shiro源碼篇 - shiro的session管理,你值得擁有

来源:https://www.cnblogs.com/youzhibing/archive/2018/10/08/9679134.html
-Advertisement-
Play Games

前言 開心一刻 開學了,表弟和同學因為打架,老師讓他回去叫家長。表弟硬氣的說:不用,我打得過他。老師板著臉對他說:和你打架的那位同學已經回去叫家長了。表弟猶豫了一會依然硬氣的說:可以,兩個我也打得過。老師:...... 路漫漫其修遠兮,吾將上下而求索! github:https://github.c ...


前言

  開心一刻

    開學了,表弟和同學因為打架,老師讓他回去叫家長。表弟硬氣的說:不用,我打得過他。老師板著臉對他說:和你打架的那位同學已經回去叫家長了。表弟猶豫了一會依然硬氣的說:可以,兩個我也打得過。老師:......

 

  路漫漫其修遠兮,吾將上下而求索!

  github:https://github.com/youzhibing

  碼雲(gitee):https://gitee.com/youzhibing

前情回顧

  大家還記得上篇博文講了什麼嗎,我們來一起簡單回顧下:

    HttpServletRequestWrapper是HttpServletRequest的裝飾類,我們通過繼承HttpServletRequestWrapper來實現我們自定義的HttpServletRequest:CustomizeSessionHttpServletRequest,重寫CustomizeSessionHttpServletRequest的getSession,將其指向我們自定義的session。然後通過Filter將CustomizeSessionHttpServletRequest添加到Filter chain中,使得到達Servlet的ServletRequest是我們的CustomizeSessionHttpServletRequest。

  今天不講session共用,我們先來看看shiro的session管理

SecurityManager

  SecurityManager,安全管理器;即所有與安全相關的操作都會與SecurityManager交互;它管理著所有Subject,所有Subject都綁定到SecurityManager,與Subject的所有交互都會委托給SecurityManager;SecurityManager是shiro的核心,它負責與shiro的其他組件進行交互,類似SpringMVC中的DispatcherServlet或Struts2中的FilterDispatcher。

  我們在使用shiro的時候,首先都會先初始化SecurityManager,然後往SecurityManager中註入shiro的其他組件,像sessionManager、realm等。我們的spring-boot-shiro中初始化的是DefaultWebSecurityManager,如下

@Bean
public SecurityManager securityManager(AuthorizingRealm myShiroRealm, CacheManager shiroRedisCacheManager) {
    DefaultWebSecurityManager securityManager = new DefaultWebSecurityManager();
    securityManager.setCacheManager(shiroRedisCacheManager);
    securityManager.setRememberMeManager(cookieRememberMeManager());
    securityManager.setRealm(myShiroRealm);
    return securityManager;
}
View Code

  SecurityManager類圖

    結構如下,認真看看,註意看下屬性

    頂層組件SecurityManager直接繼承了SessionManager且提供了SessionsSecurityManager實現,SessionsSecurityManager直接把會話管理委托給相應的SessionManager;SecurityManager的預設實現:DefaultSecurityManager及DefaultWebSecurityManager都繼承了SessionsSecurityManager,也就是說:預設情況下,session的管理由DefaultSecurityManager或DefaultWebSecurityManager中的SessionManager來負責

    DefaultSecurityManager

      預設安全管理器,用於我們的javaSE安全管理,一般而言用到的少,但我們需要記住,萬一哪次有這個需求呢。

      我們來看下他的構造方法

      預設的sessionManager是DefaultSessionManager,DefaultSessionManager具體詳情請看下文。

    DefaultWebSecurityManager

      預設web安全管理器,用於我們的web安全管理;一般而言,我們的應用中初始化此安全管理器。

      我們來看看其構造方法

public DefaultWebSecurityManager() {
    super();                                                    // 會調用SessionsSecurityManager的構造方法,實例化DefaultSessionManager
    ((DefaultSubjectDAO) this.subjectDAO).setSessionStorageEvaluator(new DefaultWebSessionStorageEvaluator());
    this.sessionMode = HTTP_SESSION_MODE;
    setSubjectFactory(new DefaultWebSubjectFactory());
    setRememberMeManager(new CookieRememberMeManager());
    setSessionManager(new ServletContainerSessionManager());    // 設置sessionManager,替換掉上面的DefaultSessionManager
}
View Code

      可以看出此時的sessionManager是ServletContainerSessionManager,ServletContainerSessionManager具體詳情請看下文。

    由此可知預設情況下,DefaultSecurityManager會將session管理委托給DefaultSessionManager,而DefaultWebSecurityManager則將session管理委托給ServletContainerSessionManager。

    我們可以通過繼承DefaultSecurityManager或DefaultWebSecurityManager來實現自定義SecurityManager,但一般而言沒必要,DefaultSecurityManager和DefaultWebSecurityManager基本能滿足我們的需要了,我們根據需求二選其一即可。無論DefaultSecurityManager還是DefaultWebSecurityManager,我們都可以通過setSessionManager方法來指定sessionManager,如果不指定sessionManager的話就用的SecurityManager預設的sessionManager。

SessionManager

  shiro提供了完整的會話管理功能,不依賴底層容器,JavaSE應用和JavaEE應用都可以使用。會話管理器管理著應用中所有Subject的會話,包括會話的創建、維護、刪除、失效、驗證等工作。

  SessionManager類圖

      DefaultSessionManager

      DefaultSecurityManager預設使用的SessionManager,用於JavaSE環境的session管理。

      通過上圖可知(結合SecurityManager類圖),session創建的關鍵入口是SessionsSecurityManager的start方法,此方法中會將session的創建任務委托給具體的SessionManager實現。

      DefaultSessionManager繼承自AbstractNativeSessionManager,沒用重寫start方法,所以此時AbstractNativeSessionManager的start方法會被調用,一路往下跟,最終會調用DefaultSessionManager的doCreateSession方法完成session的創建,doCreateSession方法大家可以自行去跟下,我在這總結一下:       

        創建session,並生成sessionId,session是shiro的SimpleSession類型,sessionId採用的是隨機的UUID字元串;
        sessionDAO類型是MemorySessionDAO,session存放在sessionDAO的private ConcurrentMap<Serializable, Session> sessions;屬性中,key是sessionId,value是session對象;
        除了MemorySessionDAO,shiro還提供了EnterpriseCacheSessionDAO,具體兩者有啥區別請看我的另一篇博客講解。

    ServletContainerSessionManager

      DefaultWebSecurityManager預設使用的SessionManager,用於Web環境,直接使用的Servlet容器的會話,具體實現我們往下看。

      ServletContainerSessionManager實現了SessionManager,並重寫了SessionManager的start方法,那麼我們從ServletContainerSessionManager的start方法開始來看看session的創建過程,如下圖

      shiro有自己的HttpServletSession,HttpServletSession持有servlet的HttpSession的引用,最終對HttpServletSession的操作都會委托給HttpSession(裝飾模式)。那麼此時的session是標準servlet容器支持的HttpSession實例,它不與Shiro的任何與會話相關的組件(如SessionManager,SecurityManager等)交互,完全由servlet容器管理。

    DefaultWebSessionManager

      用於Web環境,可以替換ServletContainerSessionManager,廢棄了Servlet容器的會話管理;通過此可以實現我們自己的session管理;

      從SessionManager類圖可知,DefaultWebSessionManager繼承自DefaultSessionManager,也沒有重寫start方法,那麼創建過程還是沿用的AbstractNativeSessionManager的start方法;如果我們沒有指定自己的sessionDao,那麼session還是存在MemorySessionDAO的ConcurrentMap<Serializable, Session> sessions中,具體可以看上述中的DefaultSessionManager。

      通過DefaultWebSessionManager實現session共用,盡請期待!

總結

  兩個類圖

    SecurityManager和SessionManager的類圖需要認真看看;

    Subject的所有交互都會委托給SecurityManager;SecurityManager是shiro的核心,它負責與shiro的其他組件進行交互,類似SpringMVC中的DispatcherServlet或Struts2中的FilterDispatcher;

    SecurityManager會將session管理委托給SessionManager;SessionsSecurityManager的start方法中將session的創建委托給了具體的sessionManager,是創建session的關鍵入口。
  shiro的SimpleSession與HttpServletSession
    HttpServletSession只是servlet容器的session的裝飾,最終還是依賴servlet容器,是shiro對servlet容器的session的一種支持;
    而SimpleSession是shiro完完全全的自己實現,是shiro對session的一種拓展。

參考

  《跟我學shiro》


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • react將dom解耦,不用直接操作dom,使用了狀態機制,當狀態改變時視圖就會相應更新。我們知道在react中,父組件可以將一些狀態傳遞給子組件,讓子組件的視圖相應更新,這時我們會發現,只有有關聯的組件才可以依次傳遞,那些沒有父組件與子組件關係的組件,這些組件之間的某些狀態是共用的,這時就需要re ...
  • 正則表達式(Regular Expression)是電腦科學的一個概念。 正則表達式使用單個字元竄來描述、匹配一系列符合某個句法規則的字元竄。 在很多文本編輯器里, 正則表達式通常用來被檢索替換哪些符合某個模式的文本。 "正則表達式實例" 創建 JavaScript通過內置對象 RegExp支持正 ...
  • 用了幾個月Vue一直很糾結自定義組件的v-model實現,最近開始學習React時,React中受控組件與狀態提升的理念與v-model不謀而合。 轉載請註明地址: https://www.cnblogs.com/sonoda-umi/p/9750188.html 在Vue與React中其實都存在單 ...
  • LESS « 一種動態樣式語言 文檔鏈接:http://www.bootcss.com/p/lesscss/ 百科 Less 是一門 CSS 預處理語言,它擴充了 CSS 語言,增加了諸如變數、混合(mixin)、函數等功能,讓 CSS 更易維護、方便製作主題、擴充。 Less 可以運行在 Node ...
  • 前言 最近看了一些文章,知道了實現引導動畫的基本原理,所以決定來自己親手做一個通用的引導動畫類。 我們先來看一下具體的效果: "點這裡" 原理 1. 通過維護一個Modal實例,使用Modal的mask來隱藏掉頁面的其他元素。 2. 根據用戶傳入的需要引導的元素列表,依次來展示元素。展示元素的原理: ...
  • CSS顏色代碼大全 FFFFFF #DDDDDD #AAAAAA #888888 #666666 #444444 #000000 #FFB7DD #FF88C2 #FF44AA #FF0088 #C10066 #A20055 #8C0044 #FFCCCC #FF8888 #FF3333 #FF00 ...
  • DIP依賴倒置原則:系統架構時,高層模塊不應該依賴於低層模塊,二者通過抽象來依賴依賴抽象,而不是細節 貫徹依賴倒置原則,左邊能抽象,右邊實例化的時候不能直接用抽象,所以需要藉助一個第三方 高層本來是依賴低層,但是可以通過工廠(容器)來決定細節,去掉了對低層的依賴 IOC控制反轉:把高層對低層的依賴, ...
  • '''#左右手交換牌 案列#小明手裡有倆張牌,左手紅桃♥K,右手黑桃♠A,小明交換倆手的牌後,手裡分別是什麼?人類: 屬性:小明,左手,右手 行為:展示手裡的牌, 交換手裡的牌手類: 屬性:牌 行為:手裡拿著撲克牌牌類: 屬性:顏色,數字(紅桃♥K ,黑桃♠A)思路: 先找到對象:左手,右手,♥K, ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...