【问题标题】:How to check user Permissions using Custom Middleware in Laravel如何在 Laravel 中使用自定义中间件检查用户权限
【发布时间】:2018-12-11 17:57:27
【问题描述】:

我正在开发一个 Laravel ACL 系统。我的基表是users,roles,permissions,数据透视表是role_user,role_permission,user_permission

我想使用我的自定义中间件 HasPermission 检查用户权限。我已经尝试过这种方式,但它无法正常工作。每个用户都可以访问所有拥有或没有的权限。

现在,我该如何解决这个问题。请看我的代码示例。

我的控制器。

function __construct()
{
    $this->middleware('auth');
    $this->middleware('HasPermission:Role_Read|Role_Update|Role_Delete');
}

我的中间件。

class HasPermission
{

public function handle($request, Closure $next,$permissions)
{

    $permissions_array = explode('|', $permissions);
    // $user = $this->auth->user();
    foreach($permissions_array as $permission){
        if(!$request->user()->hasPermission($permission)){
            return $next($request);
        }
    }

    return redirect()->back();

 }
}

还有,我的 User 模型方法。

public function user_permissions()
{
    return $this->belongsToMany(Permission::class,'user_permission');
}

public function hasPermission(string $permission)
{
    if($this->user_permissions()->where('name', $permission)->first())
    {
        return true;
    }
    else
    {
        return false;
    }

}

【问题讨论】:

  • 我在User 模型中使用hasPermission方法来检查用户权限。
  • 我按照这个解决方案解决它:enter link description here

标签: php laravel laravel-middleware


【解决方案1】:

最好的方法是您需要引入一个新的服务提供商,并且您可以检查授权和权限。

我为数据库驱动权限做了一个测试项目(去年),我使用了服务提供商。

这是实现的完美方式。

【讨论】:

  • 嗯,是的,我可以。请分享您的电子邮件,以便我发送代码和测试数据库谢谢
  • 我的邮箱是firsthalf00@gmail.com
  • 刚刚将您添加到 bitbucket 存储库中。您需要手动导入数据库文件(位于数据库文件夹 .sql 中)此外,您可以通过 ping@naveedramzan.com 联系并在此处投票 :)
  • 我什么都看不到。
  • 不是现在检查后:)
【解决方案2】:

基本上!$request->user()->hasPermission($permission) 表示与请求关联的用户是否没有中间件通过的此权限,但这不是您想要的。这是你应该做的:

如果您需要用户拥有一个您需要做的规定权限:

class HasPermission
{

    public function handle($request, Closure $next,$permissions)
    {

        $permissions_array = explode('|', $permissions);
        foreach($permissions_array as $permission){
            if ($request->user()->hasPermission($permission)){
                return $next($request);
            }
        }    
       return redirect()->back();    
    }
}

如果您希望用户拥有所有声明的权限,您需要这样做:

class HasPermission
{

    public function handle($request, Closure $next,$permissions)
    {

        $permissions_array = explode('|', $permissions);
        foreach($permissions_array as $permission){
            if (!$request->user()->hasPermission($permission)){
                return redirect()->back();                        
            }
        }    
        return $next($request);
    }
}

作为补充说明,如果您想以更优雅的方式执行此操作:

class HasPermission
{

    public function handle($request, Closure $next, ...$permissions_array)
    {    
       //Function body from above without the explode part
    }
}

还有

function __construct()
{
   $this->middleware('auth');
   $this->middleware('HasPermission:Role_Read,Role_Update,Role_Delete');
}

如果您使用逗号,那么框架会为您将字符串拆分为参数。

【讨论】:

  • 您好先生,我只是使用您的代码,但是就像我给用户(编辑和删除)然后将 __construct 放入控制器但即使他没有编辑权限,他也可以打开编辑页面或甚至删除!
【解决方案3】:

在我的例子中,我只是添加了简单的函数来从数据库获取权限,然后检查它中间件。检查此代码:

// 添加新函数以从数据库获取权限

public static function user_permissions($user) {

$permissions=DB::table('permissions')->where('user_id', $user)->first();
return $permissions; 

}

// 在中间件中检查您的权限

   if(Auth::guest())
    {
        return redirect('/');
    }

elseif(Functions::user_permissions(Auth::user()->id)->user_managment != 1) {

 return redirect('/');

} else {
    return $next($request);
}

【讨论】:

    猜你喜欢
    • 2017-07-19
    • 1970-01-01
    • 2015-07-29
    • 1970-01-01
    • 2021-06-29
    • 2015-10-09
    • 2018-02-14
    • 2021-10-23
    • 1970-01-01
    相关资源
    最近更新 更多