系统权限设计推荐?超级全面的权限系统设计方案

作者:小菜 更新时间:2023-03-12 点击数:
简介:超级全面的权限系统设计方案作者:iceblowcnblogs.com/iceblow/p/11121362.html权限系统设计前言权限管理是所有后台系统的都

【菜科解读】

权限管理是所有后台系统的都会涉及的一个重要组成部分,主要目的是对不同的人访问资源进行权限的控制,菜叶说说,避免因权限控制缺失或操作不当引发的风险问题,如操作错误,隐私数据泄露等问题。

目前在公司负责权限这块,所以对权限这块的设计比较熟悉,公司采用微服务架构,权限系统自然就独立出来了,其他业务系统包括商品中心,订单中心,用户中心,仓库系统,小程序,多个APP等十几个系统和终端

1.权限模型

迄今为止最为普及的权限设计模型是RBAC模型,基于角色的访问控制(Role-Based Access Control)

1.1 RBAC0模型

RBAC0模型如下:

系统权限设计推荐(超级全面的权限系统设计方案)(1)

这是权限最基础也是最核心的模型,它包括用户/角色/权限,其中用户和角色是多对多的关系,角色和权限也是多对多的关系。

用户是发起操作的主体,按类型分可分为2B和2C用户,可以是后台管理系统的用户,可以是OA系统的内部员工,也可以是面向C端的用户,比如阿里云的用户。

角色起到了桥梁的作用,连接了用户和权限的关系,每个角色可以关联多个权限,同时一个用户关联多个角色,那么这个用户就有了多个角色的多个权限。

有人会问了为什么用户不直接关联权限呢?在用户基数小的系统,比如20个人的小系统,管理员可以直接把用户和权限关联,工作量并不大,选择一个用户勾选下需要的权限就完事了。

但是在实际企业系统中,用户基数比较大,其中很多人的权限都是一样的,就是个普通访问权限,如果管理员给100人甚至更多授权,工作量巨大。

这就引入了"角色(Role)"概念,一个角色可以与多个用户关联,管理员只需要把该角色赋予用户,那么用户就有了该角色下的所有权限,这样设计既提升了效率,也有很大的拓展性。

权限是用户可以访问的资源,包括页面权限,操作权限,数据权限:

页面权限:

即用户登录系统可以看到的页面,由菜单来控制,菜单包括一级菜单和二级菜单,只要用户有一级和二级菜单的权限,那么用户就可以访问页面

操作权限:

即页面的功能按钮,包括查看,新增,修改,删除,审核等,用户点击删除按钮时,后台会校验用户角色下的所有权限是否包含该删除权限,如果是,就可以进行下一步操作,反之提示无权限。

有的系统要求"可见即可操作",意思是如果页面上能够看到操作按钮,那么用户就可以操作,要实现此需求,这里就需要前端来配合,前端开发把用户的权限信息缓存,在页面判断用户是否包含此权限,如果有,就显示该按钮,如果没有,就隐藏该按钮。

某种程度上提升了用户体验,但是在实际场景可自行选择是否需要这样做

数据权限:

数据权限就是用户在同一页面看到的数据是不同的,比如财务部只能看到其部门下的用户数据,采购部只看采购部的数据,在一些大型的公司,全国有很多城市和分公司,比如杭州用户登录系统只能看到杭州的数据,上海用户只能看到上海的数据,解决方案一般是把数据和具体的组织架构关联起来.

举个例子,再给用户授权的时候,用户选择某个角色同时绑定组织如财务部或者合肥分公司,那么该用户就有了该角色下财务部或合肥分公司下的的数据权限。

系统权限设计推荐(超级全面的权限系统设计方案)(2)

以上是RBAC的核心设计及模型分析,此模型也叫做RBAC0,而基于核心概念之上,RBAC还提供了扩展模式。

包括RBAC1,RBAC2,RBAC3模型。

下面介绍这三种类型

1.2 RBAC1模型

系统权限设计推荐(超级全面的权限系统设计方案)(3)

此模型引入了角色继承(Hierarchical Role)概念,即角色具有上下级的关系,角色间的继承关系可分为一般继承关系和受限继承关系。

一般继承关系仅要求角色继承关系是一个绝对偏序关系,允许角色间的多继承。

而受限继承关系则进一步要求角色继承关系是一个树结构,实现角色间的单继承。

这种设计可以给角色分组和分层,一定程度简化了权限管理工作。

1.3 RBAC2模型

基于核心模型的基础上,进行了角色的约束控制,RBAC2模型中添加了责任分离关系,其规定了权限被赋予角色时,或角色被赋予用户时,以及当用户在某一时刻激活一个角色时所应遵循的强制性规则。

责任分离包括静态责任分离和动态责任分离。

主要包括以下约束:

#p#分页标题#e#

互斥角色: 同一用户只能分配到一组互斥角色集合中至多一个角色,支持责任分离的原则。

互斥角色是指各自权限互相制约的两个角色。

比如财务部有会计和审核员两个角色,他们是互斥角色,那么用户不能同时拥有这两个角色,体现了职责分离原则

基数约束: 一个角色被分配的用户数量受限;一个用户可拥有的角色数目受限;同样一个角色对应的访问权限数目也应受限,以控制高级权限在系统中的分配

先决条件角色: 即用户想获得某上级角色,必须先获得其下一级的角色

1.4 RBAC3模型

即最全面的权限管理,它是基于RBAC0,将RBAC1和RBAC2进行了整合

1.5 用户组

当平台用户基数增大,角色类型增多时,而且有一部分人具有相同的属性,比如财务部的所有员工,如果直接给用户分配角色,管理员的工作量就会很大,如果把相同属性的用户归类到某用户组,那么管理员直接给用户组分配角色,用户组里的每个用户即可拥有该角色,以后其他用户加入用户组后,即可自动获取用户组的所有角色,退出用户组,同时也撤销了用户组下的角色,无须管理员手动管理角色。

根据用户组是否有上下级关系,可以分为有上下级的用户组和普通用户组:

具有上下级关系的用户组: 最典型的例子就是部门和职位,可能多数人没有把部门职位和用户组关联起来吧。

当然用户组是可以拓展的,部门和职位常用于内部的管理系统,如果是面向C端的系统,比如淘宝网的商家,商家自身也有一套组织架构,比如采购部,销售部,客服部,后勤部等,有些人拥有客服权限,有些人拥有上架权限等等,所以用户组是可以拓展的

普通用户组: 即没有上下级关系,和组织架构,职位都没有关系,也就是说可以跨部门,跨职位,举个例子,某电商后台管理系统,有拼团活动管理角色,我们可以设置一个拼团用户组,该组可以包括研发部的后台开发人员,运营部的运营人员,采购部的人员等等。

每个公司都会涉及到到组织和职位,下面就重点介绍这两个。

1.5.1 组织

常见的组织架构如下图:

系统权限设计推荐(超级全面的权限系统设计方案)(4)

我们可以把组织与角色进行关联,用户加入组织后,就会自动获得该组织的全部角色,无须管理员手动授予,大大减少工作量,同时用户在调岗时,只需调整组织,角色即可批量调整。

组织的另外一个作用是控制数据权限,把角色关联到组织,那么该角色只能看到该组织下的数据权限。

1.5.2 职位

假设财务部的职位如下图:

系统权限设计推荐(超级全面的权限系统设计方案)(5)

每个组织部门下都会有多个职位,比如财务部有总监,会计,出纳等职位,虽然都在同一部门,但是每个职位的权限是不同的,职位高的拥有更多的权限。

总监拥有所有权限,会计和出纳拥有部分权限。

特殊情况下,一个人可能身兼多职。

1.6 含有组织/职位/用户组的模型

根据以上场景,新的权限模型就可以设计出来了,如下图:

系统权限设计推荐(超级全面的权限系统设计方案)(6)

根据系统的复杂度不同,其中的多对多关系和一对一关系可能会有变化

在单系统且用户类型单一的情况下,用户和组织是一对一关系,组织和职位是一对多关系,用户和职位是一对一关系,组织和角色是一对一关系,职位和角色是一对一关系,用户和用户组是多对对关系,用户组和角色是一对一关系,当然这些关系也可以根据具体业务进行调整。

模型设计并不是死的,如果小系统不需要用户组,这块是可以去掉的。

分布式系统且用户类型单一的情况下,到这里权限系统就会变得很复杂,这里就要引入了一个"系统"概念,此时系统架构是个分布式系统,权限系统独立出来,负责所有的系统的权限控制,其他业务系统比如商品中心,订单中心,用户中心,每个系统都有自己的角色和权限,那么权限系统就可以配置其他系统的角色和权限。

#p#分页标题#e#

分布式系统且用户类型多个的情况下,比如淘宝网,它的用户类型包括内部用户,商家,普通用户,内部用户登录多个后台管理系统,商家登录商家中心,这些做权限控制,如果你作为架构师,该如何来设计呢?大神可以在评论区留言交流哦!

2.授权流程

授权即给用户授予角色,按流程可分为手动授权和审批授权。

权限中心可同时配置这两种,可提高授权的灵活性。

手动授权: 管理员登录权限中心为用户授权,根据在哪个页面授权分为两种方式:给用户添加角色,给角色添加用户。

给用户添加角色就是在用户管理页面,点击某个用户去授予角色,可以一次为用户添加多个角色;给角色添加用户就是在角色管理页面,点击某个角色,选择多个用户,实现了给批量用户授予角色的目的。

审批授权: 即用户申请某个职位角色,那么用户通过OA流程申请该角色,然后由上级审批,该用户即可拥有该角色,不需要系统管理员手动授予。

3.表结构

有了上述的权限模型,设计表结构就不难了,下面是多系统下的表结构,简单设计下,主要提供思路:

系统权限设计推荐(超级全面的权限系统设计方案)(7)

4.权限框架

Apache Shrio

Spring Security

在项目中可以采用其中一种框架,它们的优缺点以及如何使用会在后面的文章中详细介绍.

5.结语

权限系统可以说是整个系统中最基础,同时也可以很复杂的,在实际项目中,会遇到多个系统,多个用户类型,多个使用场景,这就需要具体问题具体分析,但最核心的RBAC模型是不变的,我们可以在其基础上进行扩展来满足需求。

韩当一生辅佐东吴,儿子却当了叛徒

在时期似乎东吴一直都是以配角的姿态存在着,整个演绎过程也未见有太过于突出的表现。

其实东吴政权之中也有许多优秀的良将,其中是文武双全的奇才。

他在青年时期就跟随的父亲到处争战,后来孙坚去世之后。

他又跟随了,然后孙策去世又开始跟随孙策的儿子就是孙权。

他能征善战在许多战争之中都起了重要的作用。

当时在赤壁之战时,他先后打败了焦触和文聘。

并且在火烧赤壁后从水中救出来了身受重伤的。

他也因此被封偏将军。

除此之外,在和的征战之中他和一起与曹操的虎将大战并且,随后又在麦城杀害了。

关羽死后,心中大怒发誓要替关羽报仇,所以起兵攻打东吴,由于此时,刘备的势力已经逐渐强大多次击败了孙权的军队。

为了能够击败刘备,孙权任为大都督,后来陆逊火烧800里连营,韩当在这场战役之中伤害了多名蜀国的将领,他也因此被封为了都亭侯。

此时,刘备因为在征讨东吴的战役之中损失巨大,所以暂时停止了对孙权的攻打,后来孙权正式建立了东吴,这也标志着三权鼎立的局面正是形成。

后来为了抵御魏国的攻打,他被派遣到了东北地区,在东北地区他一心为国鼓励士兵得到了孙权的充分信任。

后来丹阳发生了叛乱,孙权命令韩当带领军队平定了叛乱。

这也是他一生之中的最后一场战争,叛乱平定不久之后他就离开了人世,并且自己的一世英名却葬送到了自己儿子的手中。

由于古代一直是所以他的爵位被他的儿子韩综继承了下来,结果谁也没想到父亲的为效力,但是自己的儿子却背叛了东吴。

因为他的儿子从小就,后来又承袭了父亲的爵位。

这就让他更加肆无忌惮本来在古代自己的亲人去世儿子就要给亲人服丧丁忧。

,但是谁也没有想到他的儿子不但没有服丧,反而每天沉迷在酒肉和女子之间。

后来他害怕孙权知道这件事后有可能会杀了他,为了保住自己的性命他决定投奔魏国。

但是后来害怕他到了魏国,魏国不信任那该怎么办?于是他就假装命令说要处理哪些欺男霸女掠夺钱财的士兵,这些士兵知道之后害怕自己被杀,所以人心浮动慢慢的都归顺了他。

但是他还是害怕如果这些士兵突然反悔了,该怎么办?为了能够稳固他们的心,所以又想出来一计。

他把自己的妻妾和身边的所有女人都分给了自己的下属,这样就稳固了这些人的心,最后又带领军队投奔了魏国。

到了魏国之后得到了魏国的信任,更让人气愤的是他后来竟然带兵攻打东吴到处烧杀抢掠,最终被给杀了,此时的孙权已经去世,只能用韩综的人头告慰孙权。

随机文章新文化运动口号是什么?新文化运动兴起的标志唐太宗生平简介金钱活门蛛有毒吗,金钱活门蛛值多少钱/值不值得饲养揭秘火山爆发会产生什么,土地会变肥沃/会产生各种宝石矿物间谍卫星能找到人么,美最先进卫星可看清胡子/本拉登即是卫星找到

圈地运动的政治影响如何 造成经济影响有哪些

经济影响 1、为发展提供了自由劳动力。

实现了农民与土地的分离,使农民越来越少,失去土地的农民部分成为农场的雇佣工人流入城市,为英国资本主义的发展准备了大量的自由劳动者。

同时,圈地运动也使家庭手工业被破坏,为工业扩大了国内市场,从而大大促进了英国的工业发展,使英国成为17、18世纪欧洲商业的领头羊。

2、使资本主义经济深入农村,对农业进行了资本主义改造。

首先是土地所有制变化:圈地运动摧毁了小农经济,建立起资本主义的大农业,使农村由封建土地所有制转变为资本主义土地所有制。

将其是经营方式的改变:土地被围圈以后,农业资本家办起农场或牧场,雇佣被剥夺了土地的农民进行生产。

那些将土地出租给资本家的贵族,所得到的不再是封建的地租,而是资本主义的利润。

过去的贵族变成了新贵族,农民则变成了农业工人,从而使农村得以资本主义化。

3、促进了农业和农村生产力的发展。

由于土地的集中,大部分领主更愿意投资新的农作物,追加好的肥料,使用更好的工具,改革排水系统,采用先进的耕作方式,提高产量。

4、加快了英国城镇的进程。

大量失去土地的农民移居城市以及工业的发展,使英国的城镇数量大量增加。

如圈地运动开始后居住在1万人以上的城镇居民占英国人口的比例从3.1%上升到8.8%。

5、为英国资产阶级革命准备了阶级条件。

靠圈地发家的贵族地主成为资产阶级化的新贵族,他们在后来的资产阶级革命中起到了领导者的作用,为资产阶级革命打下了良好的阶级基础。

6、推动了英国工业革命的出现。

圈地运动造就了大批的资本主义发展所需的自由劳动力,积累了资本,扩大了市场,为工业革命准备了条件。

7、圈地运动对农民来说无疑是一场灾难。

在圈地运动中,无数农民倾家荡产,流离失所。

而政府又颁布血腥法令,不允许这些失去土地的人流浪。

从这个角度说,圈地运动是一场明显的“羊吃人”的运动。

总之,圈地运动牺牲了农民的利益,积累了原始资本,为资本主义提供了廉价的雇佣劳动力和国内市场,为英国发展成为资本主义强国奠定了基础。

政治影响 首先,圈地运动使土地所有制发生了变化。

圈地运动摧毁了封建的自给自足的小农经济,建立起资本主义的大农业,把封建的土地所有制转变成资本主义的土地所有制,并且改造得很彻底,到18世纪末19世纪初,自耕农大量减少,几近消失。

这种资本主义大农业为英国资本主义的发展提供了丰富的原料大量廉价的粮食及肉类,有力的推动了英国资本主义的发展。

而世界上其他建立资本主义制度的国家,如法国、俄国、日本、德国等国家,他们在本国的农村或是建立起资本主义小土地所有制,或是保留了大量的封建土地所有制,造成资本主义发展所需要的劳动力缺乏,国内市场狭小,不利于本国资本主义的发展。

正如思所说:“英国处理各种传统的农业关系,要算世界上最革命的国家了。

” 其次,圈地运动使英国阶级关系发生变化。

圈地运动中,圈占土地贵族办起了农场、牧场,雇佣被剥夺了土地的农民进行生产,成为资产阶级化的新贵族,他们在经济利益上与资产阶级是一致的,在后来的资产阶级革命中两者结成联盟共同领导了革命。

1516年英国著名空想者莫尔在其著作《》中说:“羊是温顺的动物,在英国这个奇异的国度里,羊能吃人。

”圈地运动对广大农民来说是一场灾难,广大农民被地主用暴力从土地上赶走,倾家荡产,流离失所,他们被迫出卖自己的劳动力,一部分给农场和牧场作农业工人,另外很多人流入城市,成为自由劳动力,这就为资本主义发展提供了大量自由劳动力;同时大量自由劳动力的出现,也为资本主义的发展提供了广阔的国内市场。

这一圈地运动正如马克思所指出的“使小农转化为雇佣工人,使他们的生活资料和劳动资料转化为资本的物质要素的那些条件,同时也为资本建立了自己的国内市场,这样农村就变成了资本主义发展所需要的原料产地和工业品的销售市场,从而推动了资本主义的发展。

再次,圈地运动还在劳动力、市场、原料等方面,推动了工业革命的发展,使英国工业革命开展得比较早,而且进展迅速,到十九世纪中期,英国成为世界上第一个工业国,进而很快确立了世界霸主地位。

总之,圈地运动以损害广大农民的利益为前提,他不但发展了农业资本主义,扩大了资本的原始积累,同时也为工业资本主义的发展提供了丰富的原料、大量廉价的雇佣劳动力、广阔的国内市场,有利于整个资本主义的发展,应充分肯定其积极作用。

随机文章有谁知道『三国东汉的一些官名』?明朝最有影响力的臣子有哪些?空天母舰真的会有吗,十万吨的空天航母想要上天(痴人说梦)空中屠夫德国FW-190战斗机,杀得英法联军丢盔弃甲(生产2000架)中国古代四大发明对世界的影响,推动全球人类文明发展(西方崛起)

加入收藏
               

系统权限设计推荐?超级全面的权限系统设计方案

点击下载文档

格式为doc格式

  • 账号登录
社交账号登录