Rbac权限管理--如何设计

article/2025/9/16 9:03:56

RBAC(Role-Based Access Control,基于角色的访问控制),就是用户通过角色与权限进行关联。简单地说,一个用户拥有若干角色,每一个角色拥有若干权限。这样,就构造成“用户-角色-权限-资源”的授权模型。在这种模型中,用户与角色之间,角色与权限之间,权限与资源之间一般是多对多的关系。
项目背景: 设计一个Rbac权限管理微服务,供其他模块使用。

RBAC Server

NOTE: 本文描述 RBAC Server 的设计思路,适合RBAC开发人员和使用者阅读

概述

RBAC Server提供权限相关微服务,它包括以下功能:

  • 获取用户的权限
  • 配置用户的角色和权限
  • 资源(菜单)管理
  • 资源的操作行为(READ、EXECUTE…)
  • 预制四个角色维度:机构、产品、渠道、费用
  • 预留字段支持自定义角色维度
  • 角色分组
  • 多租户权限

RBAC Server不提供以下功能:

  • 用户管理
  • 机构管理
  • 用户登陆和认证

RBAC Server 依赖以下技术:

  • Spring Boot 1.4.1+
  • Mysql或者Oracle
  • Redis用于数据缓存
  • Solr集成

模型

在RBAC中最重要的概念包括:用户(User),角色(Role),权限(Permission),资源(Resource)

RBAC总体类图

User table: 用户表。用户ID,用户Name等属性。
Role table : 角色表。角色ID,角色Name,角色Type等属性
user_Role table : 用户角色关联表。 用户角色ID,用户ID,角色ID,产品,地区,渠道,费用等属性(因为这里要考虑业务维度,所以加上产品(product)、地区(reginCode)、渠道(channel)、费用(fee)等四个业务维度)(这个思路有待验证)。
Permission table : 权限表。权限ID,权限类型(用来判断是哪种资源的权限),权限Name等属性。
role_Permission table : 角色权限关联表。 角色ID(FK),权限ID(FK)等
Menu table : 菜单表(资源)。菜单ID,菜单Name,菜单路径Url, 父菜单ID等属性。
page_Element table :页面元素表(资源)。页面元素ID,页面元素编码等属性。
File table : 文件表(资源)。 文件ID,文件名,文件路径等属性。
permission_Menu table : 权限菜单表。 权限ID(FK1),菜单ID(FK2)等属性。
permission_Element table:权限页面元素关联表。 权限ID(FK1),页面元素ID(FK2)等属性。
permission_File table : 权限文件关联表。权限ID(FK1),文件ID(FK2)等属性。
Operation table : 功能操作关联表。操作ID,操作名称,操作编码,拦截URL前缀,父操作ID等属性。
permission_Operation table : 权限功能关联表。权限ID(FK1),操作ID(FK2)等属性。

补充:系统Code,如果要给不同系统使用,要在这些类加上区分系统的一个字段System_code。

这里写图片描述

Role(角色)

Role是RBAC的核心概念,典型的Role可以是:系统管理员、核赔员、查勘员…
Role和User是多对多的关系,RBAC并不负责User的维护,只是通过UserRole表记录User和Role的关系
举例: 角色是什么?可以理解为一定数量的权限的集合,权限的载体。例如:一个论坛系统,“超级管理员”、“版主”都是角色。版主可管理版内的帖子、可管理版内的用户等,这些是权限。要给某个用户授予这些权限,不需要直接将权限授予用户,可将“版主”这个角色赋予该用户。
当用户的数量非常大时,要给系统每个用户逐一授权(授角色),是件非常烦琐的事情。这时,就需要给用户分组,每个用户组内有多个用户。除了可给用户授权外,还可以给用户组授权。这样一来,用户拥有的所有权限,就是用户个人拥有的权限与该用户所在用户组拥有的权限之和。

角色维度

在大部分项目中,单一维度的角色可用性存在问题。比如:都是查勘员角色,如何区分地区和险种?
在本系统中,角色和用户的关联增加了维度的概念。“上海车险查勘员” 可以分解成:查勘员角色、险种是车险、地区是上海。
系统使用UserRole表存储这种带维度的多对多关系(为了更直观,ID和Code都用名称代替):

user_idrole_idproduceCodereginCode
张一上海车险查勘员车险上海
张一上海车险核赔员车险上海
刘二北京车险核赔员车险北京
王五上海车险核赔员货运险上海
  • 内置维度
    系统内置四个维度:产品(product)、地区(reginCode)、渠道(channel)、费用(fee)

  • 自定义维度
    UserRole保留了三个字段作为用户自定义维度。使用RBACServer的系统应该给出本系统需要哪些维度

  • 维度层级
    机构和险种等维度通常是有层级的,例如:使用021表示上海市,002表示徐汇区。那么在系统中应该这样定义权限:

上海市: 021
上海市徐汇区: 021.002

Permission(权限)

权限通常是一组资源的集合。例如:用户管理、保单管理、系统维护。角色和权限是多对多关系。
在应用系统中,权限表现成什么?对功能模块的操作,对上传文件的删改,菜单的访问,甚至页面上某个按钮、某个图片的可见性控制,都可属于权限的范畴。有些权限设计,会把功能操作作为一类,而把文件、菜单、页面元素等作为另一类,这样构成“用户-角色-权限-资源”的授权模型。而在做数据表建模时,可把功能操作和资源统一管理,也就是都直接与权限表进行关联,这样可能更具便捷性和易扩展性。
请留意权限表中有一列“权限类型”,我们根据它的取值来区分是哪一类权限,如“MENU”表示菜单的访问权限、“OPERATION”表示功能模块的操作权限、“FILE”表示文件的修改权限、“ELEMENT”表示页面元素的可见性控制等.
这样设计的好处有二。其一,不需要区分哪些是权限操作,哪些是资源,(实际上,有时候也不好区分,如菜单,把它理解为资源呢还是功能模块权限呢?)。其二,方便扩展,当系统要对新的东西进行权限控制时,我只需要建立一个新的关联表“权限XX关联表”,并确定这类权限的权限类型字符串。

这里要注意的是,权限表与权限菜单关联表、权限菜单关联表与菜单表都是一对一的关系。(文件、页面权限点、功能操作等同理)。也就是每添加一个菜单,就得同时往这三个表中各插入一条记录。这样,可以不需要权限菜单关联表,让权限表与菜单表直接关联,此时,须在权限表中新增一列用来保存菜单的ID,权限表通过“权限类型”和这个ID来区分是种类型下的哪条记录。

Resource(资源)

资源可以是菜单、页面元素、文件等等
权限和资源是多对多的关系,并且对资源有不同的操作权,比如:可见、可执行。
操作权可以设计成二进制格式:11,个位1表示表示可见、十位1表示可执行。如果某个按钮状态是二进制11(十进制3),表示此按钮对于某个权限,既可见,也可执行

PermissionResourceOperation
用户管理Menu_011
用户管理Menu_021
保单查询按钮Btn_0111

随着系统的日益庞大,为了方便管理,可引入角色组对角色进行分类管理,跟用户组不同,角色组不参与授权。例如:某电网系统的权限管理模块中,角色就是挂在区局下,而区局在这里可当作角色组,它不参于权限分配。另外,为方便上面各主表自身的管理与查找,可采用树型结构,如菜单树、功能树等,当然这些可不需要参于权限分配。

服务

权限保存服务

保存时数据纬度:

  • userid
  • permissioncode
  • 各个业务纬度集合:机构、产品、费用类型、渠道大类、预留业务纬度1、预留业务纬度2、、预留业务纬度3

其中各个业务纬度集合采用自定义表达式来表示;
表达式语法如下:

  • 表达式使用大括号括起来,比如{表达式内容}。
  • 表达式内容支持多个子集合的简单加减运算:A加B表示两个集合取并集,A减B表示A集合中排除B集合
  • 一个子集合表示多个值的情况,[值1,值2,值3]
  • 一个子集合只有一个值的情况,表示方式为: 值1 ,这等同于[值1],即表示这个值和对应子节点集合
  • $ALL 表示所有节点,表示不做限制
  • 排除某个集合的情况使用减法运算符,表达式为 {[值1,值2,值3]-[值2的子节点2.1]} 或者{$ALL - [值2]}
  • 两个集合合并的情况使用加法运算符,表达式为{[值1,值2,值3]+[值4,值5]}
  • 不支持表达式嵌套,即不支持{值1+{值2-值3}} 这种{} 里面还有{}的表达式
  • 不支持+和-运算符直接相连,比如++、–、±、-+
  • 子集合的[]需要成对出现
  • 子集合的[和]之间不允许出现加减运算符
  • 不支持子集合[]里面嵌套[]

权限使用服务

配置权限和查询权限

查询权限使用场景:

  1. 批量查询:用户查找出自己可以操作的数据列表,通常会拼入维度
  2. 验证查询:某个用户是否有权限操作某条数据

发布


http://chatgpt.dhexx.cn/article/OjWI3i20.shtml

相关文章

六,RBAC简介

六,RBAC RBAC(基于角色的权限控制 role base access control)是一种设计模式,是用来设计和管理权限相关数据的一种模型 RBAC权限数据的管理,都是重复的CRUD的操作,这里我们就不再重复的从0到1开发&#xf…

RBAC简介

目录 RBAC简介RBAC0RBAC1RBAC2RBAC3 RBAC简介 RBAC是Role Based Access Control的英文缩写,意思是基于角色访问控制。 RBAC实际上就是针对产品去发掘需求时所用到的Who(角色)、What(拥有什么资源)、How(有…

RBAC 权限

RBAC权限分析 RBAC 全称为基于角色的权限控制,本段将会从什么是RBAC,模型分类,什么是权限,用户组的使用,实例分析等几个方面阐述RBAC 什么是RBAC RBAC 全称为用户角色权限控制,通过角色关联用户&#xff…

RBAC模型

最近开始在找java项目,大部分时间都是跟着视频或者代码一步一步敲过来,但是对代码的理论层面还是有所欠缺,今天就来分享一个系统设计中的一个模型。不管是哪一个系统,都绕不开权限控制,因为现在的角色太多了&#xff0…

RBAC入门教程及实例演示

RBAC 一、RBAC的作用 在很多系统中,会要求不同的账户对应着不同的角色和权限。如教务管理系统,分为以下几种功能,不同的功能对应着不同的角色 如果要做到登录后根据账户的角色,给出相应的菜单,及规定当前角色只能做出…

RBAC简介(*)

一.RBAC是什么 1.RBAC模型概述 RBAC是Role Based Access Control的英文缩写,意思是 基于角色的访问控制。 RBAC实际上就是针对产品去挖掘需求时所用到的Who(角色)、What(拥有什么资源)、How(有哪些操作&am…

什么是 RBAC 模型?

前言 RBAC(Role-Based Access Control),基于角色的访问控制,现在主流的权限管理系统的权限设计都是 RBAC 模型,或者是 RBAC 模型的变形。 我们需要思考一个问题:为什么要做权限的管理? 我的理…

RBAC权限管理(详细)

RBAC权限设计思想 为了达成不同账号(员工、总裁)登录系统后看到不同页面,执行不同功能,RBAC(Role-Based Access control)权限模型,就是根据角色的权限,分配可视页面。 三个关键点: 用户:使用系统的人 角色:使用系统…

什么是RBAC

一、RBAC是什么 1、RBAC模型概述 RBAC模型(Role-Based Access Control:基于角色的访问控制)模型是20世纪90年代研究出来的一种新模型,但其实在20世纪70年代的多用户计算时期,这种思想就已经被提出来,直到…

最小生成树,秒懂!

👇👇关注后回复 “进群” ,拉你进程序员交流群👇👇 作者丨bigsai 来源丨bigsai 前言 在数据结构与算法的图论中,(生成)最小生成树算法是一种常用并且和生活贴切比较近的一种算法。但是可能很多人对概念不是…

算法 - 最小生成树实现

算法能力是一个门槛,也是个有基础的门槛 无论你是iOS工程师,android工程师,java工程师,前端,后端还是全栈等等… 算法能力的强弱一方面在于思想,你是否有计算机思维抽象具体问题的能力 更重要的还在与基…

最小树形图(有向图的最小生成树)

我们知道,无向图的最小生成树的求法有Krusal和prime算法,一个是归点一个是归边,在具体实现上Krusal可以用并查集实现,难度不大。 这里稍微区别一下最短路径和最小生成树(因为我又搞混了23333) 最小生成树能…

Kruskal算法(最小生成树)

上篇Prim算法简要的讲解了最小生成树。也提到过Prim算法堆优化,但本蒟蒻并没有贴Prim (堆优化的代码)。至于为什么没有贴呢?上篇Prim算法blog末尾有说明。 好勒!咱们接着讲Kruskal算法。这跟Prim算法有很大的…

最小生成树matlab求解

一、最小生成树 连通所有顶点且总路径最小修建连通7个城市的铁路网,可修建的路线和对应造价如图所示,如何修建使总费用最少? 问题分析: 连通7个城市:生成的图中,从任意顶点起步,沿着边一定可以…

最小生成树——贪心算法

文章目录 1.生成树和最小生成树1.1 问题的定义1.2 MST性质 2.普里姆算法(Prim)2.1 算法流程2.2 算法正确性证明2.3 算法实现2.4 时间复杂度2.5 测试代码 3.克鲁斯卡尔算法(kruskal)3.1 算法流程3.2 算法正确性证明3.3 算法实现 参…

C++ 最小生成树

目录: 前置知识 最小生成树 Prim 算法 kruskal 算法 前置知识: 连通图:在无向图中,若任意两个顶点 u 与 v 都有路径相通,则称该无向图为连通图。 强连通图:在有向图中,若任意两个顶点 u 与 …

最小生成树(C语言实现)

求这个网的最小生成树 /** 普里姆算法和克鲁斯卡尔算法求最小生成树* 采用邻接矩阵存储**/ #include<stdio.h>#define MAX_VERTEX_NUM 20 //图的定义 typedef struct {int vertexNum;int edgeNum;char vertex[MAX_VERTEX_NUM];int arc[MAX_VERTEX_NUM][MAX_VERTEX_NUM]…

最小生成树(C语言)

最小生成树问题&#xff08;C语言&#xff09; 所谓一个 带权图 的最小生成树&#xff0c;就是原图中边的权值最小的生成树 &#xff0c;所谓最小是指边的权值之和小于或者等于其它生成树的边的权值之和。 kruskal 克鲁斯卡尔算法&#xff08;Kruskal&#xff09;是一种使用贪…

最小生成树kruskal算法

最小生成树kruskal算法 概述算法分析代码 概述 克鲁斯卡尔 ( K r u s k a l ) (Kruskal) (Kruskal)算法是求连通网的最小生成树的另一种方法。与普里姆 ( P r i m ) (Prim) (Prim)算法不同&#xff0c;它的时间复杂度为 O ( e l o g e ) O(eloge) O(eloge)(e为网中的边数)&…

最小生成树:

定义&#xff1a; 将图中的 n 结点用 n-1 条边连接起来&#xff0c;使其各个边的权值之和最小的生成树。 普里姆算法&#xff1a; 从点的角度出发。 1、start 数组的值表示起始点的下标&#xff0c;start 的下标代表目的顶点&#xff1b;lowcost 数组的下标代表目的顶点&…