久久精品A一国产成人免费网站-久久精品爱国产免费久久-久久精品操-久久精品成人免费看-国产一级毛片在线-国产一级免费片

 
您現在的位置:首頁 ? 知識庫 ? 軟件開發 軟件開發
如何在Java項目中做RBAC權限控制
發布日期:2018-04-03

RBAC

基于角色的權限訪問控制(Role-Based Access Control)。

RBAC支持三個著名的安全原則:最小權限原則,責任分離原則和數據抽象原則。

RBAC認為權限授權實際上是Who、What、How的問題。在RBAC模型中,who、what、how構成了訪問權限三元組,也就是“Who對What(Which)進行How的操作”。

Who:權限的擁用者或主體(如Principal、User、Group、Role、Actor等等)。

What:權限針對的對象或資源(Resource、Class)。

How:具體的權限(Privilege,正向授權與負向授權)。

Shiro

Apache Shiro是一個強大且易用的Java安全框架,執行身份驗證、授權、密碼學和會話管理。

其基本功能點如下圖所示:

Authentication:身份認證 / 登錄,驗證用戶是不是擁有相應的身份;

Authorization:授權,即權限驗證,驗證某個已認證的用戶是否擁有某個權限;即判斷用戶是否能做事情,常見的如:驗證某個用戶是否擁有某個角色。或者細粒度的驗證某個用戶對某個資源是否具有某個權限;

Session Manager:會話管理,即用戶登錄后就是一次會話,在沒有退出之前,它的所有信息都在會話中;會話可以是普通 JavaSE 環境的,也可以是如 Web 環境的;

Cryptography:加密,保護數據的安全性,如密碼加密存儲到數據庫,而不是明文存儲;

Web Support:Web 支持,可以非常容易的集成到 Web 環境;

Caching:緩存,比如用戶登錄后,其用戶信息、擁有的角色 / 權限不必每次去查,這樣可以提高效率;

Concurrency:shiro 支持多線程應用的并發驗證,即如在一個線程中開啟另一個線程,能把權限自動傳播過去;

Testing:提供測試支持;

Run As:允許一個用戶假裝為另一個用戶(如果他們允許)的身份進行訪問;

Remember Me:記住我,這個是非常常見的功能,即一次登錄后,下次再來的話不用登錄了。

Shiro 不會去維護用戶、維護權限;這些需要我們自己去設計 / 提供;然后通過相應的接口注入給 Shiro 。

從應用程序角度觀察如何使用Shiro完成工作

Subject:主體,代表了當前 “用戶”,這個用戶不一定是一個具體的人,與當前應用交互的任何東西都是 Subject,如網絡爬蟲,機器人等;即一個抽象概念;所有 Subject 都綁定到 SecurityManager,與 Subject 的所有交互都會委托給 SecurityManager;可以把 Subject 認為是一個門面;SecurityManager 才是實際的執行者;

SecurityManager:安全管理器;即所有與安全有關的操作都會與 SecurityManager 交互;且它管理著所有 Subject;可以看出它是 Shiro 的核心,它負責與后邊介紹的其他組件進行交互,如果學習過 SpringMVC,你可以把它看成 DispatcherServlet 前端控制器;

Realm:域,Shiro 從從 Realm 獲取安全數據(如用戶、角色、權限),就是說 SecurityManager 要驗證用戶身份,那么它需要從 Realm 獲取相應的用戶進行比較以確定用戶身份是否合法;也需要從 Realm 得到用戶相應的角色 / 權限進行驗證用戶是否能進行操作;可以把 Realm 看成 DataSource,即安全數據源。

從 Shiro 內部來看Shiro 的架構

Subject:主體,可以看到主體可以是任何可以與應用交互的 “用戶”;

SecurityManager:相當于 SpringMVC 中的 DispatcherServlet 或者 Struts2 中的 FilterDispatcher;是 Shiro 的心臟;所有具體的交互都通過 SecurityManager 進行控制;它管理著所有 Subject、且負責進行認證和授權、及會話、緩存的管理。

Authenticator:認證器,負責主體認證的,這是一個擴展點,如果用戶覺得 Shiro 默認的不好,可以自定義實現;其需要認證策略(Authentication Strategy),即什么情況下算用戶認證通過了;

Authrizer:授權器,或者訪問控制器,用來決定主體是否有權限進行相應的操作;即控制著用戶能訪問應用中的哪些功能;

Realm:可以有 1 個或多個 Realm,可以認為是安全實體數據源,即用于獲取安全實體的;可以是 JDBC 實現,也可以是 LDAP 實現,或者內存實現等等;由用戶提供;注意:Shiro 不知道你的用戶 / 權限存儲在哪及以何種格式存儲;所以我們一般在應用中都需要實現自己的 Realm;

SessionManager:如果寫過 Servlet 就應該知道 Session 的概念,Session 呢需要有人去管理它的生命周期,這個組件就是 SessionManager;而 Shiro 并不僅僅可以用在 Web 環境,也可以用在如普通的 JavaSE 環境、EJB 等環境;所有呢,Shiro 就抽象了一個自己的 Session 來管理主體與應用之間交互的數據;這樣的話,比如我們在 Web 環境用,剛開始是一臺 Web 服務器;接著又上了臺 EJB 服務器;這時想把兩臺服務器的會話數據放到一個地方,這個時候就可以實現自己的分布式會話(如把數據放到 Memcached 服務器);

SessionDAO:DAO 大家都用過,數據訪問對象,用于會話的 CRUD,比如我們想把 Session 保存到數據庫,那么可以實現自己的 SessionDAO,通過如 JDBC 寫到數據庫;比如想把 Session 放到 Memcached 中,可以實現自己的 Memcached SessionDAO;另外 SessionDAO 中可以使用 Cache 進行緩存,以提高性能;

CacheManager:緩存控制器,來管理如用戶、角色、權限等的緩存的;因為這些數據基本上很少去改變,放到緩存中后可以提高訪問的性能

Cryptography:密碼模塊,Shiro 提高了一些常見的加密組件用于如密碼加密 / 解密的。

使用Shiro做身份驗證

身份認證流程

  1. 首先調用 Subject.login(token) 進行登錄,其會自動委托給 Security Manager,調用之前必須通過 SecurityUtils.setSecurityManager() 設置;

  2. SecurityManager 負責真正的身份驗證邏輯;它會委托給 Authenticator 進行身份驗證;

  3. Authenticator 才是真正的身份驗證者,Shiro API 中核心的身份認證入口點,此處可以自定義插入自己的實現;

  4. Authenticator 可能會委托給相應的 AuthenticationStrategy 進行多 Realm 身份驗證,默認 ModularRealmAuthenticator 會調用 AuthenticationStrategy 進行多 Realm 身份驗證;

  5. Authenticator 會把相應的 token 傳入 Realm,從 Realm 獲取身份驗證信息,如果沒有返回 / 拋出異常表示身份驗證失敗了。此處可以配置多個 Realm,將按照相應的順序及策略進行訪問。

本文使用SqlLite+Druid做數據庫設計。

首先建立SqlLite數據庫shiro.db,并建立三張表。(推薦使用Navicat Premium客戶端操作SqlLite)

create table users (

id bigint auto_increment,

username varchar(100),

password varchar(100),

password_salt varchar(100),

constraint pk_users primary key(id)

);

create unique index idx_users_username on users(username);

create table user_roles(

id bigint auto_increment,

username varchar(100),

role_name varchar(100),

constraint pk_user_roles primary key(id)

);

create unique index idx_user_roles on user_roles(username, role_name);

create table roles_permissions(

id bigint auto_increment,

role_name varchar(100),

permission varchar(100),

constraint pk_roles_permissions primary key(id)

);

create unique index idx_roles_permissions on roles_permissions(role_name, permission);

編寫shiro配置文件

jdbcRealm=org.apache.shiro.realm.jdbc.JdbcRealm

dataSource=com.alibaba.druid.pool.DruidDataSource

dataSource.driverClassName=org.sqlite.JDBC

dataSource.url=jdbc:sqlite::resource:shiro.db

jdbcRealm.dataSource=$dataSource

jdbcRealm.permissionsLookupEnabled = true

securityManager.realms=$jdbcRealm

數據庫中增加記錄users("administrator", "123","null"),編寫測試代碼

//classpath:指定配置文件在src目錄下

Factory<org.apache.shiro.mgt.SecurityManager>factory=new IniSecurityManagerFactory("classpath:shiro.ini");

org.apache.shiro.mgt.SecurityManager securityManager = factory.getInstance();

SecurityUtils.setSecurityManager(securityManager);

Subject subject = SecurityUtils.getSubject();

UsernamePasswordToken token = new UsernamePasswordToken("administrator", "123");

try {

subject.login(token);

} catch (AuthenticationException e) {

e.printStackTrace();

}

if(subject.isAuthenticated()){

System.out.println("身份驗證成功!");

}

subject.logout();

ThreadContext.unbindSubject();

使用Shiro做授權管理

授權,也叫訪問控制,即在應用中控制誰能訪問哪些資源(如訪問頁面/編輯數據/頁面操作等)。在授權中需了解的幾個關鍵對象:主體(Subject)、資源(Resource)、權限(Permission)、角色(Role)。

主體

主體,即訪問應用的用戶,在 Shiro 中使用 Subject 代表該用戶。用戶只有授權后才允許訪問相應的資源。

資源

在應用中用戶可以訪問的任何東西,比如訪問 JSP 頁面、查看/編輯某些數據、訪問某個業務方法、打印文本等等都是資源。用戶只要授權后才能訪問。

權限

安全策略中的原子授權單位,通過權限我們可以表示在應用中用戶有沒有操作某個資源的權力。即權限表示在應用中用戶能不能訪問某個資源,如: 訪問用戶列表頁面;查看/新增/修改/刪除用戶數據(即很多時候都是 CRUD(增查改刪)式權限控制)。

如上可以看出,權限代表了用戶有沒有操作某個資源的權利,即反映在某個資源上的操作允不允許,不反映誰去執行這個操作。所以后續還需要把權限賦予給用戶,即定義哪個用戶允許在某個資源上做什么操作(權限),Shiro 不會去做這件事情,而是由實現人員提供。

Shiro 支持粗粒度權限(如用戶模塊的所有權限)和細粒度權限(操作某個用戶的權限,即實例級別的)。

角色

角色代表了操作集合,可以理解為權限的集合,一般情況下我們會賦予用戶角色而不是權限,即這樣用戶可以擁有一組權限,賦予權限時比較方便。典型的如:項目經理、技術總監、CTO、開發工程師等都是角色,不同的角色擁有一組不同的權限。

隱式角色:

即直接通過角色來驗證用戶有沒有操作權限,如在應用中 CTO、技術總監、開發工程師可以使用打印機,假設某天不允許開發工程師使用打印機,此時需要從應用中刪除相應代碼;再如在應用中 CTO、技術總監可以查看用戶、查看權限;突然有一天不允許技術總監查看用戶、查看權限了,需要在相關代碼中把技術總監角色從判斷邏輯中刪除掉;即粒度是以角色為單位進行訪問控制的,粒度較粗;如果進行修改可能造成多處代碼修改。

顯示角色:

在程序中通過權限控制誰能訪問某個資源,角色聚合一組權限集合;這樣假設哪個角色不能訪問某個資源,只需要從角色代表的權限集合中移除即可;無須修改多處代碼;即粒度是以資源/實例為單位的;粒度較細。

授權流程

  1. 首先調用 Subject.isPermitted*/hasRole*接口,其會委托給 SecurityManager,而 SecurityManager 接著會委托給 Authorizer;

  2. Authorizer 是真正的授權者,如果我們調用如 isPermitted(“user:view”),其首先會通過 PermissionResolver 把字符串轉換成相應的 Permission 實例;

  3. 在進行授權之前,其會調用相應的 Realm 獲取 Subject 相應的角色/權限用于匹配傳入的角色/權限;

  4. Authorizer 會判斷 Realm 的角色/權限是否和傳入的匹配,如果有多個 Realm,會委托給 ModularRealmAuthorizer 進行循環判斷,如果匹配如 isPermitted*/hasRole* 會返回 true,否則返回 false 表示授權失敗。

基于角色的訪問控制(隱式角色)

數據庫中增加記錄user_roles("administrator", "role1"),編寫測試代碼

if(subject.hasRole("role1")) {

System.out.println("角色權限驗證成功!");

}

基于資源的訪問控制(顯示角色)

數據庫中增加記錄roles_permissions("role1", "*:view"),編寫測試代碼

if(subject.isPermitted("test1:view")) {

System.out.println("資源權限驗證成功!");

}

字符串通配符權限

規則:“資源標識符:操作:對象實例 ID” 即對哪個資源的哪個實例可以進行什么操作。其默認支持通配符權限字符串,“:”表示資源/操作/實例的分割;“,”表示操作的分割;“*”表示任意資源/操作/實例。

  • 單個資源單個權限

system:user:update

  • 單個資源多個權限

system:user:update,system:user:delete

  • 單個資源全部權限

system:user:*

  • 所有資源某個權限

*:view

用戶擁有所有資源的“view”所有權限。

  • 單個實例單個權限

user:view:1

對資源 user 的 1 實例擁有 view 權限。

  • 單個實例所有權限

user:*:1

  • 所有實例單個權限

auth:*

  • 所有實例所有權限

user:*:*

  • Shiro 對權限字符串缺失部分的處理

如“user:view”等價于“user:view:*”;而“organization”等價于“organization:*”或者“organization:*:*”。可以這么理解,這種方式實現了前綴匹配。

另外如“user:*”可以匹配如“user:delete”、“user:delete”可以匹配如“user:delete:1”、“user:*:1”可以匹配如“user:view:1”、“user”可以匹配“user:view”或“user:view:1”等。即*可以匹配所有,不加*可以進行前綴匹配;但是如“*:view”不能匹配“system:user:view”,需要使用“*:*:view”,即后綴匹配必須指定前綴(多個冒號就需要多個*來匹配)。

  • 1.公司登記注冊于2003年1月27日,清遠市桑達電子網絡媒體有限公司
    2.公司2006年起成為清遠市政府定點協議供貨商,電子采購供貨商
    3.公司2007年被清遠市相關政府部門評為安防行業狀元
    4.公司2007年起成為長城電腦清遠如意服務站(SP368)
    5.公司2007年承建清遠市橫河路口電子警察工程,開創清遠電子警察先河。
  • 6.公司2007年起成為IBM合作伙伴、公司2010年底成為金蝶軟件清遠金牌代理(伙伴編號:30030013)
    7.公司組團隊參加南方都市報組織的創富評選,獲廣東80強。公司申請多項軟件著作權、專利權
    8.2016年起公司成為粵東西北地區為數不多的雙軟企業,確立“讓軟件驅動世界,讓智能改變生活!"企業理想
    9.2016-01-29更名為廣東互動電子網絡媒體有限公司
    10.2021-01-13更名為廣東互動電子有限公司
  • 投資合作咨詢熱線電話:0763-3391888 3323588
  • 做一個負責任的百年企業! 天行健,君子以自強不息;地勢坤,君子以厚德載物;
    為用戶創造價值! 讓軟件驅動世界; 讓智能改變生活; 超越顧客期望,幫助顧客成功;
    對客戶負責,對員工負責,對企業命運負責!幫助支持公司的客戶成功;幫助忠誠于公司的員工成功!
  • 聯系電話:0763-3391888 3323588 3318977
    服務熱線:18023314222 QQ:529623964
  • 工作QQ:2501204690 商務QQ: 602045550
    投資及業務投訴QQ: 529623964
    微信:小米哥 微信號:qysed3391888
    騰訊微博:桑達網絡-基石與起點
  • E-MAIL:222#QYSED.CN ok3391888#163.com (請用@替換#)
在線客服
  • 系統集成咨詢
    點擊這里給我發消息
  • 網站\微信\軟件咨詢
    點擊這里給我發消息
  • 售后服務
    點擊這里給我發消息
  • 投資合作
    點擊這里給我發消息
午夜无码一区二区三区在线观看| 久久精品亚洲中文字幕无码网站| 无码任你躁久久久久久| 国产AV一区二区精品凹凸| 色爱无码AV综合区老司机非洲| 不收费的十大免费好用的软件| 奇米综合四色77777久久| H罩杯大胸爆乳交在线观看| 国产成年无码久久久久毛片| 日产无人区一线二线三线新版| А√天堂中文最新版在线种子 | 成人无码区免费A∨| 让少妇高潮无乱码高清在线观看| 亚洲人成色777777网站| 黄动漫车车好快的车车哔哩哔哩 | 亚洲AV综合永久无码精品天堂 | 女儿的朋友中字头| 97久久精品无码一区二区| 欧美XXXX做受欧美| JIZZJIZZ中国18大学生| 人妻丰满AV无码久久不卡| 中文字幕不卡乱偷在线观看| 免费高清特色大片在线观看| 亚洲欧美日韩综合在线一 | 宝贝这么湿想要吗| 日韩精品无码专区免费播放 | 无码国内精品久久人妻| 国产裸模视频免费区无码| 性色AV极品无码专区亚洲AV| 国内精品久久久久久99| 无码人妻一区二区三区免费看| 国产老妇伦国产熟女老妇久| 亚洲AV无码成人精品区毛片| 教室停电了校草挺进我体内| 亚洲熟妇AV一区二区三区浪潮| 久久天天躁狠狠躁夜夜2020| 中文在线А√在线| 久久伊人五月丁香狠狠色| 中文在线А√在线天堂中文| 欧美在线一区二区三区| 荡女小姿的YIN乱生活| 污到你下面流水的小黄文| 国产在线看片无码人精品| 亚洲人成色777777网站| 免费A级毛片无码A| 爸的比老公大两倍儿媳妇怎么称呼 | 亚洲AV理论在线电影网| 久久97精品久久久久久久不卡| 一边下奶一边吃面膜视频讲解图片| 交换配乱吟粗大SNS840| 亚洲自国产拍揄拍| 欧美FREESEX呦交| 大肉大捧一进一出视频| 无人区码一码二码高高| 国产精华液一区二区区别大吗| 亚洲av成人一区| 久久久久AV无码免费网| 99久在线国内在线播放免费观看 | 久久精晶国产99久久6| 亚洲啪啪AV无码片| 蜜臀AV性久久久久蜜臀AⅤ| 啊轻点灬大JI巴太粗太长了在线| 熟悉妇人妻av无码毛片| 黑人刚破完处就三P| 在线亚洲人成电影网站色WWW| 强开小婷嫩苞又嫩又紧视频| 国产精品18HDXXXⅩ| 亚洲男人AV香蕉爽爽爽爽| 女性自慰AⅤ片高清免费| 嘼皇PORONOⅤIDEOS极| 少女たちよ观看动漫| 国内精品久久久人妻中文字幕| 樱桃空空人妻无码内射| 亲情会王芳高敏大团圆| 国产精品久久久久影院| 亚洲色精品三区二区一区| 欧美性爱一区二区三区| 国产精品无码一二区免费| 亚洲AV成人无码精品网站| 两个奶被揉的又硬又翘是怎么回事| NARUTOMANGA无尽纲手| 午夜成人鲁丝片午夜精品 | 色婷婷亚洲婷婷七月中文字幕| 狠狠色伊人亚洲综合网站野外 | 唐人社视频呦一区二区| 久久久久国色AV免费看| 别揉我奶头~嗯~啊~视频在线观| 亚洲AⅤ精品一区二区三区| 乱人伦中文字幕成人网站在线 | 国产看黄网站又黄又爽又色| 又粗又大又黄又爽的免费视频| 日韩精品无码专区免费视频 | YY8098影视理论无码专区| 亚洲444KKKK在线观看无码| 免费A级毛片无码免费视频| 国产AV在线观看| 伊人久久东京AV| 色婷婷五月色综合AⅤ小说| 久久99精品久久水蜜桃| 成人精品视频99在线观看免费 | 母亲とが话しています播放| 国产精品JIZZ在线观看老狼| 在线观看免费AV网| 无码 制服 丝袜 国产 另类| 97久人人做人人妻人人玩精品| 五十老熟女高潮嗷嗷叫| 欧美96在线 | 欧| 国产色婷婷五月精品综合在线| 6080电影网站| 亚欧成人无码AV在线播放| 欧美黑人又大又粗高潮喷水| 粗大挺进尤物人妻中文字幕| 亚洲熟妇无码久久精品疯| 日韩久久一区二区三区蜜桃| 久久精品亚洲日本波多野结衣| 槽溜2021入口一二三四| 亚洲熟伦熟妇AV无码春| 少妇高潮喷水久久久久久久久久| 国产一区二区三区精品视频| Japanese 国产一区| 亚洲国产精彩中文乱码AV| 人妻少妇无码精品专区| 久久AV无码ΑV高潮ΑV喷吹| 国产95在线 | 欧美| 中文字幕久无码免费久久| 亚洲AV成人AV| 日本三级吃奶头添泬| 久久久久99人妻一区二区三区| 国99精品无码一区二区三区| .精品久久久麻豆国产精品| 特级毛片内射WWW无码| 免费无码国产V片在线观看| 国产新婚夫妇叫床声不断| ZZTT155.CCM黑料| 野花おっさんとわたし| 无码人妻一区二区三区精品视频年| 欧美猛少妇色XXXXX猛叫| 国产女人18毛片水真多1| 暗交小拗女一区二区三区| 一本之道无码一区二区| 小雪你的奶好大把腿张开| 人人妻人人做从爽精品| 火柴人战争遗产破解版| 高潮和狂野射精合集| 98久9在线 | 免费| 亚洲无线码高清在线观看| 无码AⅤ精品一区二区三区| 人妻熟妇乱又伦精品视频无广告| 久久无码人妻一区二区三区| 国产三级多多影院| 丰满少妇A级毛片野外| AAA级久久久精品无码片| 亚洲中文字幕日产无码成人片| 玩肥熟老妇BBWXXX视频| 人妻一本久道久久综合久久鬼色| 老狼一区忘忧草欢迎您大豆| 国内少妇人妻丰满AV| 国产AⅤ激情无码久久男男剧 | 亚洲丁香婷婷久久一区二区| 人妻无码熟妇乱又伦精品视频| 久久综合亚洲鲁鲁五月天| 狠狠躁夜夜躁人人爽天天| 国产精品久久午夜夜伦鲁鲁 | 娇妻系列交换27部多P小| 国产精品亚洲А∨无码播放 | 亚洲日韩乱码久久久久久| 午夜香吻电视剧免费观看| 熟妇五十路六十路息与子| 人妻夜夜爽天天爽欧美色院| 男j插女p无遮挡100%| 久久夜色精品国产噜噜麻豆| 精品久久久久久久久午夜福利| 大香煮伊区一二三四区2021 | 国产亚洲成AV人片在线观看导航 | 精品一区二区三区在线成人| 国色天香卡一卡2卡3卡4卡5| 国产精品免费无遮挡无码永久视频| 第一次接20厘米得黑人活| 啊灬用力灬啊灬啊灬啊灬电子书| 99国内精品久久久久久久漫画| 一区二区三区精品视频免费播放| 亚洲欧美第一的日产SUV| 亚洲AV无码专区国产乱码APP| 午夜国产精品一二三区无码小说| 天堂А√在线最新版在线8| 欧美人与性囗牲恔配视频| 妺妺窝人体色聚窝窝www偷窥| 久久亚洲中文字幕伊人久久大| 久久国产亚洲精品无码| 寂寞视频一对一视频APP| 好男人官网资源在线观看| 国产品无码一区二区三区在线蜜桃 | 99福利资源久久福利资源| 中文字幕亚洲情99在线| 在线黄色网站观看汙| 怡红院亚洲第一综合久久| 一区二区日韩视频| 与狼共舞 电视剧| 中文午夜乱理片无码AⅤ| 中文字字幕在线中文无码|