热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

shiro学习笔记_0200_认证

认证,身份验证,验证用户是否合法在shiro中,用户需要提供principals(身份)和credential

认证,身份验证,验证用户是否合法

在shiro中,用户需要提供principals (身份)和credentials(证明)给shiro,从而应用能验证用户身份:

principals:用户的身份信息,是subject的标识属性,能够唯一标识subject,如电话号码,电子邮箱,身份证号等。

credentials:凭证:密码,是只被subject知道的秘密值。如密码/数字证书等。

最常见的principals和credentials组合就是用户名/密码。shiro中通常使用UsernamePasswordToken指定身份和凭证信息。

身份认证流程:

流程如下:

1、首先调用Subject.login(token)进行登录,其会自动委托给Security Manager,调用之前必须通过SecurityUtils. setSecurityManager()设置;

2、SecurityManager负责真正的身份验证逻辑;它会委托给Authenticator进行身份验证;

3、Authenticator才是真正的身份验证者,Shiro API中核心的身份认证入口点,此处可以自定义插入自己的实现;

4、Authenticator可能会委托给相应的AuthenticationStrategy进行多Realm身份验证,默认ModularRealmAuthenticator会调用AuthenticationStrategy进行多Realm身份验证;

5、Authenticator会把相应的token传入Realm,从Realm获取身份验证信息,如果没有返回/抛出异常表示身份验证失败了。此处可以配置多个Realm,将按照相应的顺序及策略进行访问。

例子:

新建maven工程

首先准备一些用户身份/凭据(shiro.ini):通过[users]指定了两个主体:zhangnsan/1111 ; lisi/1111。

[users]
zhangsan
=1111
lisi
=1111

shiro文档关于ini的说明:

 

log4j配置文件

log4j.rootLogger=debug, stdout
log4j.appender.stdout=org.apache.log4j.ConsoleAppender
log4j.appender.stdout.layout=org.apache.log4j.PatternLayout
log4j.appender.stdout.layout.ConversionPattern=%d %p [%c] - %m %n

maven依赖:

<dependency><groupId>org.apache.shirogroupId><artifactId>shiro-coreartifactId> <version>1.1.0version> dependency> <dependency><groupId>commons-logginggroupId><artifactId>commons-loggingartifactId><version>1.2version>dependency> <dependency><groupId>log4jgroupId><artifactId>log4jartifactId><version>1.2.17version>dependency><dependency><groupId>org.slf4jgroupId><artifactId>slf4j-log4j12artifactId><version>1.7.5version>dependency>

AuthenticationDemo.java:

package com.lhy.shiro;import org.apache.shiro.SecurityUtils;
import org.apache.shiro.authc.AuthenticationException;
import org.apache.shiro.authc.UsernamePasswordToken;
import org.apache.shiro.config.IniSecurityManagerFactory;
import org.apache.shiro.mgt.SecurityManager;
import org.apache.shiro.subject.Subject;
import org.apache.shiro.util.Factory;public class AuthenticationDemo {public static void main(String[] args) {//1,创建SecurityManager工厂 读取shiro配置文件Factory factory &#61; new IniSecurityManagerFactory("classpath:shiro.ini");//2 通过securityManager工厂获取SecurityManager实例SecurityManager securityManager &#61; factory.getInstance();//3 将SecurityManager 对象设置到运行环境
SecurityUtils.setSecurityManager(securityManager);//4 通过SecurityUtils获取主体subjectSubject subject &#61; SecurityUtils.getSubject();try {//5.假设登录名是zhangsan 密码是1111UsernamePasswordToken token &#61; new UsernamePasswordToken("zhangsan","1111");//6&#xff0c;登录&#xff0c;进行用户身验证
subject.login(token);//通过subject判断用户是否通过验证if(subject.isAuthenticated()){System.out.println("用户登录成功&#xff01;");}} catch (AuthenticationException e) {e.printStackTrace();System.out.println("用户名或密码错误&#xff01;");}

      //7 退出
      subject.logout();

}
}

 OK&#xff0c;运行成功

常见的异常信息及处理&#xff1a;认证过程中的父异常-AuthenticationException

该类有几个子类&#xff0c;分别对应不同的异常情况&#xff1a;

DisabledAccountException&#xff1a;账户失效异常

  LockedAccountException&#xff08;锁定的帐号&#xff09;

ExcessiveAttemptsException&#xff1a;登录失败次数过多

UnknownAccountException&#xff1a;用户名不正确

ExpiredCredentialsException&#xff1a;凭证过期异常

IncorrectCredentialsException&#xff1a;凭证不正确

虽然shiro为每一种异常都提供了准确的异常类&#xff0c;但是在编写代码时应提示模糊的信息给用户&#xff0c;这样更安全。常见的处理方式为&#xff1a;用户名错误”/“密码错误

try {//5.假设登录名是zhangsan 密码是1111UsernamePasswordToken token &#61; new UsernamePasswordToken("zhangsan","1111");//6&#xff0c;登录&#xff0c;进行用户身验证
subject.login(token);//通过subject判断用户是否通过验证if(subject.isAuthenticated()){System.out.println("用户登录成功&#xff01;");}} catch (UnknownAccountException e) {e.printStackTrace();System.out.println("用户名或密码错误&#xff01;");}catch (IncorrectCredentialsException e) {System.out.println("用户名或密码错误&#xff01;");}//其他异常处理。。。//7 退出subject.logout();

从如上代码可总结出身份验证的步骤&#xff1a;

1、收集用户身份/凭证&#xff0c;即如用户名/密码&#xff1b;

2、调用Subject.login进行登录&#xff0c;如果失败将得到相应的AuthenticationException异常&#xff0c;根据异常提示用户错误信息&#xff1b;否则登录成功&#xff1b;

3、最后调用Subject.logout进行退出操作。

执行流程&#xff1a;

 

 

具体的过程可以查看源代码 。

转:https://www.cnblogs.com/lihaoyang/p/6576841.html



推荐阅读
  • XML介绍与使用的概述及标签规则
    本文介绍了XML的基本概念和用途,包括XML的可扩展性和标签的自定义特性。同时还详细解释了XML标签的规则,包括标签的尖括号和合法标识符的组成,标签必须成对出现的原则以及特殊标签的使用方法。通过本文的阅读,读者可以对XML的基本知识有一个全面的了解。 ... [详细]
  • 本文介绍了闭包的定义和运转机制,重点解释了闭包如何能够接触外部函数的作用域中的变量。通过词法作用域的查找规则,闭包可以访问外部函数的作用域。同时还提到了闭包的作用和影响。 ... [详细]
  • Linux重启网络命令实例及关机和重启示例教程
    本文介绍了Linux系统中重启网络命令的实例,以及使用不同方式关机和重启系统的示例教程。包括使用图形界面和控制台访问系统的方法,以及使用shutdown命令进行系统关机和重启的句法和用法。 ... [详细]
  • 开发笔记:加密&json&StringIO模块&BytesIO模块
    篇首语:本文由编程笔记#小编为大家整理,主要介绍了加密&json&StringIO模块&BytesIO模块相关的知识,希望对你有一定的参考价值。一、加密加密 ... [详细]
  • Java容器中的compareto方法排序原理解析
    本文从源码解析Java容器中的compareto方法的排序原理,讲解了在使用数组存储数据时的限制以及存储效率的问题。同时提到了Redis的五大数据结构和list、set等知识点,回忆了作者大学时代的Java学习经历。文章以作者做的思维导图作为目录,展示了整个讲解过程。 ... [详细]
  • baresip android编译、运行教程1语音通话
    本文介绍了如何在安卓平台上编译和运行baresip android,包括下载相关的sdk和ndk,修改ndk路径和输出目录,以及创建一个c++的安卓工程并将目录考到cpp下。详细步骤可参考给出的链接和文档。 ... [详细]
  • Android Studio Bumblebee | 2021.1.1(大黄蜂版本使用介绍)
    本文介绍了Android Studio Bumblebee | 2021.1.1(大黄蜂版本)的使用方法和相关知识,包括Gradle的介绍、设备管理器的配置、无线调试、新版本问题等内容。同时还提供了更新版本的下载地址和启动页面截图。 ... [详细]
  • 本文讨论了一个关于cuowu类的问题,作者在使用cuowu类时遇到了错误提示和使用AdjustmentListener的问题。文章提供了16个解决方案,并给出了两个可能导致错误的原因。 ... [详细]
  • 本文介绍了在Mac上搭建php环境后无法使用localhost连接mysql的问题,并通过将localhost替换为127.0.0.1或本机IP解决了该问题。文章解释了localhost和127.0.0.1的区别,指出了使用socket方式连接导致连接失败的原因。此外,还提供了相关链接供读者深入了解。 ... [详细]
  • 本文介绍了Web学习历程记录中关于Tomcat的基本概念和配置。首先解释了Web静态Web资源和动态Web资源的概念,以及C/S架构和B/S架构的区别。然后介绍了常见的Web服务器,包括Weblogic、WebSphere和Tomcat。接着详细讲解了Tomcat的虚拟主机、web应用和虚拟路径映射的概念和配置过程。最后简要介绍了http协议的作用。本文内容详实,适合初学者了解Tomcat的基础知识。 ... [详细]
  • Java学习笔记之面向对象编程(OOP)
    本文介绍了Java学习笔记中的面向对象编程(OOP)内容,包括OOP的三大特性(封装、继承、多态)和五大原则(单一职责原则、开放封闭原则、里式替换原则、依赖倒置原则)。通过学习OOP,可以提高代码复用性、拓展性和安全性。 ... [详细]
  • C++字符字符串处理及字符集编码方案
    本文介绍了C++中字符字符串处理的问题,并详细解释了字符集编码方案,包括UNICODE、Windows apps采用的UTF-16编码、ASCII、SBCS和DBCS编码方案。同时说明了ANSI C标准和Windows中的字符/字符串数据类型实现。文章还提到了在编译时需要定义UNICODE宏以支持unicode编码,否则将使用windows code page编译。最后,给出了相关的头文件和数据类型定义。 ... [详细]
  • r2dbc配置多数据源
    R2dbc配置多数据源问题根据官网配置r2dbc连接mysql多数据源所遇到的问题pom配置可以参考官网,不过我这样配置会报错我并没有这样配置将以下内容添加到pom.xml文件d ... [详细]
  • 本文介绍了如何清除Eclipse中SVN用户的设置。首先需要查看使用的SVN接口,然后根据接口类型找到相应的目录并删除相关文件。最后使用SVN更新或提交来应用更改。 ... [详细]
  • mac php错误日志配置方法及错误级别修改
    本文介绍了在mac环境下配置php错误日志的方法,包括修改php.ini文件和httpd.conf文件的操作步骤。同时还介绍了如何修改错误级别,以及相应的错误级别参考链接。 ... [详细]
author-avatar
duoduo848511
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有