梁清华 胡安明

摘要:Web系统中中用户授权访问 随着互联网技术的不断发展,Web安全也成为信息系统开发建设过程中的需要重点关注的内容之一。本文结合Apache Shiro框架,探讨在Web系统中如何应用Apache Shiro框架,来提高系统安全性、健壮性;为信息系统安全性建设提供思路。
关键词:Apache Shiro; RBAC模式;信息系统安全
中图分类号:TP311 文献标识码:A
文章编号:1009-3044(2021)06-0052-02
1 引言
随着互联网技术的发展,各类信息系统从人们的工作与生活,到国家的经济建设扮演着越来越重要的角色。如何确保信息系统安全,是信息系统运行的重要基础;因此信息系统安全也是信息系统的重要研究内容。
按Web信息系统安全策略可分为:DAC自主式访问控制策略、ACL访问控制策略、MAC强制访问控制策略、RBAC基于角色访问控制策略;其中RBAC基于角色访问控制策略使用较为广泛。本文以Web信息系统中RBAC基于角色访问控制策略进行研究,探讨使用Apache Shiro技术下,如何实现基于角色-权限-资源相结合的访问控制方法。
2 Apache Shiro框架
Shiro源自JSecurity项目,2008年加入 Apache 基金会,成为Apache 基金会下的一个基于Java开源安全开发框架,Shiro采用模块化设计,具有良好的健壮性和易用性,Apache Shiro框架提供了身份验证、访问授权、数据加密、会话管理等一系列安全管理模式,能为各类信息系统提供安全解决方案,是目前业界JavaEE平台广泛使用安全技术框架。Apache Shiro框架主要由Authentication、Authorization、Session Management Cryptography四部分组成。
Apache Shiro登录授权流程如下:Apache Shiro首先由Subject对象与系统进行交互数据,获取需要进行验证的用户信息;然后交与SecurityManager对象进行验证;SecurityManager对象是Shiro中的核心对象,负责协同各个模块进行实现验证授权;SecurityManager在获取到用户信息后,会调用Realm对象获取数据库用户数据信息,及角色、权限等信息,实现验证授权整个过程。……