Spring Boot集成Shiro指南

一、什麼是Shiro?

Shiro是一個強大、易用的Java安全框架,用於身份驗證、授權、密碼和會話管理。Shiro的優點是簡單直接,能夠輕鬆地集成到任何Java應用程序中。

二、為什麼要使用Spring Boot集成Shiro?

Spring Boot是一個快速開發框架,它提供了很多內置的特性,包括自動配置、自動裝配、功能強大的監視和管理功能等。集成Shiro可以讓Spring Boot應用程序更加安全、可靠和易於維護。

三、Spring Boot集成Shiro的步驟

1. 添加依賴

<dependency>
   <groupId>org.apache.shiro</groupId>
   <artifactId>shiro-spring-boot-starter</artifactId>
   <version>1.6.0</version>
</dependency>

2. 配置Shiro

在application.yml中添加以下配置:

shiro:
  filter-chain-definitions:
    /login: anon
    /logout: anon
    /**: authc
  login-url: /login
  success-url: /index
  unauthorized-url: /unauthorized

這裡定義了Shiro的過濾器鏈和一些默認的URL。/login和/logout是匿名訪問的,其他的URL需要身份驗證。

3. 自定義ShiroRealm

創建一個名為MyRealm的類:

public class MyRealm extends AuthorizingRealm {

    @Autowired
    private UserService userService;

    @Override
    protected AuthorizationInfo doGetAuthorizationInfo(PrincipalCollection principals) {
        SimpleAuthorizationInfo authorizationInfo = new SimpleAuthorizationInfo();
        User user = (User) principals.getPrimaryPrincipal();
        for (Role role : user.getRoles()) {
            authorizationInfo.addRole(role.getRoleName());
            for (Permission permission : role.getPermissions()) {
                authorizationInfo.addStringPermission(permission.getPermissionName());
            }
        }
        return authorizationInfo;
    }

    @Override
    protected AuthenticationInfo doGetAuthenticationInfo(AuthenticationToken token) throws AuthenticationException {
        UsernamePasswordToken upToken = (UsernamePasswordToken) token;
        String username = upToken.getUsername();
        User user = userService.findByUsername(username);
        if (user == null) {
            throw new UnknownAccountException("用戶名或密碼錯誤!");
        }
        return new SimpleAuthenticationInfo(user, user.getPassword(), getName());
    }
}

通過繼承AuthorizingRealm和實現doGetAuthenticationInfo和doGetAuthorizationInfo方法,我們就可以定製化ShiroRealm了。

4. 自定義密碼加密方式

創建一個名為MyHashedCredentialsMatcher的類:

public class MyHashedCredentialsMatcher extends HashedCredentialsMatcher {

    public MyHashedCredentialsMatcher() {
        super.setHashAlgorithmName("SHA-256"); // 哈希算法
        super.setHashIterations(5); // 哈希次數
        super.setStoredCredentialsHexEncoded(true); // 存儲16進制格式
    }
}

通過繼承HashedCredentialsMatcher,我們可以自定義密碼加密方式。在MyRealm類中重寫該方法:

@Override
public void setCredentialsMatcher(CredentialsMatcher credentialsMatcher) {
    HashedCredentialsMatcher hashedCredentialsMatcher = new MyHashedCredentialsMatcher();
    super.setCredentialsMatcher(hashedCredentialsMatcher);
}

5. 配置ShiroFilter

在@Configuration註解的配置類中添加以下代碼:

@Bean
public ShiroFilterFactoryBean shiroFilterFactoryBean(@Qualifier("securityManager") SecurityManager securityManager) {
    ShiroFilterFactoryBean factoryBean = new ShiroFilterFactoryBean();
    factoryBean.setSecurityManager(securityManager);
    factoryBean.setLoginUrl("/login");
    factoryBean.setSuccessUrl("/index");
    factoryBean.setUnauthorizedUrl("/unauthorized");

    Map<String, String> filterChainDefinitionMap = new LinkedHashMap<>();
    filterChainDefinitionMap.put("/login", "anon");
    filterChainDefinitionMap.put("/logout", "logout");
    filterChainDefinitionMap.put("/static/**", "anon");
    filterChainDefinitionMap.put("https://static.506064.com/favicon.ico", "anon");
    filterChainDefinitionMap.put("/**", "authc");

    factoryBean.setFilterChainDefinitionMap(filterChainDefinitionMap);
    return factoryBean;
}

這裡我們定義了一個ShiroFilter,設置了默認的登錄、成功和未授權的URL,還有過濾器鏈,即哪些URL需要被驗證。通常情況下靜態資源,如CSS、JS和圖片,是允許匿名訪問的。

6. 配置SecurityManager

在@Configuration註解的配置類中添加以下代碼:

@Bean
public SecurityManager securityManager(@Qualifier("authRealm") MyRealm authRealm) {
    DefaultWebSecurityManager manager = new DefaultWebSecurityManager();
    manager.setRealm(authRealm);
    manager.setSessionManager(sessionManager());
    return manager;
}

@Bean
public SessionManager sessionManager() {
    DefaultWebSessionManager manager = new DefaultWebSessionManager();
    manager.setGlobalSessionTimeout(30 * 60 * 1000); // 會話過期時間
    manager.setDeleteInvalidSessions(true); // 刪除無效的會話
    return manager;
}

@Bean(name = "authRealm")
public MyRealm authRealm(@Qualifier("hashedCredentialsMatcher") MyHashedCredentialsMatcher hashedCredentialsMatcher) {
    MyRealm realm = new MyRealm();
    realm.setCredentialsMatcher(hashedCredentialsMatcher); // 密碼加密方式
    return realm;
}

@Bean(name = "hashedCredentialsMatcher")
public MyHashedCredentialsMatcher hashedCredentialsMatcher() {
    return new MyHashedCredentialsMatcher();
}

這裡我們定義了一個SecurityManager,啟用了我們自己定製的MyRealm,並設置了密碼加密方式和會話管理器。會話過期時間可以根據需要自行調整。

四、總結

Spring Boot集成Shiro需要哪些步驟?首先添加依賴,然後配置Shiro、自定義ShiroRealm、自定義密碼加密方式、配置ShiroFilter和SecurityManager。

集成Shiro能讓我們的Spring Boot應用程序更加安全和可靠,並提供了更多的身份驗證、密碼和會話管理功能。

原創文章,作者:DJZXU,如若轉載,請註明出處:https://www.506064.com/zh-hk/n/343230.html

(0)
打賞 微信掃一掃 微信掃一掃 支付寶掃一掃 支付寶掃一掃
DJZXU的頭像DJZXU
上一篇 2025-02-11 14:15
下一篇 2025-02-11 14:16

相關推薦

  • Java JsonPath 效率優化指南

    本篇文章將深入探討Java JsonPath的效率問題,並提供一些優化方案。 一、JsonPath 簡介 JsonPath是一個可用於從JSON數據中獲取信息的庫。它提供了一種DS…

    編程 2025-04-29
  • 運維Python和GO應用實踐指南

    本文將從多個角度詳細闡述運維Python和GO的實際應用,包括監控、管理、自動化、部署、持續集成等方面。 一、監控 運維中的監控是保證系統穩定性的重要手段。Python和GO都有強…

    編程 2025-04-29
  • Python wordcloud入門指南

    如何在Python中使用wordcloud庫生成文字雲? 一、安裝和導入wordcloud庫 在使用wordcloud前,需要保證庫已經安裝並導入: !pip install wo…

    編程 2025-04-29
  • Python應用程序的全面指南

    Python是一種功能強大而簡單易學的編程語言,適用於多種應用場景。本篇文章將從多個方面介紹Python如何應用於開發應用程序。 一、Web應用程序 目前,基於Python的Web…

    編程 2025-04-29
  • Python小波分解入門指南

    本文將介紹Python小波分解的概念、基本原理和實現方法,幫助初學者掌握相關技能。 一、小波變換概述 小波分解是一種廣泛應用於數字信號處理和圖像處理的方法,可以將信號分解成多個具有…

    編程 2025-04-29
  • Python字符轉列表指南

    Python是一個極為流行的腳本語言,在數據處理、數據分析、人工智能等領域廣泛應用。在很多場景下需要將字符串轉換為列表,以便於操作和處理,本篇文章將從多個方面對Python字符轉列…

    編程 2025-04-29
  • Spring Boot 集成 Jacoco

    本文將從以下幾個方面介紹如何在 Spring Boot 中集成 Jacoco:1、Jacoco 概述;2、Spring Boot 集成 Jacoco 的配置;3、生成 Jacoco…

    編程 2025-04-29
  • Python初學者指南:第一個Python程序安裝步驟

    在本篇指南中,我們將通過以下方式來詳細講解第一個Python程序安裝步驟: Python的安裝和環境配置 在命令行中編寫和運行第一個Python程序 使用IDE編寫和運行第一個Py…

    編程 2025-04-29
  • FusionMaps應用指南

    FusionMaps是一款基於JavaScript和Flash的交互式地圖可視化工具。它提供了一種簡單易用的方式,將複雜的數據可視化為地圖。本文將從基礎的配置開始講解,到如何定製和…

    編程 2025-04-29
  • Python起筆落筆全能開發指南

    Python起筆落筆是指在編寫Python代碼時的編寫習慣。一個好的起筆落筆習慣可以提高代碼的可讀性、可維護性和可擴展性,本文將從多個方面進行詳細闡述。 一、變量命名 變量命名是起…

    編程 2025-04-29

發表回復

登錄後才能評論