簡単な JSF ログイン ページを作成し、Apache Shiro を使用して認証および承認メカニズムを提供していますが、shiro.ini で指定された URL フィルタが機能していないようです。

ルート WebContent ディレクトリには、「test.xhtml」と「login.xhtml」という名前の 2 つのファイルがあり、ログインしなくても誰でもアクセスできます。また、ユーザーがログインした後にのみアクセスできる「success.xhtml」というファイルを含む「保護」というサブディレクトリもあります。

shiro.ini ファイルの [urls] セクションに含まれ/protected/** = myFilterている場合、ユーザーはログインせずに protected/success.xhtml ページにアクセスできます。shiro.ini ファイルの [urls] セクションに/** = myFilterxhtml ページが含まれている場合、 JSF であり、代わりにユーザーは xhtml ファイルをダウンロードするように求められます。

Shiro が WebContent ルート ディレクトリ内のページへのアクセスを許可し、保護されたサブディレクトリ内のページへのアクセスをログインしているユーザーのみに許可するように Shiro を構成する方法を提案できる人はいますか?

Apache MyFaces 2.1.5 と Shiro 1.2.1 を使用しています。

shiro.ini ファイルの完全な内容は次のとおりです。

myFilter = org.apache.shiro.web.filter.authc.PassThruAuthenticationFilter
myFilter.loginUrl = /login.xhtml
myFilter.successUrl = /protected/success.xhtml

user01 = user01, Users
user02 = user02, Users

Users = *

/protected/** = myFilter

web.xml ファイルの内容は次のとおりです。

<?xml version="1.0" encoding="UTF-8"?>
<web-app id="WebApp_ID" version="3.0" xmlns="http://java.sun.com/xml/ns/javaee" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:schemaLocation="http://java.sun.com/xml/ns/javaee http://java.sun.com/xml/ns/javaee/web-app_3_0.xsd">
        State saving method: 'client' or 'server' (=default). See JSF Specification 2.5.2</description>

    This parameter tells MyFaces if javascript code should be allowed in
    the rendered HTML output.
    If javascript is allowed, command_link anchors will have javascript code
    that submits the corresponding form.
    If javascript is not allowed, the state saving info and nested parameters
    will be added as url parameters.
    Default is 'true'</description>

    If true, rendered HTML code will be formatted, so that it is 'human-readable'
    i.e. additional line separators and whitespace will be written, that do not
    influence the HTML code.
    Default is 'true'</description>

    If true, a javascript function will be rendered that is able to restore the
    former vertical scroll on every request. Convenient feature if you have pages
    with long lists and you do not want the browser page to always jump to the top
    if you trigger a link or button action that stays on the same page.
    Default is 'false'


        <servlet-name>Faces Servlet</servlet-name>
        <servlet-name>Faces Servlet</servlet-name>

1 に答える 1


さらに調査した結果、URL の前に「/faces」を付ける必要があるようです。shiro.ini ファイルは次のようになります。

myFilter = org.apache.shiro.web.filter.authc.PassThruAuthenticationFilter
myFilter.loginUrl = /faces/login.xhtml
myFilter.successUrl = /faces/protected/success.xhtml

user01 = user01, Users
user02 = user02, Users

Users = *

/faces/protected/** = myFilter

/faces を URL に追加することで、Shiro は認証されていないユーザーが保護されたサブディレクトリ内のページにアクセスするのを防ぎます。

于 2012-09-03T19:41:19.423 に答える