时间:2021-07-01 10:21:17 帮助过:10人阅读
说明
Q: 这个工具用来做什么的呢
A: 用户有不同的权限,比如管理员,vip,普通用户,每个用户对应访问api,页面都不一样
nodejs有两个比较有名的权限管理模块 一个是acl 一个是rbac 综合对比了一下最终在做项目的时候选择了acl
功能列表:
addUserRoles //给某用户添加角色
removeUserRoles //移除某用户角色
userRoles //获取某用户所有角色
roleUsers //获取所有是此角色的用户
hasRole // 某用户是否是某角色
addRoleParents //给某角色增加父角色
removeRoleParents //移除某觉得的某父角色或所有父角色
removeRole //移除某角色
removeResource //移除某资源
allow //给某些角色增加某些资源的某些权限
removeAllow //移除某些角色的某些资源的某些权限
allowedPermissions //查询某人的所有资源及其权限
isAllowed //查询某人是否有某资源的某权限
areAnyRolesAllowed //查询某角色是否有某资源的某权限
whatResources //查询某角色有哪些资源
middleware //middleware for express
backend //指定方式(mongo/redis…)
ACL名词及其主要方法
roles 角色
removeRole
addRoleParents
allow
removeAllow
resources 资源
whatResources
removeResource
permissions 权限
users 用户
allowedPermissions
isAllowed
addUserRoles
removeUserRoles
userRoles
roleUsers
hasRole
areAnyRolesAllowed
使用方法
建立起配置文件
用户登录后分配相应的权限
需要控制的地方使用acl做校检
配置文件
校检
这里是结合express做校检...结果发现acl自己提供的中间件太鸡肋了,这里就重写了一个。
有点要说明的是express.Router支持导出一个Router模块 再在app.use使用,但是如果你这样使用 app.use('/admin/user',auth(), userRoute); 那么是在auth这个函数是获取不到 req.route 这个属性的。 因为acl对访问权限做的是强匹配,所以需要有一定的容错
登录的权限分配
result为数据库查询出来的用户信息,或者后台api返给的用户信息,这里的switch可以使用配置文件的形式,因为我这边本次项目只有三个权限,所以就在这里简单写了一下。
pug页面中的渲染逻辑控制
在 express+pug中 app.locals.auth= async function(){} 这个写法在pug渲染的时候是不会得出最终结果的,因为pug是同步的,那么我如何控制当前页面或者说当前页面的按钮用户是否有权限展示出来, 这里通用的做法有
用户在登录的时候有一个路由表和组件表 然后在渲染的时候 根据这个表去渲染
在需要权限控制的地方,使用函数来判断用户是否有权限访问
我这里采用的是结局方案2.因为比较方便, 但是问题来了 express+pug是不支持异步的写法,而acl提供给我们的全是异步的, 因为时间原因,我没有去深究里面的判断,而是采用了一种耦合性比较高但是比较方便的判断方法.
上述代码页比较简单, 去遍历acl_conf,查找用户是否有当前页面的或者按钮的权限 因为acl_conf在加载的时候就已经被写入内存了,所以性能消耗不会特别大。比如下面的例子。
结尾
依靠acl这个组件可以快速打造一个用户的权限管理模块。 但是还有个问题 也急速那个app.locals.hasRole函数, 如果你使用removeAllow动态改变了用户的权限表,那么hasRole函数就很麻烦了。 所以在这种情况下 有以下几个解决方案
从acl源码入手
每次渲染的时候就把数据准备好
上面是我整理给大家的,希望今后会对大家有帮助。
相关文章:
Angular中使用better-scroll插件的方法_AngularJS
Angularjs实现控制器之间通信方式实例总结
JavaScript代码实现txt文件的上传预览功能
以上就是nodejs acl的用户权限管理详解的详细内容,更多请关注Gxl网其它相关文章!