数据设计之权限的实现


Posted in MySQL onAugust 05, 2022

前言

在项目实际开发中我们不光要控制一个用户能访问哪些资源,还需要控制用户只能访问资源中的某部分数据。

控制一个用户能访问哪些资源我们有很成熟的权限管理模型即RBAC,但是控制用户只能访问某部分资源(即我们常说的数据权限)使用RBAC模型是不够的,本文我们尝试在RBAC模型的基础上融入数据权限的管理控制。

首先让我们先看下RBAC模型。

RBAC模型

RBAC是Role-BasedAccess Control的英文缩写,意思是基于角色的访问控制。

RBAC事先会在系统中定义出不同的角色,不同的角色拥有不同的权限,一个角色实际上就是一组权限的集合。而系统的所有用户都会被分配到不同的角色中,一个用户可能拥有多个角色。使用RBAC可以极大地简化权限的管理。

RBAC模型还可以细分为RBAC0,RBAC1,RBAC2,RBAC3。这里我们不讨论他们之间的差异,感兴趣的同学可以自行研究,我们主要聚焦于常见的RBAC0模型上。

如下图就是一个经典RBAC0模型的数据库设计。

数据设计之权限的实现

在RBAC模型下,系统只会验证用户A是否属于角色RoleX,而不会判断用户A是否能访问只属于用户B的数据DataB。这种问题我们称之为“水平权限管理问题”。

数据权限

列表数据权限,主要通过数据权限控制行数据,让不同的人有不同的查看数据规则;要实现数据权限,最重要的是需要抽象出数据规则。

数据规则

比如我们系统的商机数据,需要从下面几个维度来控制数据访问权限。

  • 销售人员只能看自己的数据;
  • 各大区的销售经理只能看各区域的数据(安徽大区的销售经理看安徽区域的商机数据),同理也适用于某BG分管领导只能看所在BG的商机数据;
  • 财务人员只能看金额小于一万的数据。

上面的这些维度就是数据规则。

这样数据规则的几个重点要素我们也明晰了,就是规则字段规则表达式规则值

上面三个场景对应的规则分别如下:

  • 规则字段:创建人,规则表达式: = ,规则值:当前登录人
  • 规则字段:所属大区,规则表达式: = ,规则值:安徽大区
  • 规则字段:销售金额,规则表达式: < ,规则值:10000

数据设计之权限的实现

规则字段配置说明: 

条件表达式:大于/大于等于/小于/小于等于/等于/包含/模糊/不等于
规则值:指定值 ( 固定值/系统上下文变量 )

关联资源、用户

光有数据规则是不够的,我们还需要把数据规则跟资源和用户进行绑定。

数据规则与资源的绑定很简单,我们只需要建立一个中间表即可,如下图所示:

数据设计之权限的实现

这样资源就可以关联上了数据规则。

在应用设计上我们需要一个单独的数据规则管理功能,方便我们录入数据规则,然后在资源管理页面(比如商机列表)上就可以选择内置的数据规则进行资源与规则的绑定。

那么如何让不同的用户拥有不同的数据规则呢?

在RBAC模型中,用户是通过授予不同的角色来进行资源的管理,同理我们可以让角色在授予权限的时候关联上数据规则,这样最终在系统上就体现为不同的用户拥有不同的数据规则。

有点拗口,我们还是按上面的例子来说。

销售人员、大区销售经理、财务人员属于不同的角色,他们都拥有商机列表这个资源权限,但是在给这些角色绑定商机列表资源权限时我们可以勾选对应的数据规则(上面已经实现资源与数据规则的绑定)。体现在数据库设计中我们可以在角色资源对应关系表 Role_Permission中添加一个字段用于存储关联的数据规则,如果有多个数据规则可以使用分隔符分割。

最终RBAC模型演变成如下所示的模型:

数据设计之权限的实现

按照上面的设计我们需要区分各个大区管理的数据权限则需要建立不同的大区角色,如安徽大区销售经理、上海大区销售经理,然后分别给角色勾选对应的数据规则。这里就类似于RBAC1中的角色继承的概念了。

这样我们就基本实现了RBAC与数据规则的绑定,但是我们还有个问题就是如何在系统中落地。

这里我们就要借助大名鼎鼎的AOP来实现了,这篇文章只讲原理不讲实现,所以我们只顺带提一下实现方案。

  • 自定义一个数据权限的注解,比如叫PermissionData
  • 在对应的资源请求方法,比如商机列表上添加自定义注解@PermissionData
  • 利用AOP抓取到用户对应角色的所有数据规则并进行SQL拼接,最终在SQL层面实现数据过滤。

继续优化

在上面的设计中我们通过给不同角色绑定不同数据规则实现了数据权限,但是考虑下面一种场景:某角色需要看到的数据范围为 “所属大区为安徽大区且事业部为消费者事业部的商机数据”,

在这种场景里按照我们之前的设计需要建立两个数据规则:

  • 所属大区 = 安徽大区
  • 所属事业部 = 消费者事业部

然后再建立2个不同的角色,分别授予不同的数据规则,如果这样的场景比较多的话很容易出现角色爆炸的情况,所有我们这里再抽取出 数据规则组 的概念。

一个数据规则组有多个数据规则,数据规则之间通过 AND 进行连接,放一张应用设计图:

数据设计之权限的实现

体现在数据库设计中就变成了如下所示:

数据设计之权限的实现

小结

通过上面8张表的设计我们实现了RBAC模型与数据权限的结合,当然这里还有继续优化的空间。比如这里的规则字段和规则值我们可以抽取出对应的字典表,让数据规则表去关联这些字典字段,这样在应用层配置数据规则的时候就不需要管理员手动填写而是从字典项中去选择了,减少了数据规则配置出错的概率。

数据权限是一个实现相对比较复杂的功能,这里我们选择的是在RBAC模型基础上进行扩展,如果你有更好的解决方案欢迎留言告诉我。

到此这篇关于数据设计之权限的实现的文章就介绍到这了,更多相关数据权限内容请搜索三水点靠木以前的文章或继续浏览下面的相关文章希望大家以后多多支持三水点靠木!

MySQL 相关文章推荐
Mysql官方性能测试工具mysqlslap的使用简介
May 21 MySQL
Mysql数据库命令大全
May 26 MySQL
MySQL库表名大小写的选择
Jun 05 MySQL
mysq启动失败问题及场景分析
Jul 15 MySQL
MySQL数据库超时设置配置的方法实例
Oct 15 MySQL
一文搞清楚MySQL count(*)、count(1)、count(col)区别
Mar 03 MySQL
利用JuiceFS使MySQL 备份验证性能提升 10 倍
Mar 17 MySQL
Linux系统下MySQL配置主从分离的步骤
Mar 21 MySQL
WINDOWS 64位 下安装配置mysql8.0.25最详细的教程
Mar 22 MySQL
navicat 连接Ubuntu虚拟机的mysql的操作方法
Apr 02 MySQL
MySQL数据库 安全管理
May 06 MySQL
详解Mysql数据库平滑扩容解决高并发和大数据量问题
May 25 MySQL
一文解答什么是MySQL的回表
Aug 05 #MySQL
MySQL一劳永逸永久支持输入中文的方法实例
Aug 05 #MySQL
SQLServer常见数学函数梳理总结
Aug 05 #MySQL
MySQL生成千万测试数据以及遇到的问题
Aug 05 #MySQL
面试官问我Mysql的存储引擎了解多少
MySQL索引失效场景及解决方案
Jul 23 #MySQL
MySQL添加索引特点及优化问题
Jul 23 #MySQL
You might like
PHP冒泡算法详解(递归实现)
2014/11/10 PHP
php5.3提示Function ereg() is deprecated Error问题解决方法
2014/11/12 PHP
php中file_exists函数使用详解
2015/05/08 PHP
PHP实现的杨辉三角求解算法分析
2019/03/11 PHP
PHP语言对接抖音快手小红书视频/图片去水印API接口源码
2020/08/11 PHP
javascript编程起步(第五课)
2007/02/27 Javascript
基于jquery的固定表头和列头的代码
2012/05/03 Javascript
用js实现输入提示(自动完成)的实例代码
2013/06/14 Javascript
jquery 通过name快速取值示例
2014/01/24 Javascript
Chrome下ifame父窗口调用子窗口的问题示例探讨
2014/03/17 Javascript
简单的分页代码js实现
2016/05/17 Javascript
原生JS版和jquery版实现checkbox的全选/全不选/点选/行内点选(Mr.Think)
2016/10/29 Javascript
jquery+html仿翻页相册功能
2016/12/20 Javascript
js获取浏览器的各种属性
2017/04/27 Javascript
Vue中自定义全局组件的实现方法
2017/12/08 Javascript
vue-scroller记录滚动位置的示例代码
2018/01/17 Javascript
VUE子组件向父组件传值详解(含传多值及添加额外参数场景)
2020/09/01 Javascript
[11:33]DAC2018 4.5SOLO赛决赛 MidOne vs Paparazi第二场
2018/04/06 DOTA
python连接远程ftp服务器并列出目录下文件的方法
2015/04/01 Python
Python实现队列的方法
2015/05/26 Python
Python 两个列表的差集、并集和交集实现代码
2016/09/21 Python
对python中的float除法和整除法的实例详解
2019/07/20 Python
matplotlib grid()设置网格线外观的实现
2021/02/22 Python
详解CSS3中Media Queries的相关使用
2015/07/17 HTML / CSS
成人毕业生自我鉴定
2013/10/18 职场文书
总经理岗位职责
2013/11/09 职场文书
酒店公关部经理岗位职责
2013/11/24 职场文书
成功经营餐厅的创业计划书范文
2013/12/26 职场文书
甜美蛋糕店创业计划书
2014/01/30 职场文书
新春文艺演出主持词
2014/03/27 职场文书
绘画专业自荐信
2014/07/04 职场文书
学生会副主席竞选稿
2015/11/19 职场文书
z-index不起作用
2021/03/31 HTML / CSS
python使用pymysql模块操作MySQL
2021/06/16 Python
Go中的条件语句Switch示例详解
2021/08/23 Golang
AngularJS实现多级下拉框
2022/03/25 Javascript