【发布时间】:2011-12-17 05:55:24
【问题描述】:
我正在使用spring mvc3构建用户管理系统。
本系统包含以下型号:
Department
User
部门有层次结构,例如:
Dep1
SubDep1
SubDep2
Sub_sub_dep1
xxxx
认证后可以添加/更新/删除部门/用户,但只能在本部门和子部门内进行。
例如,有三个部门(有用户):
Dep01(user1:{id:1}}
Dep0101(user2:{id:2}
Dep0102(user3:{id:3}
Dep010201(user4:{id:4}
所以 user1 可以执行 /add/upate/delete 所有用户(user1,user2,user3,user4)
而user3只能对user(user3,user4)进行操作。
我可以控制user3在department/list页面看不到user1和user2。
但是如果他输入这样的网址怎么样:
department/update/1
必须避免这种情况,因为 user1(其 id 为 1)不属于 Dep0102 或 Dep010201。
如何控制?
【问题讨论】:
标签: spring authentication spring-mvc