Appfuse:权限控制
Appfuse的权限控制依赖于Struts的Menu机制,common下的menu.jsp是对菜单顺序的定义,详细的菜单项和菜单链接及权限再menu-config.xml中控制,如下:
<Menu name="Logout" title="user.logout" page="/logout" roles="ROLE_ADMIN,ROLE_USER,ROLE_PRODUCT" />
roles中的值即是role表中的name,给那个角色分配菜单的权限,则把角色的name加入到菜单定义的roles中即可。
但使用过程中会发现,这样定义好之后菜单出来是乱的,源自appfuse中的一个Bug,修改文件navbarMenu.vm即可,如下:
#macro( displayNavbarMenu $menu $count)
#if ($displayer.isAllowed($menu))
#set ($count = $count + 1)
## set menu title
#set ($title = $displayer.getMessage($menu.title))
#if (!$menu.url) #set ($url="javascript:void(0)") #else #set ($url=$menu.url) #end ## create a single menu item
#if ($menu.components.size() == 0)
<li class="#if ($menu.name == $currentMenu)active#end">
<a href="$url" title="$title" #if($menu.target)target="$menu.target" #end#if($menu.width)style="width: ${menu.width}px"#end>${title}</a>
#else ## create multiple menu items in a menu
#if ($menu.components.size() > 0)
#set ($hasViewableChildren = false)
#set ($renderedChildren = 0)
#foreach ($menuIt in $menu.components)
#if ($displayer.isAllowed($menuIt))
#set($hasViewableChildren = true)
#set($renderedChildren = $renderedChildren + 1)
#end
#end
#end <li#if ($hasViewableChildren) class="dropdown#if ($menu.name == $currentMenu) active#end"#end>
<a href="#" title="$title"
#if($menu.target)target="$menu.target" #end
#if($menu.width)style="width: ${menu.width}px"#end
class="dropdown-toggle" data-toggle="dropdown">${title}</a>
#end #if ($menu.components.size() > 0)
#if ($hasViewableChildren)
<ul class="dropdown-menu">
#end #set ($count = 0)
#foreach ($menuIt in $menu.components)
#displayNavbarMenu($menuIt, $count)
#end #if ($hasViewableChildren && ($count == $renderedChildren))
</ul></li>
#else
</ul>
#if ($count > $renderedChildren)
</li>
#end
#end
#else
</li>
#if ($menu.parent && $count == $menu.parent.components.size())
##</ul>
#end
#end
#end
#end #displayNavbarMenu($menu, 0)
navbarMenu.vm
使用Menu控制权限只能控制到菜单的可见性,如果想深入到数据控制需要自己再处理。下面是通过切入OnSubmit方法做的操作控制:
1. 首先定义切面,切入OnSubmit方法
/**
* 做权限验证,如果用户无权限,则拒绝请求
*/
@Override
public Object invoke(MethodInvocation invocation) throws Throwable {
try {
Boolean allow = false;
// 当前执行的操作
String action = "";
// 获取当前操作的用户的角色
User user = userManager.get(getCurrentUserID());
Set<Role> roleList = user.getRoles();
// 当前执行的操作,从Request中获取
// 基于OnSubmit的签名获取RequestString onSubmit(Greatplace greatplace,
// BindingResult errors, HttpServletRequest request,
// HttpServletResponse response)
if (invocation.getArguments().length == 4
&& invocation.getArguments()[2].getClass() == HttpServletRequest.class) {
HttpServletRequest request = (HttpServletRequest) invocation
.getArguments()[2];
if (request.getParameter("save") != null) {
action = RolePermissionManager.PERMISSION_SAVE;
} else if (request.getParameter("delete") != null) {
action = RolePermissionManager.PERMISSION_DELETE;
} else if (request.getParameter("approve") != null
|| request.getParameter("unapprove") != null) {
action = RolePermissionManager.PERMISSION_APPROVE;
}
for (Role r : roleList) {
allow = RolePermissionManager.hasPermission(r.getName(),
action);
if (allow)
break;
}
if (!allow) {
request.getSession().setAttribute("successMessages",
"对不起,您无权执行该操作!");
return request.getPathInfo().replace("/", "");
}
}
Object result = invocation.proceed();
return result; } catch (IllegalArgumentException ex) {
log.error(ex);
throw ex;
}
}
SubmitAdvice
2. 定义自己的权限验证方法,下面是个简单的示例
public class RolePermissionManager {
/**
* 权限项:保存
*/
public static final String PERMISSION_SAVE = "save";
/**
* 权限项:审批
*/
public static final String PERMISSION_APPROVE = "approve";
/**
* 权限项:删除
*/
public static final String PERMISSION_DELETE = "delete"; /**
* 角色:管理员
*/
public static final String ROLE_ADMIN = "ROLE_ADMIN";
/**
* 角色:普通用户
*/
public static final String ROLE_USER = "ROLE_USER"; /**
* 基于角色的权限矩阵
*/
private static Map<String,List<String>> permissionList; /**
* 初始化角色的权限项
*/
public RolePermissionManager(){
}
/**
* 判断当前角色是否有指定的权限项
* @param roleName 角色名称
* @param permissionName 权限项名称
* @return
*/
public static Boolean hasPermission(String roleName,String permissionName){
return getPermissionList().get(roleName).contains(permissionName);
}
/**
* 定义角色和权限项的规则
* @return
*/
public static Map<String,List<String>> getPermissionList(){
if(permissionList == null){
permissionList = new HashMap<String,List<String>>();
//定义管理员的权限
List<String> adminPermissionList = new ArrayList<String>();
adminPermissionList.add(PERMISSION_SAVE);
adminPermissionList.add(PERMISSION_APPROVE);
adminPermissionList.add(PERMISSION_DELETE);
permissionList.put(ROLE_ADMIN, adminPermissionList);
//定义普通用户的权限
List<String> userPermissionList = new ArrayList<String>();
permissionList.put(ROLE_USER, userPermissionList);
}
return permissionList;
}
}
RolePermissionManager
这样基本的权限控制目的就能达到。
关于用户看到的数据权限我通过url中的参数,结合search来控制,但这样只要修改url中的参数就可越过数据权限,有待优化。
Appfuse:权限控制的更多相关文章
- 尝试asp.net mvc 基于controller action 方式权限控制方案可行性
微软在推出mvc框架不久,短短几年里,版本更新之快,真是大快人心,微软在这种优秀的框架上做了大量的精力投入,是值得赞同的,毕竟程序员驾驭在这种框架上,能够强力的精化代码,代码层次也更加优雅,扩展较为方 ...
- MongoDB 安全和访问权限控制
MongoDB的访问控制能够有效保证数据库的安全,访问控制是指绑定Application监听的IP地址,设置监听端口,使用账户和密码登录 一,访问控制的参数 1,绑定IP地址 mongod 参数:-- ...
- WebGIS中快速整合管理多源矢量服务以及服务权限控制的一种设计思路
文章版权由作者李晓晖和博客园共有,若转载请于明显处标明出处:http://www.cnblogs.com/naaoveGIS/ 1.背景 在真实项目中,往往GIS服务数据源被其他多个信息中心或者第三方 ...
- ASP.NET MVC实现权限控制
这篇分享一下 ASP.NET MVC权限控制.也就是说某一用户登录之后,某一个用户是否有权限访问Controller,Action(操作),视图等 想实现这些功能,需要在数据库创建好几个表:[User ...
- springmvc+spring+mybatis+maven项目集成shiro进行用户权限控制【转】
项目结构: 1.maven项目的pom中引入shiro所需的jar包依赖关系 ? 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 ...
- .NET WebAPI 用ActionFilterAttribute实现token令牌验证与对Action的权限控制
项目背景是一个社区类的APP(求轻吐...),博主主要负责后台业务及接口.以前没玩过webAPI,但是领导要求必须用这个(具体原因鬼知道),只好硬着头皮上了. 最近刚做完权限这一块,分享出来给大家.欢 ...
- 浅谈Yii-admin的权限控制
说到CMS,最需要有的东西就是权限控制,特别是一些复杂的场景,多用户,多角色,多部门,子父级查看等等.最近在开发一个线下销售的东东,这个系统分为管理员端,省代端,客户端,门店端,销售端, 部门端,部门 ...
- Go语言实战 - revel框架教程之权限控制
一个站点上面最基本都会有三种用户角色,未登录用户.已登录用户和管理员.这一次我们就来看看在revel框架下如何进行权限控制. 因为revel是MVC结构的,每一个url其实都会映射到一个具体的Cont ...
- Lind.DDD.ExpressionExtensions动态构建表达式树,实现对数据集的权限控制
回到目录 Lind.DDD框架里提出了对数据集的控制,某些权限的用户为某些表添加某些数据集的权限,具体实现是在一张表中存储用户ID,表名,检索字段,检索值和检索操作符,然后用户登陆后,通过自己权限来构 ...
随机推荐
- 我写的一些前端开源项目(均托管到github)
大部分项目都是平时项目用到的某些功能,觉得有趣或者复用性有点高就提取成一个单独项目来做维护 coffee-tmpl : 一个极简的模板引擎和ejs及underscore的template类似 turn ...
- ABP源码分析二十:ApplicationService
IApplicationService : 空接口,起标识作用.所有实现了IApplicationService 的类都会被自动注入到容器中.同时所有IApplicationService对象都会被注 ...
- Entity Framework 6 Recipes 2nd Edition(10-1)译->非Code Frist方式返回一个实体集合
存储过程 存储过程一直存在于任何一种关系型数据库中,如微软的SQL Server.存储过程是包含在数据库中的一些代码,通常为数据执行一些操作,它能为数据密集型计算提高性能,也能执行一些为业务逻辑. 当 ...
- WinForm中显示PDF文件
一.VS2013中,菜单-工具-选择工具箱项-COM组件-勾选“Adobe PDF Reader”-确定 二.在工具箱中就可以看到Adobe PDF Reader控件了,拖到窗体上. 拖到窗体上之后, ...
- 解析大型.NET ERP系统 单据编码功能实现
单据编码是ERP系统中必备的功能,用于生成各种单据的流水号,常常借助于日期时间等字符来生成一个唯一的单据号码.从软件的角度来说,就是为生成数据表的主键值(参考编号),从用户的角度来说,就是给业务单据制 ...
- 牛逼的css3:动态过渡与图形变换
写css3的属性的时候,最好加上浏览器内核标识,进行兼容. -ms-transform:scale(2,4); /* IE 9 */ -moz-transform:scale(2,4); /* Fir ...
- 锋利的jQuery--Ajax(读书笔记四)
1.表单值得序列化 <1>serialize() 例子: html: <form action=""> First name: <input type ...
- JavaScript权威设计--JavaScript语言核心(简要学习笔记一)
1.对象名/值得映射 var book={ top:"a", fat:true } 2.访问对象属性 book.top book["fat"] 3.通过赋值 ...
- MAVEN学习笔记-maven的获取和安装
windows下maven的安装步骤: 1.下载压缩包http://maven.apache.org/download.cgi选择apache-maven-3.3.9-bin.zip下载 ...
- 数百个 HTML5 例子学习 HT 图形组件 – 3D建模篇
http://www.hightopo.com/demo/pipeline/index.html <数百个 HTML5 例子学习 HT 图形组件 – WebGL 3D 篇>里提到 HT 很 ...