shiro(六)授权

港控/mmm° 2021-11-17 11:42 496阅读 0赞

1.权限粒度:分为粗粒度和细粒度。粗粒度:对user的crud。也就是通常说的对表的操作。
细粒度:是对记录的操作。如:只允许查询id为1 的user的工资。shiro一般管理的是粗粒度的权限。比如:菜单,按钮,url。一般细粒度的权限是通过业务来控制的。
2.角色:权限的集合。
3.权限表示规则:资源:操作:实例。可以用通配符表示:
如:user:add 表示对user有添加的权限,user:*表示对user具有所有操作的权限。
user:delete:100表示对user标识为100的记录有删除的权限。
4.shiro中的权限流程:
在这里插入图片描述
5.编码实现:
1.新建Java项目
2.编辑shiro.ini配置文件

  1. [users]
  2. zhangsan=123,role1
  3. lisi=456,role2
  4. [roles]
  5. role1=user:add,user:update,user:delete
  6. role2=user:*
  7. 3.编码测试
  8. package com.sxt.shiro;
  9. import java.util.ArrayList;
  10. import java.util.Arrays;
  11. import java.util.List;
  12. import org.apache.shiro.subject.Subject;
  13. import org.apache.shiro.SecurityUtils;
  14. import org.apache.shiro.authc.*;
  15. import org.apache.shiro.config.IniSecurityManagerFactory;
  16. import org.apache.shiro.util.Factory;
  17. import org.apache.shiro.mgt.SecurityManager;
  18. /** * 完成用户认证demo * @author Lee * */
  19. public class AuthorizationDemo {
  20. public static void main(String[] args) {
  21. Factory<SecurityManager> factory = new IniSecurityManagerFactory("classpath:shiro.ini");
  22. SecurityManager securityManager = factory.getInstance();
  23. SecurityUtils.setSecurityManager(securityManager);
  24. Subject subject = SecurityUtils.getSubject();
  25. UsernamePasswordToken token = new UsernamePasswordToken("zhangsan","123");
  26. try {
  27. //认证
  28. subject.login(token);
  29. } catch (AuthenticationException e) {
  30. System.out.println("认证不通过");
  31. e.printStackTrace();
  32. }
  33. //基于角色的授权
  34. boolean flag = subject.hasRole("role2");
  35. System.out.println(flag);
  36. //判断是否具有多个角色
  37. List<String> list = new ArrayList<String>();
  38. list.add("role1");
  39. list.add("role2");
  40. boolean[] flags = subject.hasRoles(list);
  41. for (boolean b : flags) {
  42. System.out.println("-----"+b);
  43. }
  44. //可以通过checkRole来检测是否具有某个角色,如果不具有该角色则抛出UnauthorizedException
  45. subject.checkRole("role1");
  46. //也可以同时检测多个角色
  47. subject.checkRoles("role1","role2");
  48. //基于资源的授权
  49. flag = subject.isPermitted("user:delete");
  50. System.out.println(flag);
  51. //判断是否具有多个权限
  52. flag = subject.isPermittedAll("user:add","user:delete","user:update");
  53. System.out.println(flag);
  54. //通过checkPermission()检测用户是否具有某个权限,如果没有则抛出UnauthorizedException异常
  55. subject.checkPermission("user:dd");
  56. }
  57. }

6.shiro中的权限检查方式有三种:
1.编程式

  1. ifsubject.hasRole("管理员")){
  2. //操作某个资源
  3. }

2.注解式 在执行指定的方法时 会检测是否具有该权限

  1. @RequireRoles(“管理员”)
  2. public void list(){
  3. //查询数据
  4. }

3.标签
使用标签时须在jsp页面上方导入shiro标签库

  1. <%@ taglib prefix="shiro" uri="http://shiro.apache.org/tags"%>
  2. <shiro:hasPermission name="user:add">
  3. <a href="#">更新</a>
  4. </shiro:hasPermission>

8.授权流程:
1.获取subject主体
2.判断主体是否通过
3.调用subject.isPermited*/hasRole*来进行权限的判断
3.1subject是由其实现类DelegatingSubject来调用方法的,该类将处理交给了SecurityManager
3.2SecurityManager是由其实现类DefaultSecurityManager来进行处理,该类的isPermitted来处理,其本质父类AuthorizingSecurityManager来处理的。该类将处理交给了Authorizer(授权器)
3.3Authorizer由其实现类ModularRealmAuthenticator来处理,该类可以调用对应的Realm来获取数据,在该类有PermissionResolver对权限字符串进行解析,在对应的Realm中也有对应的PermissionResolver交给WildcardPermissionResolver该类调用WildcardPermission来进行权限字符的解析。
3.4返回处理结果

发表评论

表情:
评论列表 (有 0 条评论,496人围观)

还没有评论,来说两句吧...

相关阅读

    相关 Shiro授权

    授权 • 授权,也叫**访问控制,即在应用中控制谁访问哪些资源**(如访问页面/编辑数据/页面操作 等)。在授权中需了解的几个关键对象:主体(Subject)、资源...

    相关 shiro授权

    意:在realm的情况下,其权限认证策略也是只要有一个realm的权限ok就好了,所以如果有多个realm的话,只要写其中一个就可以了。 来到我们写的realm: 将...

    相关 Shiro--授权

    首发网址:[Shiro--授权\_IT利刃出鞘的博客-CSDN博客][Shiro--_IT_-CSDN] 其他网址 [shiro简单配置\_运维\_都是浮云-CSDN博

    相关 shiro实现授权

    1,授权概述 授权,也叫访问控制,即在应用中控制谁能访问哪些资源(如访问页面/编辑数据/页面操作 等)。在授权中需了解的几个关键对象:主体(Subject)、资源(Reso

    相关 Shiro---授权

    什么是授权? shiro是一款安全框架,开发中经常使用Shiro来进行认证和授权,所谓授权,即访问控制,控制谁能访问哪些资源。主体进行身份认证后需要分配权限方可访问系统的

    相关 shiro授权

    1.权限粒度:分为粗粒度和细粒度。粗粒度:对user的crud。也就是通常说的对表的操作。 细粒度:是对记录的操作。如:只允许查询id为1 的user的工资。shiro一般

    相关 Shiro--授权

    授权 授权,也叫访问控制,即在应用中控制谁能访问哪些资源(如访问页面/编辑数据/页面操作等)。在授权中需了解的几个关键对象:主体(Subject)、资源(Resource

    相关 Apache Shiro授权

    主要概念 授权:又叫做访问控制,即在应用中控制谁访问哪些资源(如访问页面/编辑数据/页面操作等)。在授权中需了解的几个关键对象:主体(Subject)、资源(Resour...