-- Shiro默认会使用Servlet容器的Session,可通过sessionMode属性来指定使用Shiro原生Session --> 的单Realm应用,若有多个Realm,可使用'realms'属性代替 --> apache.shiro.web.mgt.DefaultWebSecurityManager...-- 开启Shiro的注解(如@RequiresRoles,@RequiresPermissions),需借助SpringAOP扫描使用Shiro注解的类,并在必要时进行安全逻辑验证 --> 使用Shiro注解,故注释掉这两个bean(个人觉得将权限通过注解的方式硬编码在程序中,查看起来不是很方便,没必要使用) --> 的缓存,而不使用Shior提供的AuthorizationCache