不存在底燎!");
}
int ban = userMapper.checkUserBanStatus(username);
if (ban == 1) {
    throw new AuthenticationException("該用戶已被封號!");
}

拿到傳來的 token 弹砚,檢查 token 是否有效双仍,用戶是否存在,以及用戶的封號情況

  • 權(quán)限認證
SimpleAuthorizationInfo info = new SimpleAuthorizationInfo();
//獲得該用戶角色
String role = userMapper.getRole(username);
//每個角色擁有默認的權(quán)限
String rolePermission = userMapper.getRolePermission(username);
//每個用戶可以設(shè)置新的權(quán)限
String permission = userMapper.getPermission(username);
Set<String> roleSet = new HashSet<>();
Set<String> permissionSet = new HashSet<>();
//需要將 role, permission 封裝到 Set 作為 info.setRoles(), info.setStringPermissions() 的參數(shù)
roleSet.add(role);
permissionSet.add(rolePermission);
permissionSet.add(permission);
//設(shè)置該用戶擁有的角色和權(quán)限
info.setRoles(roleSet);
info.setStringPermissions(permissionSet);

利用 token 中獲得的 username桌吃,分別從數(shù)據(jù)庫查到該用戶所擁有的角色朱沃,權(quán)限,存入 SimpleAuthorizationInfo 中

ShiroConfig 配置類

設(shè)置好我們自定義的 filter茅诱,并使所有請求通過我們的過濾器逗物,除了我們用于處理未認證請求的 /unauthorized/**

@Bean
public ShiroFilterFactoryBean factory(SecurityManager securityManager) {
    ShiroFilterFactoryBean factoryBean = new ShiroFilterFactoryBean();

    // 添加自己的過濾器并且取名為jwt
    Map<String, Filter> filterMap = new HashMap<>();
    //設(shè)置我們自定義的JWT過濾器
    filterMap.put("jwt", new JWTFilter());
    factoryBean.setFilters(filterMap);
    factoryBean.setSecurityManager(securityManager);
    Map<String, String> filterRuleMap = new HashMap<>();
    // 所有請求通過我們自己的JWT Filter
    filterRuleMap.put("/**", "jwt");
    // 訪問 /unauthorized/** 不通過JWTFilter
    filterRuleMap.put("/unauthorized/**", "anon");
    factoryBean.setFilterChainDefinitionMap(filterRuleMap);
    return factoryBean;
}

權(quán)限控制注解 @RequiresRoles, @RequiresPermissions

這兩個注解為我們主要的權(quán)限控制注解, 如

// 擁有 admin 角色可以訪問
@RequiresRoles("admin")
// 擁有 user 或 admin 角色可以訪問
@RequiresRoles(logical = Logical.OR, value = {"user", "admin"})
// 擁有 vip 和 normal 權(quán)限可以訪問
@RequiresPermissions(logical = Logical.AND, value = {"vip", "normal"})
// 擁有 user 或 admin 角色让簿,且擁有 vip 權(quán)限可以訪問
@GetMapping("/getVipMessage")
@RequiresRoles(logical = Logical.OR, value = {"user", "admin"})
@RequiresPermissions("vip")
public ResultMap getVipMessage() {
    return resultMap.success().code(200).message("成功獲得 vip 信息敬察!");
}

當(dāng)我們寫的接口擁有以上的注解時,如果請求沒有帶有 token 或者帶了 token 但權(quán)限認證不通過尔当,則會報 UnauthenticatedException 異常,但是我在 ExceptionController 類對這些異常進行了集中處理

@ExceptionHandler(ShiroException.class)
public ResultMap handle401() {
    return resultMap.fail().code(401).message("您沒有權(quán)限訪問蹂安!");
}

這時椭迎,出現(xiàn) shiro 相關(guān)的異常時則會返回

{
    "result": "fail",
    "code": 401,
    "message": "您沒有權(quán)限訪問!"
}

除了以上兩種田盈,還有 @RequiresAuthentication 畜号,@RequiresUser 等注解

功能實現(xiàn)

用戶角色分為三類,管理員 admin允瞧,普通用戶 user简软,游客 guest;admin 默認權(quán)限為 vip述暂,user 默認權(quán)限為 normal痹升,當(dāng) user 升級為 vip 權(quán)限時可以訪問 vip 權(quán)限的頁面。

具體實現(xiàn)可以看源代碼(開頭已經(jīng)給出地址)

登陸

登陸接口不帶有 token畦韭,當(dāng)?shù)顷懨艽a疼蛾,用戶名驗證正確后返回 token。

@PostMapping("/login")
public ResultMap login(@RequestParam("username") String username,
                       @RequestParam("password") String password) {
    String realPassword = userMapper.getPassword(username);
    if (realPassword == null) {
        return resultMap.fail().code(401).message("用戶名錯誤");
    } else if (!realPassword.equals(password)) {
        return resultMap.fail().code(401).message("密碼錯誤");
    } else {
        return resultMap.success().code(200).message(JWTUtil.createToken(username));
    }
}
{
    "result": "success",
    "code": 200,
    "message": "eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJleHAiOjE1MjUxODQyMzUsInVzZXJuYW1lIjoiaG93aWUifQ.fG5Qs739Hxy_JjTdSIx_iiwaBD43aKFQMchx9fjaCRo"
}

異常處理

    // 捕捉shiro的異常
    @ExceptionHandler(ShiroException.class)
    public ResultMap handle401() {
        return resultMap.fail().code(401).message("您沒有權(quán)限訪問艺配!");
    }

    // 捕捉其他所有異常
    @ExceptionHandler(Exception.class)
    public ResultMap globalException(HttpServletRequest request, Throwable ex) {
        return resultMap.fail()
                .code(getStatus(request).value())
                .message("訪問出錯察郁,無法訪問: " + ex.getMessage());
    }

權(quán)限控制

  • UserController(user 或 admin 可以訪問)
    在接口上帶上 @RequiresRoles(logical = Logical.OR, value = {"user", "admin"})

    • vip 權(quán)限
      再加上@RequiresPermissions("vip")
  • AdminController(admin 可以訪問)
    在接口上帶上 @RequiresRoles("admin")

  • GuestController(所有人可以訪問)
    不做權(quán)限處理

測試結(jié)果

不帶 token

帶上 token

帶上錯誤的 token

游客衍慎,無 token

訪問無權(quán)限的接口(vip)

該用戶已被封號
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市皮钠,隨后出現(xiàn)的幾起案子稳捆,更是在濱河造成了極大的恐慌,老刑警劉巖麦轰,帶你破解...
    沈念sama閱讀 206,378評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件乔夯,死亡現(xiàn)場離奇詭異,居然都是意外死亡原朝,警方通過查閱死者的電腦和手機驯嘱,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,356評論 2 382
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來喳坠,“玉大人鞠评,你說我怎么就攤上這事『攫模” “怎么了剃幌?”我有些...
    開封第一講書人閱讀 152,702評論 0 342
  • 文/不壞的土叔 我叫張陵,是天一觀的道長晾浴。 經(jīng)常有香客問我负乡,道長,這世上最難降的妖魔是什么脊凰? 我笑而不...
    開封第一講書人閱讀 55,259評論 1 279
  • 正文 為了忘掉前任抖棘,我火速辦了婚禮,結(jié)果婚禮上狸涌,老公的妹妹穿的比我還像新娘切省。我一直安慰自己,他們只是感情好帕胆,可當(dāng)我...
    茶點故事閱讀 64,263評論 5 371
  • 文/花漫 我一把揭開白布朝捆。 她就那樣靜靜地躺著,像睡著了一般懒豹。 火紅的嫁衣襯著肌膚如雪芙盘。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,036評論 1 285
  • 那天脸秽,我揣著相機與錄音儒老,去河邊找鬼。 笑死豹储,一個胖子當(dāng)著我的面吹牛贷盲,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 38,349評論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼巩剖,長吁一口氣:“原來是場噩夢啊……” “哼铝穷!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起佳魔,我...
    開封第一講書人閱讀 36,979評論 0 259
  • 序言:老撾萬榮一對情侶失蹤曙聂,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后鞠鲜,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體宁脊,經(jīng)...
    沈念sama閱讀 43,469評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 35,938評論 2 323
  • 正文 我和宋清朗相戀三年贤姆,在試婚紗的時候發(fā)現(xiàn)自己被綠了榆苞。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,059評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡霞捡,死狀恐怖坐漏,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情碧信,我是刑警寧澤赊琳,帶...
    沈念sama閱讀 33,703評論 4 323
  • 正文 年R本政府宣布,位于F島的核電站砰碴,受9級特大地震影響躏筏,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜呈枉,卻給世界環(huán)境...
    茶點故事閱讀 39,257評論 3 307
  • 文/蒙蒙 一趁尼、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧猖辫,春花似錦弱卡、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,262評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽瓮具。三九已至荧飞,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間名党,已是汗流浹背叹阔。 一陣腳步聲響...
    開封第一講書人閱讀 31,485評論 1 262
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留传睹,地道東北人耳幢。 一個月前我還...
    沈念sama閱讀 45,501評論 2 354
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親睛藻。 傳聞我的和親對象是個殘疾皇子启上,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 42,792評論 2 345