Apache Shiro не основан на безопасности Java EE.Я бы действительно использовал последнее (указав безопасность в web.xml, аннотации ejb, ...).Модуль входа в Glassfish (пользовательский или существующий) или эквивалент jboss должен обрабатывать аутентификацию / группы / роли.Я действительно не стал бы использовать нестандартную библиотеку, где есть стандартное решение (= на основе спецификаций).