跳转到主要内容

RBAC API

RBAC API 是面向角色相关操作的便捷封装(为用户分配角色、为角色分配用户、权限等)。它是 Management API 的子集,专门面向 RBAC 使用场景。

参考​

全局变量 e 表示一个 Enforcer 实例。

e, err := NewEnforcer("examples/rbac_model.conf", "examples/rbac_policy.csv")

GetRolesForUser()​

检索分配给某个用户的所有角色。

例如:

res := e.GetRolesForUser("alice")

GetUsersForRole()​

检索分配给某个角色的所有用户。

例如:

res := e.GetUsersForRole("data1_admin")

HasRoleForUser()​

检查某个用户是否拥有特定角色。

例如:

res := e.HasRoleForUser("alice", "data1_admin")

AddRoleForUser()​

为用户分配角色。 如果用户已拥有该角色(即未产生影响),则返回 false。

例如:

e.AddRoleForUser("alice", "data2_admin")

AddRolesForUser()​

为用户分配多个角色。 如果用户已拥有其中一个角色(即未产生影响),则返回 false。

例如:

var roles = []string{"data2_admin", "data1_admin"}
e.AddRolesForUser("alice", roles)

DeleteRoleForUser()​

从用户处移除角色。 如果用户没有该角色(即未产生影响),则返回 false。

例如:

e.DeleteRoleForUser("alice", "data1_admin")

DeleteRolesForUser()​

移除用户的所有角色。 如果用户没有任何角色(即未产生影响),则返回 false。

例如:

e.DeleteRolesForUser("alice")

DeleteUser()​

从系统中移除用户。 如果用户不存在(即未产生影响),则返回 false。

例如:

e.DeleteUser("alice")

DeleteRole()​

从系统中移除角色。

例如:

e.DeleteRole("data2_admin")

DeletePermission()​

从系统中移除权限。 如果权限不存在(即未产生影响),则返回 false。

例如:

e.DeletePermission("read")

AddPermissionForUser()​

授予用户或角色某项权限。 如果用户或角色已拥有该权限(即未产生影响),则返回 false。

例如:

e.AddPermissionForUser("bob", "read")

AddPermissionsForUser()​

授予用户或角色多项权限。 如果用户或角色已拥有其中一项权限(即未产生影响),则返回 false。

例如:

var permissions = [][]string{{"data1", "read"},{"data2","write"}}
for i := 0; i < len(permissions); i++ {
e.AddPermissionsForUser("alice", permissions[i])
}

DeletePermissionForUser()​

从用户或角色处撤销权限。 如果用户或角色没有该权限(即未产生影响),则返回 false。

例如:

e.DeletePermissionForUser("bob", "read")

DeletePermissionsForUser()​

从用户或角色处撤销所有权限。 如果用户或角色没有任何权限(即未产生影响),则返回 false。

例如:

e.DeletePermissionsForUser("bob")

GetPermissionsForUser()​

检索用户或角色的所有权限。

例如:

e.GetPermissionsForUser("bob")

GetNamedPermissionsForUser()​

GetNamedPermissionsForUser 通过命名 policy 获取用户或角色的权限。

例如:

p, alice, data1, read
p, bob, data2, write
p2, admin, create
g, alice, admin

GetNamedPermissionsForUser("p", "alice") 将返回 [["alice", "data1", "read"]]。 GetNamedPermissionsForUser("p2", "alice") 将返回 [["admin", "create"]]。

permissions, err := e.GetNamedPermissionsForUser("p", "alice")

HasPermissionForUser()​

HasPermissionForUser 判断用户是否拥有某项权限。

例如:

e.HasPermissionForUser("alice", []string{"read"})

GetImplicitRolesForUser()​

GetImplicitRolesForUser 获取用户拥有的隐式角色。 与 GetRolesForUser() 相比,该函数除了直接角色之外,还会检索间接角色。

例如:

g, alice, role:admin  
g, role:admin, role:user

GetRolesForUser("alice") 只能获取:["role:admin"]。
但 GetImplicitRolesForUser("alice") 将获取:["role:admin", "role:user"]。

例如:

e.GetImplicitRolesForUser("alice")

GetNamedImplicitRolesForUser()​

GetNamedImplicitRolesForUser 通过命名 policy 获取用户拥有的隐式角色。

例如:

g, alice, admin
g, admin, super_admin
g2, alice, user
g2, user, guest

GetNamedImplicitRolesForUser("g", "alice") 将返回 ["admin", "super_admin"]。 GetNamedImplicitRolesForUser("g2", "alice") 将返回 ["user", "guest"]。

roles, err := e.GetNamedImplicitRolesForUser("g", "alice")

GetImplicitUsersForRole()​

GetImplicitUsersForRole 获取继承该角色的所有用户。 与 GetUsersForRole() 相比,该函数会检索间接用户。

例如:

g, alice, role:admin  
g, role:admin, role:user

GetUsersForRole("role:user") 只能获取:["role:admin"]。
但 GetImplicitUesrsForRole("role:user") 将获取:["role:admin", "alice"]。

例如:

users := e.GetImplicitUsersForRole("role:user")

GetImplicitPermissionsForUser()​

GetImplicitPermissionsForUser 获取用户或角色的隐式权限。
与 GetPermissionsForUser() 相比,该函数会检索继承角色的权限。

例如:

p, admin, data1, read  
p, alice, data2, read
g, alice, admin

GetPermissionsForUser("alice") 只能获取:[["alice", "data2", "read"]]。
但 GetImplicitPermissionsForUser("alice") 将获取:[["admin", "data1", "read"], ["alice", "data2", "read"]]。

例如:

e.GetImplicitPermissionsForUser("alice")

GetNamedImplicitPermissionsForUser()​

GetNamedImplicitPermissionsForUser 通过命名 policy 获取用户或角色的隐式权限。 与 GetImplicitPermissionsForUser() 相比,该函数允许你指定 policy 名称。

例如:

p, admin, data1, read
p2, admin, create
g, alice, admin

GetImplicitPermissionsForUser("alice") 仅能获取 [["admin", "data1", "read"]],其 policy 为默认的 "p"。

但你可以通过 GetNamedImplicitPermissionsForUser("p2","alice") 将 policy 指定为 "p2",从而获取:[["admin", "create"]]。

例如:

e.GetNamedImplicitPermissionsForUser("p2","alice")

GetDomainsForUser()​

GetDomainsForUser 获取用户拥有的所有 domain。

例如:

p, admin, domain1, data1, read
p, admin, domain2, data2, read
p, admin, domain2, data2, write
g, alice, admin, domain1
g, alice, admin, domain2

GetDomainsForUser("alice") 可以获取 ["domain1", "domain2"]。

例如:

result, err := e.GetDomainsForUser("alice")

GetImplicitResourcesForUser()​

返回适用于用户的所有 policy,包括通过角色继承而来的 policy。

例如:

p, alice, data1, read
p, bob, data2, write
p, data2_admin, data2, read
p, data2_admin, data2, write

g, alice, data2_admin

GetImplicitResourcesForUser("alice") 将返回 [[alice data1 read] [alice data2 read] [alice data2 write]]

resources, err := e.GetImplicitResourcesForUser("alice")

GetImplicitUsersForPermission()​

检索拥有特定权限的所有用户,包括通过角色隐式获得该权限的用户。

例如:

p, admin, data1, read
p, bob, data1, read
g, alice, admin

GetImplicitUsersForPermission("data1", "read") 将返回:["alice", "bob"]。

注意:仅返回用户,角色("g" 的第 2 个参数)将被排除。

users, err := e.GetImplicitUsersForPermission("data1", "read")

GetImplicitObjectPatternsForUser()​

返回用户在给定 domain 和 action 下可以访问的所有对象模式(包括通配符)。

例如:

p, admin, chronicle/123, location/*, read
p, user, chronicle/456, location/789, read
g, alice, admin
g, bob, user

GetImplicitObjectPatternsForUser("alice", "chronicle/123", "read") 将返回 ["location/*"]。 GetImplicitObjectPatternsForUser("bob", "chronicle/456", "read") 将返回 ["location/789"]。

patterns, err := e.GetImplicitObjectPatternsForUser("alice", "chronicle/123", "read")

GetAllowedObjectConditions()​

返回用户可以访问的对象条件。

例如:

p, alice, r.obj.price < 25, read
p, admin, r.obj.category_id = 2, read
p, bob, r.obj.author = bob, write

g, alice, admin

e.GetAllowedObjectConditions("alice", "read", "r.obj.") 将返回 ["price < 25", "category_id = 2"], nil

注意:

  1. prefix:你可以自定义对象条件的前缀,"r.obj." 通常被用作前缀。 去掉前缀后,剩下的部分就是对象的条件。 如果存在不满足前缀要求的 obj policy,将返回 errors.ERR_OBJ_CONDITION。

  2. 如果 'objectConditions' 数组为空,返回 errors.ERR_EMPTY_CONDITION 返回该错误是因为某些数据 adapter 的 ORM 在收到空条件时默认返回全表数据, 这往往表现得与预期相反。(例如 GORM) 如果你使用的 adapter 没有这种行为,可以选择忽略该错误。

conditions, err := e.GetAllowedObjectConditions("alice", "read", "r.obj.")

GetImplicitUsersForResource()​

返回可以访问某个资源的所有用户,包括通过角色隐式获得权限的用户。

例如:

p, alice, data1, read
p, bob, data2, write
p, data2_admin, data2, read
p, data2_admin, data2, write
g, alice, data2_admin

GetImplicitUsersForResource("data2") 将返回 [["bob", "data2", "write"], ["alice", "data2", "read"] ["alice", "data2", "write"]], nil。

GetImplicitUsersForResource("data1") 将返回 [["alice", "data1", "read"]], nil。

ImplicitUsers, err := e.GetImplicitUsersForResource("data2")
备注

仅返回用户,角色("g" 的第 2 个参数)将被排除。

GetNamedImplicitUsersForResource()​

返回通过命名 policy 访问某个资源的所有用户,包括通过角色隐式获得权限的用户。 该函数通过命名 policy(例如 g2、g3 等)处理资源角色关系。

例如:

p, admin_group, admin_data, *
g, admin, admin_group
g2, app, admin_data

GetNamedImplicitUsersForResource("g2", "app") 将返回通过 g2 关系访问 admin_data 的用户。

ImplicitUsers, err := e.GetNamedImplicitUsersForResource("g2", "app")