CRM权限管理

有兴趣的同学也可以阅读我最近分享的:Shiro框架原理分析   (PS : 这篇博客里面介绍了使用Shiro框架的方式实现权限管理)

https://www.cnblogs.com/yly-blog/p/9837384.html

如果发现分享的内容有不合理或者的不对地方,请留言,我会及时定位分析,感谢!!!

一、概念

权限管理就是管理用户对于资源的操作。本 CRM 系统的权限(也称作资源)是基于角色操作权限来实现的,即RBAC(Role-Based Access Control,基于角色的访问控制),就是用户通过角色与权限进行关联。简单地说,一个用户拥有若干角色,每一个角色拥有若干权限。这样,就构造成“用户-角色-权限”的授权模型。在这种模型中,用户与角色之间,角色与权限之间都是多对多的关系,为了实现表之间多对多的关系,必须将一个多对多的关系通过一个中间表分为两个一对多的关系。因此引入中间表,用户角色表和角色权限表。

二、数据库

权限管理模块一共涉及五张表

  1. 三张主表

    a)       用户表(t_user)、

    b)       角色表(t_role)、

    c)       资源表(t_module)、

2.两张中间表

    a)       用户角色表(t_user_role)、

    b)       角色—资源表(t_permission)、

三、权限管理实现

1、模块、角色、用户的单表CRUD

  模块CRUD:操作t_module表

  角色CRUD:操作t_role表

  用户CRUD:操作t_role表

2、授权

角色赋予权限

  给角色赋予权限:使用ztree进行权限树结构的构建

a)赋权限

1、先把本模块绑定;

        2、绑定父模块;

        3、绑定子模块

b)删权限

1、先删除本模块;

        2、删除子模块;

        3、删除父模块(判断父模块是否有其他的子模块关联词角色,如果没有就取消,如果有就关联)

a)       使用jQuery的插件zTree构建一个资源的树结构,树中的内容为表t_module中的数据

b)       用鼠标点击zTree中的选择框操作表t_permission(角色资源表)实现给角色赋予权限

用户赋予角色

  给用户赋予角色:使用的combobox多选

a).添加账号:直接往t_user_role插入记录

b).修改账号:先删除,在添加

创建用户或者是修改用户信息时都可以通过combobox多选框给用户赋予角色操作t_user_role(用户角色表)

3、认证

思路:

  从t_permission表中获取权限值(acl_value)与页面传来的值或者与注解中明确的权限值比较,下面提供两种思路:

    1.页面传递过来Request.getParameter(“permission”);比对 根据userId查询数据库查到的权限列表  contains

    2.通过注解明确模块权限值:@requirePermission(permission=”1010”;

后台认证:Spring AOP和自定义注解实现认证

  获取用户权限存入session,然后用户操作资源时会提交一个资源的权限值,在判断用户是否包含有此权限

  使用Spring AOP进行拦截认证

    第一步:开启注解驱动<aop:aspectj-autoproxy />

   第二步:创建一个代理类使用@Aspect @Component注解进行标记

   第三步:定义一个切入点@Pointcut(" *execution('com.shsxt.controller.*.*((..))')")

         public void pointcut() {}

    第四步:编写一个增强:@Around(value="pointcut()")

   1.判定用户是否登录

    2.获取用户权限

    3.将权限存入session--》给前端页面判断

  4.后台的权限校验

    5.返回

  1. 自定义注解

2.编写切面类

定义切入点point:自拦截有权限注解的方法,更能提升性能

//@Pointcut("execution(* com.shsxt.controller.*.*(..))")

    @Pointcut("@annotation(com.shsxt.annotation.RequirePermissions)")

    public void pointcut() {

    }

通过前台传递permission参数实现:

List<String> permissions = permissionService.findRolePermissions(roleIds.substring(0, roleIds.lastIndexOf(",")));

       String permissioFront = request.getParameter("permission"); // 后台权限认证

       AssertUtil.isTrue(!permissions.contains(permissioFront), "您无权操作此模块");

通过注解实现

List<String> permissions = permissionService.findRolePermissions(roleIds.substring(0, roleIds.lastIndexOf(",")));

       if (requirePermissions != null) {

           String permission = requirePermissions.permission(); // 后台权限认证

           throw new UnAuthPermissionException(permission, "您无权操作此模块");

       }

3.引入AOP的namepsace并开启AOP注解驱动

<!-- 启用@Aspect注解 -->

<aop:aspectj-autoproxy />

4.在需要权限认证的方法上启用注解

Permission应该和module表中的act_value保持一致

前台认证:Freemarker 内建函数判断

获取用户权限后在前端的freemarker中利用freemarker语法去判断用户是否能够操作此资源(list?seq_contains('权限值'))

1.SQL:

SELECT

       DISTINCT p.acl_value

FROM

       t_permission p

-- LEFT JOIN t_role r ON r.id = ur.role_id

left JOIN t_user_role ur on p.role_id = ur.role_id

WHERE

       ur.user_id = 10;

2.在AOP切面类中查询permission取出权限值列表、放入Session

3.前台页面判断: 解释:利用freemarker 内建函数sql_contains判断序列是否包含参数值,包含返回true

类似于java中集合hashmap.contains(value);

Java权限管理(授权与认证)的更多相关文章

  1. java权限管理与用户角色权限设计

    java权限管理与用户角色权限设计 实现业务系统中的用户权限管理 B/S系统中的权限比C/S中的更显的重要,C/S系统因为具有特殊的客户端,所以访问用户的权限检测可以通过客户端实现或通过客户端+服务器 ...

  2. Admin后台权限管理、三大认证

    目录 APIView的请求生命周期 三大认证规则 权限六表 自定义User表 详细配置演示 models.py setting.py admin.py 使用过程: 控制填写信息的字段 控制添加权限 控 ...

  3. Java权限管理

    基于角色的权限管理

  4. 权限管理学习 一、ASP.NET Forms身份认证

    说明:本文示例使用的VS2017和MVC5. 系统无论大小.牛逼或屌丝,一般都离不开注册.登录.那么接下来我们就来分析下用户身份认证. 简单实现登录.注销 以前在学习.net的时候不知道什么Forms ...

  5. 【转】权限管理学习 一、ASP.NET Forms身份认证

    [转]权限管理学习 一.ASP.NET Forms身份认证 说明:本文示例使用的VS2017和MVC5. 系统无论大小.牛逼或屌丝,一般都离不开注册.登录.那么接下来我们就来分析下用户身份认证. 简单 ...

  6. 【基于url权限管理 shiro(一)】--基础

    只要有用户参与的系统一般都要有权限管理,权限管理实现对用户访问系统的控制,按照安全规则或者安全策略控制用户可以访问而且只能访问自己被授权的资源.权限管理包括用户认证和授权两部分.   用户认证 1.概 ...

  7. Shiro系列(1) - 权限管理的介绍与原理

    1. 什么是权限管理 一般来说,只要有用户参与,那么该系统都会需要权限管理,权限管理实现了对用户访问系统  指定功能的限制,按照管理员定义的安全规则或权限策略,限制用户只能访问自己被授权的那些资源路径 ...

  8. Shiro基础学习(一)—权限管理

    一.基本概念 1.权限管理      只要有用户参与的系统一般都要有权限管理,权限管理实现对用户访问系统的控制,按照安全规则或者安全策略控制用户可以访问而且只能访问自己被授权的资源.     权限管理 ...

  9. 【shiro】(1)---了解权限管理

    了解权限管理 一.概念 1.什么是权限管理 只要有用户参与的系统一般都要有权限管理,权限管理实现对用户访问系统的控制,按照安全规则或者安全策略控制用户可以访问而且只能访问自己被授权的资源. 权限管理包 ...

随机推荐

  1. asp.net调用oracle存储过程

    oracle内的存储过程是通过游标返回结果集的 DataTable dt = new DataTable(); OracleParameter[] paras = ]; paras[] = new O ...

  2. Luogu P1137 旅行计划 【拓扑排序+Dp】By cellur925

    题目传送门 由于满足游览先后顺序从西到东的性质,我们很自然的想到用拓扑排序处理出一个合理的游览顺序. 然鹅,之后呢? 事实上,拓扑排序常与Dp相结合,解决后效性.我们就可以在每次拓扑入队的时候更新答案 ...

  3. Ubuntu 18 通过ssh连接远程服务器

    ps -e | grep ssh 查看自己的Ubuntu是否开启ssh服务,如果我们要连其他的,那需要有 ssh-client的进程 如果我们的作为主机,那需要有sshd的进程 相应的安装方法: cl ...

  4. jQuery笔记之事件绑定

    .on(),off(),.one(),.trigger() .hover() jQuery实例方法-动画 .show(),.hide(),.toggle() 参数:null或(duration,eas ...

  5. 爬虫—Requests高级用法

    Requests高级用法 1.文件上传 我们知道requests可以模拟提交一些数据.假如有的网站需要上传文件,我们也可以用requests来实现. import requests files = { ...

  6. 执行linux脚本出现问题

    1. 权限不够: 使用 chmod +x XXX.sh 提升权限 2. 出现:/bin/bash^M: bad interpreter: No such file or directory 原因:文件 ...

  7. ACM_给你100块钱

    给你100块钱 Time Limit: 2000/1000ms (Java/Others) Problem Description: 小光见到昨晚旭能神没拿到一血,又损失了一百块,很同情他.但是为了不 ...

  8. 题解报告:hdu 1263 水果

    题目链接:http://acm.hdu.edu.cn/showproblem.php?pid=1263 Problem Description 夏天来了~~好开心啊,呵呵,好多好多水果~~ Joe经营 ...

  9. 453 Minimum Moves to Equal Array Elements 最小移动次数使数组元素相等

    给定一个长度为 n 的非空整数数组,找到让数组所有元素相等的最小移动次数.每次移动可以使 n - 1 个元素增加 1.示例:输入:[1,2,3]输出:3解释:只需要3次移动(注意每次移动会增加两个元素 ...

  10. 升级Python2.7

    习惯于centos6.5的系统,却习惯使用Python2.7,每次都会升级Python版本,安装pip.于是总结了升级过程中遇到问题(原创) 升级Python2.7 注意的是 1.编译2.7时依赖问题 ...