从Shiro迁移到Sa-Token:老版JeecgBoot项目权限框架平滑升级方案
ztj100 2025-07-06 18:06 4 浏览 0 评论
背景介绍
对于许多维护老版JeecgBoot项目的开发者来说,权限框架的升级一直是个棘手问题。这篇文章分享一种实用的方案,用于将老版JeecgBoot中的Apache Shiro替换为更现代的Sa-Token框架。需要特别说明的是,新版JeecgBoot已经采用了Spring Security,本文主要针对那些由于各种原因无法升级到新版的历史项目。
技术痛点
老版JeecgBoot采用Apache Shiro作为权限框架,存在以下问题:
- 配置复杂,使用成本高
- 核心权限逻辑封装在第三方依赖中,不便于修改和扩展
- 对分布式架构支持有限
- 使用注解进行权限控制时,代码侵入性较强
直接替换Shiro会带来巨大的工作量和风险,因此需要一种低侵入性的迁移方案。
技术方案
本方案采用"旁路接管"的思路:通过动态修改Shiro的过滤器链配置,使其放行所有请求,然后使用Sa-Token接管实际的权限控制逻辑。这种方式无需大量修改源码,可以实现平滑迁移。
实现步骤
1. 配置Bean覆盖
在application.yml中添加配置:
spring:
main:
allow-bean-definition-overriding: true
这个配置允许我们的自定义Bean覆盖原有Bean,是整个方案的基础。
2. 创建Shiro配置类
@Configuration
public class CustomShiroConfig {
private static final Logger log = LoggerFactory.getLogger(CustomShiroConfig.class);
public void updateShiroFilterChain(ShiroFilterFactoryBean shiroFilterFactoryBean) {
try {
log.info("======= 开始更新Shiro过滤器链,使所有请求被放行 =======");
// 使用常规方式更新过滤器链定义
Map<String, String> filterChainDefinitionMap = new LinkedHashMap<>();
filterChainDefinitionMap.put("/**", "anon");
shiroFilterFactoryBean.setFilterChainDefinitionMap(filterChainDefinitionMap);
// 使用底层API彻底更新过滤器链
AbstractShiroFilter shiroFilter = (AbstractShiroFilter) shiroFilterFactoryBean.getObject();
if (shiroFilter != null) {
PathMatchingFilterChainResolver filterChainResolver = (PathMatchingFilterChainResolver) shiroFilter.getFilterChainResolver();
DefaultFilterChainManager filterChainManager = (DefaultFilterChainManager) filterChainResolver.getFilterChainManager();
// 清除现有过滤器链
filterChainManager.getFilterChains().clear();
// 重建过滤器链
Map<String, String> chains = new HashMap<>();
chains.put("/**", "anon");
for (Map.Entry<String, String> entry : chains.entrySet()) {
filterChainManager.createChain(entry.getKey(), entry.getValue());
}
log.info("======= Shiro过滤器链更新成功 =======");
}
} catch (Exception e) {
log.error("======= Shiro过滤器链更新失败 =======", e);
}
}
}
这个类的核心是使用两层方式修改Shiro的过滤器链配置,确保Shiro对所有请求都直接放行。
3. 创建简化版ShiroRealm
@Component
public class CustomShiroRealm extends AuthorizingRealm {
private static final Logger log = LoggerFactory.getLogger(CustomShiroRealm.class);
@Override
protected AuthorizationInfo doGetAuthorizationInfo(PrincipalCollection principals) {
log.info("======= 自定义ShiroRealm: 授权逻辑 =======");
return new SimpleAuthorizationInfo();
}
@Override
protected AuthenticationInfo doGetAuthenticationInfo(AuthenticationToken auth) {
log.info("======= 自定义ShiroRealm: 认证逻辑 =======");
return null;
}
}
这个Realm实现提供了空的认证和授权逻辑,进一步确保Shiro不会拦截任何请求。
4. 创建启动初始化器
@Component
@Order(1)
public class ShiroInitializer implements ApplicationRunner {
private static final Logger log = LoggerFactory.getLogger(ShiroInitializer.class);
@Autowired
private CustomShiroConfig customShiroConfig;
@Autowired
private ShiroFilterFactoryBean shiroFilterFactoryBean;
@Override
public void run(ApplicationArguments args) throws Exception {
log.info("======= 初始化Shiro配置,确保请求放行 =======");
customShiroConfig.updateShiroFilterChain(shiroFilterFactoryBean);
log.info("======= Shiro配置初始化完成 =======");
}
}
这个初始化器实现了ApplicationRunner接口,确保应用启动时自动执行Shiro配置更新。
5. 配置Sa-Token拦截器
@Configuration
@Order(1)
public class SaTokenConfigure implements WebMvcConfigurer {
private static final Logger log = LoggerFactory.getLogger(SaTokenConfigure.class);
@Autowired
protected SecrityProperties secrityProperties;
@Override
public void addInterceptors(InterceptorRegistry registry) {
// 注册Sa-Token路由拦截器
registry.addInterceptor(new SaRouteInterceptor((req, res, handler)->{
log.info("======= Sa-Token拦截请求: {} =======", req.getUrl());
// 权限控制逻辑
SaRouter.match("/**").notMatch(secrityProperties.getPermitAllUrl()).check(r->{
if(StpUtil.isLogin()){
// 管理员权限检查
log.info("======= 管理员登录, ID: {} =======", StpUtil.getLoginIdAsString());
StpUtil.checkLogin();
// 可添加更多权限检查
// StpUtil.checkPermission("system:user:view");
// StpUtil.checkRole("admin");
} else {
// 普通用户权限检查
if(StpUserUtil.isLogin()) {
log.info("======= 普通用户登录, ID: {} =======", StpUserUtil.getLoginIdAsString());
} else {
log.info("======= 用户未登录,拦截请求 =======");
}
StpUserUtil.checkLogin();
}
});
})).addPathPatterns("/**");
}
}
这是整个方案的核心,Sa-Token拦截器接管了实际的权限控制逻辑。
6. 配置白名单
@Component
@ConfigurationProperties(prefix = "secrity")
public class SecrityProperties {
/**
* 白名单URL配置
*/
public List<String> permitAllUrl;
public List<String> getPermitAllUrl() {
return permitAllUrl;
}
public void setPermitAllUrl(List<String> permitAllUrl) {
this.permitAllUrl = permitAllUrl;
}
}
这个配置类用于加载白名单配置,定义哪些URL可以跳过权限检查。
实现原理分析
1. 动态修改Shiro过滤器链
本方案的一个关键点是修改Shiro的过滤器链配置。通过同时使用两种方式(常规配置和底层API)来确保修改生效:
// 常规方式
filterChainDefinitionMap.put("/**", "anon");
shiroFilterFactoryBean.setFilterChainDefinitionMap(filterChainDefinitionMap);
// 底层API方式
DefaultFilterChainManager filterChainManager = ...
filterChainManager.getFilterChains().clear();
filterChainManager.createChain("/**", "anon");
这样的双重保障确保了修改的可靠性。
2. 启动时自动配置
通过实现ApplicationRunner接口,在应用启动时自动执行配置:
@Override
public void run(ApplicationArguments args) throws Exception {
customShiroConfig.updateShiroFilterChain(shiroFilterFactoryBean);
}
这样确保了每次应用启动都会执行Shiro配置更新。
3. Bean覆盖机制
allow-bean-definition-overriding: true配置是整个方案的基础,它允许我们的自定义Bean覆盖原有Bean,从而实现对原有配置的非侵入式修改。
技术优势
- 低侵入性:不需要修改JeecgBoot源码,只需添加几个配置类
- 风险可控:可以逐步迁移,先让Shiro放行,再一步步实现Sa-Token的各项功能
- 保持兼容:原有基于Shiro的代码可以继续工作,减少迁移阻力
- 架构升级:Sa-Token提供了更现代的特性,如分布式Session、多端登录控制等
注意事项
- 性能考量:请求会经过Shiro和Sa-Token两层处理,有轻微性能影响,但对大多数应用影响不大
- 升级兼容性:升级JeecgBoot时需要检查Shiro配置是否变化,可能需要调整配置
- 权限迁移:需要逐步将基于Shiro的权限控制逻辑迁移到Sa-Token
扩展方向
- 自定义注解:开发基于Sa-Token的权限注解,替代原有Shiro注解
- 整合业务逻辑:在Sa-Token拦截器中增加特定业务场景的权限控制
- 分布式架构支持:利用Sa-Token的集成Redis等特性,支持分布式应用架构
- 权限管理前端:可以开发基于Sa-Token的权限管理界面,提升用户体验
总结
这种"旁路接管"方案为老版JeecgBoot项目提供了一条低风险的权限框架升级路径。通过动态修改Shiro配置并引入Sa-Token,实现了非侵入式的框架迁移。对于无法立即升级到新版JeecgBoot的项目,这种方案能够在保持系统稳定的同时,引入现代权限框架的优势。
这个方案的核心思想也适用于其他基于Shiro的系统,可以作为一种通用的迁移策略。通过技术框架的平滑升级,我们可以持续提升系统的安全性、可维护性和扩展性,延长历史项目的生命周期。
相关推荐
- SpringBoot整合SpringSecurity+JWT
-
作者|Sans_https://juejin.im/post/5da82f066fb9a04e2a73daec一.说明SpringSecurity是一个用于Java企业级应用程序的安全框架,主要包含...
- 「计算机毕设」一个精美的JAVA博客系统源码分享
-
前言大家好,我是程序员it分享师,今天给大家带来一个精美的博客系统源码!可以自己买一个便宜的云服务器,当自己的博客网站,记录一下自己学习的心得。开发技术博客系统源码基于SpringBoot,shiro...
- springboot教务管理系统+微信小程序云开发附带源码
-
今天给大家分享的程序是基于springboot的管理,前端是小程序,系统非常的nice,不管是学习还是毕设都非常的靠谱。本系统主要分为pc端后台管理和微信小程序端,pc端有三个角色:管理员、学生、教师...
- SpringBoot+LayUI后台管理系统开发脚手架
-
源码获取方式:关注,转发之后私信回复【源码】即可免费获取到!项目简介本项目本着避免重复造轮子的原则,建立一套快速开发JavaWEB项目(springboot-mini),能满足大部分后台管理系统基础开...
- Spring Boot的Security安全控制——认识SpringSecurity!
-
SpringBoot的Security安全控制在Web项目开发中,安全控制是非常重要的,不同的人配置不同的权限,这样的系统才安全。最常见的权限框架有Shiro和SpringSecurity。Shi...
- 前同事2024年接私活已入百万,都是用这几个开源的SpringBoot项目
-
前言不得不佩服SpringBoot的生态如此强大,今天给大家推荐几款优秀的后台管理系统,小伙伴们再也不用从头到尾撸一个项目了。SmartAdmin...
- 值得学习的15 个优秀开源的 Spring Boot 学习项目
-
SpringBoot算是目前Java领域最火的技术栈了,除了书呢?当然就是开源项目了,今天整理15个开源领域非常不错的SpringBoot项目供大家学习,参考。高富帅的路上只能帮你到这里了,...
- 开发企业官网就用这个基于SpringBoot的CMS系统,真香
-
前言推荐这个项目是因为使用手册部署手册非常...
- 2021年超详细的java学习路线总结—纯干货分享
-
本文整理了java开发的学习路线和相关的学习资源,非常适合零基础入门java的同学,希望大家在学习的时候,能够节省时间。纯干货,良心推荐!第一阶段:Java基础...
- jeecg-boot学习总结及使用心得(jeecgboot简单吗)
-
jeecg-boot学习总结及使用心得1.jeecg-boot是一个真正前后端分离的模版项目,便于二次开发,使用的都是较流行的新技术,后端技术主要有spring-boot2.x、shiro、Myb...
- 后勤集团原料管理系统springboot+Layui+MybatisPlus+Shiro源代码
-
本项目为前几天收费帮学妹做的一个项目,JavaEEJSP项目,在工作环境中基本使用不到,但是很多学校把这个当作编程入门的项目来做,故分享出本项目供初学者参考。一、项目描述后勤集团原料管理系统spr...
- 白卷开源SpringBoot+Vue的前后端分离入门项目
-
简介白卷是一个简单的前后端分离项目,主要采用Vue.js+SpringBoot技术栈开发。除了用作入门练习,作者还希望该项目可以作为一些常见Web项目的脚手架,帮助大家简化搭建网站的流程。...
- Spring Security 自动踢掉前一个登录用户,一个配置搞定
-
登录成功后,自动踢掉前一个登录用户,松哥第一次见到这个功能,就是在扣扣里边见到的,当时觉得挺好玩的。自己做开发后,也遇到过一模一样的需求,正好最近的SpringSecurity系列正在连载,就结...
- 收藏起来!这款开源在线考试系统,我爱了
-
大家好,我是为广大程序员兄弟操碎了心的小编,每天推荐一个小工具/源码,装满你的收藏夹,每天分享一个小技巧,让你轻松节省开发效率,实现不加班不熬夜不掉头发,是我的目标!今天小编推荐一款基于Spr...
- Shiro框架:认证和授权原理(shiro权限认证流程)
-
优质文章,及时送达前言Shiro作为解决权限问题的常用框架,常用于解决认证、授权、加密、会话管理等场景。本文将对Shiro的认证和授权原理进行介绍:Shiro可以做什么?、Shiro是由什么组成的?举...
你 发表评论:
欢迎- 一周热门
- 最近发表
-
- SpringBoot整合SpringSecurity+JWT
- 「计算机毕设」一个精美的JAVA博客系统源码分享
- springboot教务管理系统+微信小程序云开发附带源码
- SpringBoot+LayUI后台管理系统开发脚手架
- Spring Boot的Security安全控制——认识SpringSecurity!
- 前同事2024年接私活已入百万,都是用这几个开源的SpringBoot项目
- 值得学习的15 个优秀开源的 Spring Boot 学习项目
- 开发企业官网就用这个基于SpringBoot的CMS系统,真香
- 2021年超详细的java学习路线总结—纯干货分享
- jeecg-boot学习总结及使用心得(jeecgboot简单吗)
- 标签列表
-
- idea eval reset (50)
- vue dispatch (70)
- update canceled (42)
- order by asc (53)
- spring gateway (67)
- 简单代码编程 贪吃蛇 (40)
- transforms.resize (33)
- redisson trylock (35)
- 卸载node (35)
- np.reshape (33)
- torch.arange (34)
- npm 源 (35)
- vue3 deep (35)
- win10 ssh (35)
- vue foreach (34)
- idea设置编码为utf8 (35)
- vue 数组添加元素 (34)
- std find (34)
- tablefield注解用途 (35)
- python str转json (34)
- java websocket客户端 (34)
- tensor.view (34)
- java jackson (34)
- vmware17pro最新密钥 (34)
- mysql单表最大数据量 (35)