【发布时间】:2015-12-13 01:04:41
【问题描述】:
我需要一些建议来在我的流星应用程序中构建正确的角色架构和管理。
结构
- 我正在使用
alanning:roles@1.2.13为应用添加角色管理功能。 - 有四种不同的用户类型:管理员、编辑、专家和用户。
- 此外,还有几个模块具有不同的内容,即汽车、数学和图像。每个模块都组织在一个自己的流星包中。
- 在每个模块中都有几个类别,可以由编辑器动态添加。
模块中的类别
模块结构如下:
elementSchema = new SimpleSchema({
element: {type: String, optional: true}
});
Cars.attachSchema(new SimpleSchema({
title: { type: String },
content: { type: String },
category: { type: [elementSchema], optional: true },
});
如您所见,所有可用的类别都在模块的 Collection 中。
权利
- 管理员:完整权限
- Editor:可以编辑所选模块中的元素(即 editor_1 可以编辑 Cars 和 Images 中的元素,但不能编辑 Maths 中的元素)
- 专家:可以获得完整模块的权限或仅对模块的某些类别(即)专家_1 可以编辑图像,但只能编辑汽车中“本田”和“梅赛德斯”类别中的元素;不编辑数学)
- 用户:没有编辑
这就是我在技术上进行身份验证的方式:
router.js
var filters = {
authenticate: function () {
var user;
if (Meteor.loggingIn()) {
this.layout('login');
this.render('loading');
} else {
user = Meteor.user();
if (!user) {
this.layout('login');
this.render('signin');
return;
}
this.layout('Standard');
this.next();
}
}
}
Router.route('/car/:_id', {
name: 'car',
before: filters.authenticate,
data: function () {
return {
cars: Cars.findOne({ _id: this.params._id })
};
}
});
模板
<template name="car">
{{#if isInRole 'cars'}}
Some form for editing
{{else}}
<h1>Restricted area</h1>
{{/if}}
</template>
我把这个 router.js 放到每个包中。唯一的变化是使用每个包(汽车、数学、图像)的集合的数据函数。
更新:正如“Eliezer Steinbock”所说,有必要限制对 mongoDB 本身的访问。但到目前为止,我只在路线上这样做。
permissions.js
Cars.allow({
insert: function(userId) {
var loggedInUser = Meteor.user()
if (loggedInUser && Roles.userIsInRole(loggedInUser, ['admin','editor'])) return true;
},
update: function(userId) {
var loggedInUser = Meteor.user()
if (loggedInUser && Roles.userIsInRole(loggedInUser, ['admin','editor'])) return true;
}
});
我的问题
1) 我的第一个问题是如何使用角色和组。使用组的最佳方式是什么?第二个问题是,模块中没有固定的类别。现在我不知道有用的角色/组架构。
2) 我如何检查角色?因为有不同的角色可以获得访问权限:管理员、编辑和专家。我也遇到了这些专家的问题,他们只能访问该模块的定义类别。
3) 让permission.js 更通用不是更好吗?我的意思是,是否可以创建一个动态函数,所以我不必在任何地方都放置相同的代码?如何以有用的方式实现 permission.js 中的角色?
【问题讨论】:
-
角色最重要的地方是编辑集合(插入/更新/删除)和订阅数据。限制对特定路线的访问不会阻止用户获取数据。使用角色在适当的地方限制访问(即 Meteor 方法、允许/拒绝和发布)
-
感谢您的评论。我添加了到目前为止我写的部分。但这远非完美。
-
您的第一个和第三个问题不是 Stack Overflow 上的主题,因为它们是基于意见的或过于宽泛。您的第二个问题缺乏精确的 MCVE。
标签: javascript authentication meteor roles simple-schema