Inhaltsverzeichnis
Shiro-Einführung
Shiro integrieren
1 Erstellen Sie ein Projekt
Heim Java javaLernprogramm So verwenden Sie das Shiro-Framework des SpringBoot-Sicherheitsmanagements

So verwenden Sie das Shiro-Framework des SpringBoot-Sicherheitsmanagements

May 10, 2023 pm 05:49 PM
springboot shiro

Shiro-Einführung

Apache Shiro ist ein leichtes Open-Source-Java-Sicherheitsframework, das Authentifizierungs-, Autorisierungs-, Passwortverwaltungs- und Sitzungsverwaltungsfunktionen bietet. Im Vergleich zu Spring Security ist das Shiro-Framework intuitiver und benutzerfreundlicher und bietet gleichzeitig robuste Sicherheit.

Im traditionellen SSM-Framework gibt es noch viele Konfigurationsschritte für die manuelle Integration von Shiro. Für Spring Boot stellt Shiro offiziell shiro-spring-boot-web-starter zur Verfügung, um die Konfiguration von Shiro in Spring Boot zu vereinfachen .

Shiro integrieren

1 Erstellen Sie ein Projekt

Erstellen Sie zunächst ein normales Spring Boot-Webprojekt, fügen Sie Shiro-Abhängigkeiten und Seitenvorlagenabhängigkeiten hinzu#🎜🎜 #

<dependency>
  <groupId>org.apache.shiro</groupId>
  <artifactId>shiro-spring-boot-web-starter</artifactId>
  <version>1.4.0</version>
</dependency>
<dependency>
  <groupId>org.springframework.boot</groupId>
  <artifactId>spring-boot-starter-thymeleaf</artifactId>
</dependency>
<dependency>
  <groupId>com.github.theborakompanioni</groupId>
  <artifactId>thymeleaf-extras-shiro</artifactId>
  <version>2.0.0</version>
</dependency>
Nach dem Login kopieren

Hier muss keine Spring-Boot-Starter-Web-Abhängigkeit hinzugefügt werden, Shiro-Spring-Boot-Web-Starter hängt bereits von Spring-Boot-Starter-Web ab. Gleichzeitig wird hier die Thymeleaf-Vorlage verwendet. Um den Shiro-Tag in Thymeleaf verwenden zu können, wird die Abhängigkeit thymeleaf-extras-shiro hinzugefügt.

2. Shiro-Grundkonfiguration

Konfigurieren Sie die grundlegenden Informationen von Shiro in application.properties

# Schalten Sie die Shiro-Konfiguration ein Der Standardwert ist true

shiro.enabled=true
# Shiro Web-Konfiguration aktivieren, der Standardwert ist true
shiro.web.enabled=true
# Konfigurieren Sie die Anmeldeadresse, der Standardwert ist /login.jsp# 🎜🎜#shiro.loginUrl=/login
# Konfigurieren Sie die Adresse für eine erfolgreiche Anmeldung. Der Standardwert ist /
shiro.successUrl=/index
# Nicht autorisierte Standard-Sprungadresse # 🎜🎜#shiro .unauthorizedUrl=/unauthorized
# Ob die Sitzungsverfolgung über URL-Parameter zugelassen werden soll, Sie können diese Option deaktivieren true
# Gibt an, ob die Sitzungsverfolgung über Cookies implementiert werden soll. Der Standardwert ist true
shiro.sessionManager.sessionIdCookieEnabled=true


Konfigurieren Sie dann Shiro im Java-Code und stellen Sie ihn bereit die beiden grundlegendsten Beans# 🎜🎜#

@Configuration
public class ShiroConfig {
    @Bean
    public Realm realm() {
        TextConfigurationRealm realm = new TextConfigurationRealm();
        realm.setUserDefinitions("sang=123,user\n admin=123,admin");
        realm.setRoleDefinitions("admin=read,write\n user=read");
        return realm;
    }
    @Bean
    public ShiroFilterChainDefinition shiroFilterChainDefinition() {
        DefaultShiroFilterChainDefinition chainDefinition =
                new DefaultShiroFilterChainDefinition();
        chainDefinition.addPathDefinition("/login", "anon");
        chainDefinition.addPathDefinition("/doLogin", "anon");
        chainDefinition.addPathDefinition("/logout", "logout");
        chainDefinition.addPathDefinition("/**", "authc");
        return chainDefinition;
    }
    @Bean
    public ShiroDialect shiroDialect() {
        return new ShiroDialect();
    }
}
Nach dem Login kopieren

Code-Erklärung:

Hier werden zwei Schlüssel-Beans bereitgestellt, eine ist Realm und die andere ist ShiroFilterChainDefinition. ShiroDialect soll die Verwendung von Shiro-Tags in Thymeleaf unterstützen. Wenn Sie in Thymeleaf keine Shiro-Tags verwenden, kann ShiroDialect

  • Realm ein benutzerdefinierter Realm sein Es kann auch von Shiro bereitgestellt werden. Der Einfachheit halber ist hier keine Datenbankverbindung konfiguriert: sang/123 und admin/123, entsprechend den Rollen user und admin.

  • ShiroFilterChainDefinition Bean ist mit den grundlegenden Filterregeln „/login“ und „/doLogin“ konfiguriert, auf die anonym zugegriffen werden kann, und „/logout“ ist eine Abmeldeanforderung . Alle anderen Anfragen erfordern eine Authentifizierung, bevor sie auf

  • zugreifen können. Konfigurieren Sie dann die Anmeldeschnittstelle und die Seitenzugriffsschnittstelle

    @Controller
    public class UserController {
        @PostMapping("/doLogin")
        public String doLogin(String username, String password, Model model) {
            UsernamePasswordToken token = new UsernamePasswordToken(username, password);
            Subject subject = SecurityUtils.getSubject();
            try {
                subject.login(token);
            } catch (AuthenticationException e) {
                model.addAttribute("error", "用户名或密码输入错误!");
                return "login";
            }
            return "redirect:/index";
        }
        @RequiresRoles("admin")
        @GetMapping("/admin")
        public String admin() {
            return "admin";
        }
        @RequiresRoles(value = {"admin", "user"}, logical = Logical.OR)
        @GetMapping("/user")
        public String user() {
            return "user";
        }
    }
    Nach dem Login kopieren

    Code-Erklärung: #🎜🎜 ## 🎜🎜#
Erstellen Sie in der doLogin-Methode zunächst eine UsernamePasswordToken-Instanz, rufen Sie dann ein Subject-Objekt ab und rufen Sie die Anmeldemethode im Objekt auf, um den Anmeldevorgang auszuführen Wenn die Ausnahme ausgelöst wird, bedeutet dies, dass die Anmeldung fehlgeschlagen ist. Wenn die Anmeldung erfolgreich ist, wird sie nach „/index“ /admin“ und „/user“ umgeleitet Für den Zugriff auf die Schnittstelle „/admin“ benötigen Sie die Administratorrolle. Für den Zugriff auf die Schnittstelle „/user“ benötigen Sie entweder die Administratorrolle oder die Benutzerrolle

#🎜🎜 #

Für andere Schnittstellen, auf die ohne Rolle zugegriffen werden kann, können Sie diese direkt in WebMvc konfigurieren

@Configuration
public class WebMvcConfig implements WebMvcConfigurer{
    @Override
    public void addViewControllers(ViewControllerRegistry registry) {
        registry.addViewController("/login").setViewName("login");
        registry.addViewController("/index").setViewName("index");
        registry.addViewController("/unauthorized").setViewName("unauthorized");
    }
}
Nach dem Login kopieren
    Als nächstes erstellen Sie einen globalen Ausnahmehandler für die globale Ausnahmebehandlung, hier hauptsächlich zur Behandlung von Autorisierungsausnahmen# 🎜🎜#
    @ControllerAdvice
    public class ExceptionController {
        @ExceptionHandler(AuthorizationException.class)
        public ModelAndView error(AuthorizationException e) {
            ModelAndView mv = new ModelAndView("unauthorized");
            mv.addObject("error", e.getMessage());
            return mv;
        }
    }
    Nach dem Login kopieren
  • Wenn der Benutzer auf nicht autorisierte Ressourcen zugreift, springt er zur nicht autorisierten Ansicht und zeigt eine Fehlermeldung an.

    Nachdem die Konfiguration abgeschlossen ist, erstellen Sie abschließend 5 HTML-Seiten im Verzeichnis resources/templates zum Testen.
  • (1)index.html

    <!DOCTYPE html>
    <html lang="en" xmlns:shiro="http://www.pollix.at/thymeleaf/shiro">
    <head>
        <meta charset="UTF-8">
        <title>Title</title>
    </head>
    <body>
    <h4>Hello, <shiro:principal/></h4>
    <h4><a href="/logout" rel="external nofollow" >注销登录</a></h4>
    <h4><a shiro:hasRole="admin" href="/admin" rel="external nofollow" >管理员页面</a></h4>
    <h4><a shiro:hasAnyRoles="admin,user" href="/user" rel="external nofollow" >普通用户页面</a></h4>
    </body>
    </html>
    Nach dem Login kopieren

    (2)login.html
  • <!DOCTYPE html>
    <html lang="en" xmlns:th="http://www.thymeleaf.org">
    <head>
        <meta charset="UTF-8">
        <title>Title</title>
    </head>
    <body>
    <div>
        <form action="/doLogin" method="post">
            <input type="text" name="username"><br>
            <input type="password" name="password"><br>
            <div th:text="${error}"></div>
            <input type="submit" value="登录">
        </form>
    </div>
    </body>
    </html>
    Nach dem Login kopieren
(3)user.html

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>Title</title>
</head>
<body>
<h2>普通用户页面</h2>
</body>
</html>
Nach dem Login kopieren
# 🎜🎜#(4)admin.html

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>Title</title>
</head>
<body>
<h2>管理员页面</h2>
</body>
</html>
Nach dem Login kopieren

(5)unauthorized.html

<!DOCTYPE html>
<html lang="en" xmlns:th="http://www.thymeleaf.org">
<head>
    <meta charset="UTF-8">
    <title>Title</title>
</head>
<body>
<div>
    <h4>未获授权,非法访问</h4>
    <h4 th:text="${error}"></h4>
</div>
</body>
</html>
Nach dem Login kopieren

3. Testen Sie

Starten Sie das Projekt und besuchen Sie das Anmeldeseite, verwenden Sie sang/123, um sich anzumelden einen Hyperlink zur Administratorseite haben.

Dann melden Sie sich mit admin/123 an.

Wenn der Benutzer sich mit sang anmeldet und dann auf http://localhost:8080/admin zugreift, wird zur nicht autorisierten Seite gesprungen# 🎜🎜 #

Das obige ist der detaillierte Inhalt vonSo verwenden Sie das Shiro-Framework des SpringBoot-Sicherheitsmanagements. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!

Erklärung dieser Website
Der Inhalt dieses Artikels wird freiwillig von Internetnutzern beigesteuert und das Urheberrecht liegt beim ursprünglichen Autor. Diese Website übernimmt keine entsprechende rechtliche Verantwortung. Wenn Sie Inhalte finden, bei denen der Verdacht eines Plagiats oder einer Rechtsverletzung besteht, wenden Sie sich bitte an admin@php.cn

Heiße KI -Werkzeuge

Undresser.AI Undress

Undresser.AI Undress

KI-gestützte App zum Erstellen realistischer Aktfotos

AI Clothes Remover

AI Clothes Remover

Online-KI-Tool zum Entfernen von Kleidung aus Fotos.

Undress AI Tool

Undress AI Tool

Ausziehbilder kostenlos

Clothoff.io

Clothoff.io

KI-Kleiderentferner

Video Face Swap

Video Face Swap

Tauschen Sie Gesichter in jedem Video mühelos mit unserem völlig kostenlosen KI-Gesichtstausch-Tool aus!

Heiße Werkzeuge

Notepad++7.3.1

Notepad++7.3.1

Einfach zu bedienender und kostenloser Code-Editor

SublimeText3 chinesische Version

SublimeText3 chinesische Version

Chinesische Version, sehr einfach zu bedienen

Senden Sie Studio 13.0.1

Senden Sie Studio 13.0.1

Leistungsstarke integrierte PHP-Entwicklungsumgebung

Dreamweaver CS6

Dreamweaver CS6

Visuelle Webentwicklungstools

SublimeText3 Mac-Version

SublimeText3 Mac-Version

Codebearbeitungssoftware auf Gottesniveau (SublimeText3)

Wie Springboot Jasypt integriert, um die Verschlüsselung von Konfigurationsdateien zu implementieren Wie Springboot Jasypt integriert, um die Verschlüsselung von Konfigurationsdateien zu implementieren Jun 01, 2023 am 08:55 AM

Einführung in Jasypt Jasypt ist eine Java-Bibliothek, die es einem Entwickler ermöglicht, seinem Projekt mit minimalem Aufwand grundlegende Verschlüsselungsfunktionen hinzuzufügen und kein tiefes Verständnis der Funktionsweise der Verschlüsselung erfordert. standardbasierte Verschlüsselungstechnologie. Passwörter, Text, Zahlen, Binärdateien verschlüsseln ... Geeignet für die Integration in Spring-basierte Anwendungen, offene API, zur Verwendung mit jedem JCE-Anbieter ... Fügen Sie die folgende Abhängigkeit hinzu: com.github.ulisesbocchiojasypt-spring-boot-starter2 Die Vorteile von Jasypt schützen unsere Systemsicherheit. Selbst wenn der Code durchgesickert ist, kann die Datenquelle garantiert werden.

Wie SpringBoot Redisson integriert, um eine Verzögerungswarteschlange zu implementieren Wie SpringBoot Redisson integriert, um eine Verzögerungswarteschlange zu implementieren May 30, 2023 pm 02:40 PM

Nutzungsszenario 1. Die Bestellung wurde erfolgreich aufgegeben, die Zahlung erfolgte jedoch nicht innerhalb von 30 Minuten. Die Zahlung ist abgelaufen und die Bestellung wurde automatisch storniert. 2. Die Bestellung wurde unterzeichnet und es wurde 7 Tage lang keine Bewertung durchgeführt. Wenn die Bestellung abläuft und nicht ausgewertet wird, wird die Bestellung standardmäßig positiv bewertet. Wenn der Händler die Bestellung innerhalb von 5 Minuten nicht erhält, wird die Bestellung abgebrochen Es wird eine SMS-Erinnerung gesendet ... Für Szenarien mit langen Verzögerungen und geringer Echtzeitleistung können wir die Aufgabenplanung verwenden, um eine regelmäßige Abfrageverarbeitung durchzuführen. Zum Beispiel: xxl-job Heute werden wir auswählen

So implementieren Sie verteilte Sperren mit Redis in SpringBoot So implementieren Sie verteilte Sperren mit Redis in SpringBoot Jun 03, 2023 am 08:16 AM

1. Redis implementiert das Prinzip der verteilten Sperren und warum verteilte Sperren erforderlich sind. Bevor über verteilte Sperren gesprochen wird, muss erläutert werden, warum verteilte Sperren erforderlich sind. Das Gegenteil von verteilten Sperren sind eigenständige Sperren. Wenn wir Multithread-Programme schreiben, vermeiden wir Datenprobleme, die durch den gleichzeitigen Betrieb einer gemeinsam genutzten Variablen verursacht werden. Normalerweise verwenden wir eine Sperre, um die Richtigkeit der gemeinsam genutzten Variablen sicherzustellen Die gemeinsam genutzten Variablen liegen im gleichen Prozess. Wenn es mehrere Prozesse gibt, die gleichzeitig eine gemeinsam genutzte Ressource betreiben müssen, wie können sie sich dann gegenseitig ausschließen? Heutige Geschäftsanwendungen sind in der Regel Microservice-Architekturen, was auch bedeutet, dass eine Anwendung mehrere Prozesse bereitstellen muss. Wenn mehrere Prozesse dieselbe Datensatzzeile in MySQL ändern müssen, ist eine Verteilung erforderlich, um fehlerhafte Daten zu vermeiden wird zu diesem Zeitpunkt eingeführt. Der Stil ist gesperrt. Punkte erreichen wollen

So lösen Sie das Problem, dass Springboot nach dem Einlesen in ein JAR-Paket nicht auf die Datei zugreifen kann So lösen Sie das Problem, dass Springboot nach dem Einlesen in ein JAR-Paket nicht auf die Datei zugreifen kann Jun 03, 2023 pm 04:38 PM

Springboot liest die Datei, kann aber nach dem Packen in ein JAR-Paket nicht auf die neueste Entwicklung zugreifen. Es gibt eine Situation, in der Springboot die Datei nach dem Packen in ein JAR-Paket nicht lesen kann ist ungültig und kann nur über den Stream gelesen werden. Die Datei befindet sich unter resources publicvoidtest(){Listnames=newArrayList();InputStreamReaderread=null;try{ClassPathResourceresource=newClassPathResource("name.txt");Input

So implementieren Sie Springboot+Mybatis-plus, ohne SQL-Anweisungen zum Hinzufügen mehrerer Tabellen zu verwenden So implementieren Sie Springboot+Mybatis-plus, ohne SQL-Anweisungen zum Hinzufügen mehrerer Tabellen zu verwenden Jun 02, 2023 am 11:07 AM

Wenn Springboot + Mybatis-plus keine SQL-Anweisungen zum Hinzufügen mehrerer Tabellen verwendet, werden die Probleme, auf die ich gestoßen bin, durch die Simulation des Denkens in der Testumgebung zerlegt: Erstellen Sie ein BrandDTO-Objekt mit Parametern, um die Übergabe von Parametern an den Hintergrund zu simulieren dass es äußerst schwierig ist, Multi-Table-Operationen in Mybatis-plus durchzuführen. Wenn Sie keine Tools wie Mybatis-plus-join verwenden, können Sie nur die entsprechende Mapper.xml-Datei konfigurieren und die stinkende und lange ResultMap konfigurieren Schreiben Sie die entsprechende SQL-Anweisung. Obwohl diese Methode umständlich erscheint, ist sie äußerst flexibel und ermöglicht es uns

Vergleich und Differenzanalyse zwischen SpringBoot und SpringMVC Vergleich und Differenzanalyse zwischen SpringBoot und SpringMVC Dec 29, 2023 am 11:02 AM

SpringBoot und SpringMVC sind beide häufig verwendete Frameworks in der Java-Entwicklung, es gibt jedoch einige offensichtliche Unterschiede zwischen ihnen. In diesem Artikel werden die Funktionen und Verwendungsmöglichkeiten dieser beiden Frameworks untersucht und ihre Unterschiede verglichen. Lassen Sie uns zunächst etwas über SpringBoot lernen. SpringBoot wurde vom Pivotal-Team entwickelt, um die Erstellung und Bereitstellung von Anwendungen auf Basis des Spring-Frameworks zu vereinfachen. Es bietet eine schnelle und einfache Möglichkeit, eigenständige, ausführbare Dateien zu erstellen

Wie SpringBoot Redis anpasst, um die Cache-Serialisierung zu implementieren Wie SpringBoot Redis anpasst, um die Cache-Serialisierung zu implementieren Jun 03, 2023 am 11:32 AM

1. Passen Sie den RedisTemplate1.1-Standard-Serialisierungsmechanismus an. Die API-basierte Redis-Cache-Implementierung verwendet die RedisTemplate-Vorlage für Daten-Caching-Vorgänge. Öffnen Sie hier die RedisTemplate-Klasse und zeigen Sie die Quellcodeinformationen der Klasse publicclassRedisTemplateextendsRedisAccessorimplementsRedisOperations an. Schlüssel deklarieren, verschiedene Serialisierungsmethoden des Werts, der Anfangswert ist leer @NullableprivateRedisSe

Praktisches Tutorial zur SpringBoot+Dubbo+Nacos-Entwicklung Praktisches Tutorial zur SpringBoot+Dubbo+Nacos-Entwicklung Aug 15, 2023 pm 04:49 PM

In diesem Artikel wird ein detailliertes Beispiel geschrieben, um über die tatsächliche Entwicklung von Dubbo + Nacos + Spring Boot zu sprechen. In diesem Artikel wird nicht zu viel theoretisches Wissen behandelt, sondern das einfachste Beispiel wird geschrieben, um zu veranschaulichen, wie Dubbo in Nacos integriert werden kann, um schnell eine Entwicklungsumgebung aufzubauen.

See all articles