江苏南大先腾业务框架(四)权限控制模型和方式[附源码]

概述

先腾框架的权限控制从控制点分两类:

  1. 前端控制;前端页面显示和页面上的操作按钮的显示控制。
  2. 后端控制;后端业务访问控制。

从控制的内容也分两类:

  1. 功能控制;业务功能控制。比如:对某个业务的修改操作。
  2. 数据范围控制;业务操作数据范围控制。

框架设计的时候是基于这样的假设:

  1. 前后端式分离的,并且推荐前端都是静态文件,部署在http服务器上。
  2. 前端通过ajax请求对后端进行访问。

所以,前端的访问控制是可以绕过去的,比如,你知道一个前端页面Url(通常是一个html文件),即使没有登录、没有权限你依然可以访问这个html,但是html中的如果有js访问后台是就会报没有权限。

后段访问控制

后端访问控制包括对业务功能的访问控制,业务范围的访问控制。

业务功能访问控制

框架是基于Spring MVC开发的,每一个业务一般都对应一个controller类,每一个业务都一个标识(optId)。每一个业务功能对应到这个controller类中的一个@RequestMapping标注的方法,一般用方法名来标识(optMethod)。对功能的控制就是对应RequestMapping中标注的url的访问控制。框架中所有的url采用restful的风格。framework-security中的DaoAccessDecisionManager类实现了功能访问的控制,它首先通过url来匹配对应的业务操作的方法(optMethod),然后根据这个optCode来查找权限配置库获取所有具有这个权限的角色列表,再用这个列表和用户的角色列表对比,如果有交集说明用户有这个权限,否在没有。

注 :

  1. 框架采用了Spring Security作为安全组件,Spring Security提供了四种注解,分别是@PreAuthorize , @PreFilter , @PostAuthorize 和 @PostFilter来对方法级别的访问进行控制。它虽然可以非常细粒度的控制权限,但是要硬编码在代码中,不太适用于政府类的OA系统。所以框架没有采用这中方式。
  2. 访问控制模块自己匹配url和方法的对应关系,spring mvc同样也做了一边,这个在效率上不是高效的,目前没有解决这个问题,目前的算法是将所有的url按照层次组织成一个树形结构,匹配的算法复杂度和数的层次有关,就是和url中的/个数有关,性能还是不错的,对业务几乎没有影响。

业务范围访问控制

业务范围的控制的主要式通过对数据库中的数据访问范围来实现的。它包括两个部分:查询和写入(包括增删改)。

数据范围控制比较复制,框架提供了一个统一的通用的解决办法,但这个方法只能用在关系数据库查询中,如果这个办法不能满足业务的需求,可以通过将数据范围权限转换为业务功能权限的方式解决。

查询控制

数据查询的范围控制是通过参数驱动SQL中的外部过滤条件实现的,框架在定义业务功能操作是同时定义了这个业务的数据范围过滤条件,用户在进入业务功能后可以获得自己对应的权限范围的过滤条件(可能有多个,区并集),将这个过滤条件传递给 参数驱动SQL 查询方法,返回的就是用户可以访问的数据。目前这个还没有通过aop的方式实现,所以需要在开发人员在需要范围控制的地方手动添加这个程式代码

@Service("testCaseManager")
public class TestCaseManagerImpl implements TestCaseManager {
    //业务代码optId
    public String getOptId(){
        return "testCase";
    }
    // 框架通用的服务,可以访问框架的配置信息
    @Resource
    protected GeneralService generalService;
    // 业务对应的数据库访问到
    @Resource
    protected TestCaseDao testCaseDao;
    // * @param ud 当前用户信息, 在Controller中可以通过 getLoginUser() 获取 
    // 具体的业务操作,每一个业务操作有一个唯一的操作代码optCode
    @Override
    public JSONArray listObjectsAsJson(CentitUserDetails ud,
                                Map<String, Object> filterMap, PageDesc pageDesc){
        // 创建当权用户信息相关的上下文
        DataPowerFilter dataPowerFilter = generalService.createUserDataPowerFilter(ud);
        // 将当前查询参数(一般是前台输入的参数)添加到这个用户信息中 
        dataPowerFilter.addSourceData(filterMap);
        // 获取用户权限范围过滤条件,getOptId() 获取当前业务ID, query为当前业务操作方法名 optMethod
        List<String> filters = generalService.listUserDataFiltersByOptIDAndMethod(
            ud.getUserCode(), getOptId(), "query");
        return DictionaryMapUtils.mapJsonArray( // 数据字典翻译工作
            this.testCaseDao.listObjectsAsJson( // 执行数据驱动SQL查询, 具体的语句在框架中封装了
            									// 这儿也可以直接调用 传入自定义的动态sql语句
                dataPowerFilter.getSourceData(),// 参数 : 当前用户相关参数(已包括查询信息)
                filters,                        // 用户数据范围权限过滤条件
                pageDesc), TestCase.class);
    }
}

写入控制

写入控制同样也还没有通过aop的方式实现,所以需要在开发人员在需要范围控制的地方手动添加这个程式代码。对写入的检验可以把当前操作的对象作为数据库中的一条记录,用权限过滤表达式检验一下;对应的就是调用dataPowerFilter.checkObject 方法。完整的源码参见centit-persistence

    //* @param ud 当前用户信息, 在Controller中可以通过 getLoginUser() 获取 
    @Override
    public boolean saveNewCase(CentitUserDetails ud, TestCase testCase){
        // 创建当权用户信息相关的上下文
        DataPowerFilter dataPowerFilter = generalService.createUserDataPowerFilter(ud);
        // 获取用户权限范围过滤条件,getOptId() 获取当前业务ID,  saveNew 为当前业务操作方法名 optMethod
        List<String> filters = generalService.listUserDataFiltersByOptIDAndMethod(
            ud.getUserCode(), getOptId(), "saveNew");
        boolean passed = dataPowerFilter.checkObject(testCase, filters);
        if(passed){
            this.testCaseDao.saveNewObject(testCase);
        }
        return passed;
    }

前端访问控制

前端访问控制分为业务入口(菜单展示)和页面显示(操作权限)两部分。

业务入口

和业务入口相关的一般包括:首页和菜单列表(业务导航栏)。根据用户所有的功能权限可以得到一个和这些权限对应的业务列表。这个类别是用户所有可操作的模块,对应的业务入口url就是用户所以可以访问的业务菜单。


1. 前台可以调用 /system/mainframe/menu 来获取用户的菜单列表
2. 用户访问没有权限的业务url前端并不会拦截,但是只能访问对应的页面的静态页面,无法获取相关业务数据

页面显示

如果需要对页面上的操作进行权限控制(比如:对只有查看没有修改权限的人,隐藏修改按钮)。后台提供了接口 /system/mainframe/checkuserpower/{optId}/{method} 来查询当前用户是否有这个业务操作方法的权限。关于页面显示控制有几点说明:

  1. 在页面上通过ajax访问后台的方法来判断是否有对应的操作权限,并依次对页面组件进行重画。
  2. 在用户登录是获取用户所有的操作方法权限,保存在本地存储中,在页面展示时从本地获得数据对页面重画。
  3. 上面两种方法框架都提供的通用的方法。这两种方法用户具有的权限都是和用户登录时间点有关,如果在用户登录后后台管理员给用户的权限进行变更,用户必须重新登录才能生效。
  4. 和页面入口一样,页面显示也可以通过前端直接访问业务对应的操作方法url来绕过验证,但是后端的权限控制会返回403错误。
2018年软件学院C++课程设计 课程设计目的: 1、熟悉利用面向对象的方法以及C++的编程思想来完成系统的设计; 2、锻炼学生在设计的过程中,建立清晰的类层次,应用继承和多态等面向对象的编程思想; 3、通过本课程设计,加深对面向对象程序设计课程所学知识的理解,熟练掌握和巩固C++语言的基本知识和语法规范,深刻体会面向对象的编程思想,掌握使用面向对象程序设计语言C++,学会编写结构清晰、风格良好的C++语言程序,从而具备利用计算机编程分析解决综合性实际问题的初步能力。 课程设计题目:模拟即时通信系统实现 一、题目描述 基于社交的即时通信是腾*公司的主要业务,先后有QQ、微信、微博等服务,可能还将继续推出微商、微唱、微走、微笑等产品。这些软件既可以独立提供服务,又互相辉映关联。腾*公司希望对各系统进行整合形成统一的立体社交软件平台。现请完成该平台的设计并实现。要求如下: 1、用户基本信息: 号码ID,昵称,出生时间,T龄(号码申请时间)、所在地、好友列表、群列表。 微博与QQ共享ID,微信采用独立ID,但是可以与QQ号码绑定对应。其他微X产品也分为这两种情况。 2、好友管理 (1)实现各功能好友信息的添加、修改、删除、查询的功能。 (2)可以查询微X 之间各自共同好友。如微信可以添加QQ推荐好友。 3、群管理 (1)设定每个微X功能已有1001、1002、1003、1004、1005、1006等群号。 (2)加入群、退出群、挨T、查询群成员等。 (3)不同微X之间群的理念不同,比如:QQ群可以申请加入,而微信群则只能推荐加入;QQ群允许设置临时讨论组(子群),微信群则不允许;QQ群有以群主为核心的管理员制度,而微信群仅有群主为特权账号。 4、开通管理 用户可以选择自己开通该平台的N个微X服务。 5、登录管理 各微X之间只要有一个服务登录,则其它服务简单确认后视为自动登录。 6、功能展示要求(main函数) (1)设计约定。开通服务情况、群成员信息和好友信息可以预先保存到文件中,在系统启动时将这些信息加载到内存中; (2)一个服务登录后,本人开通的其它所有服务均进入开通状态。 (3)服务之间可以依据本人开通的任意另外一个服务的好友添加好友。 (4)展示一个服务当前群的特色功能;在群成员数据不受伤害的前提下,动态变换为其他类型群的管理特色。 (5)实现QQ的点对点的TCP通信的收发功能。(选做)提示: a)需要加载ws2_32.lib静态库,打开头文件winsock.h。 b)百度IP地址、端口等概念; c)百度socket编程,关注bind、listen、accept、connect、send、receive等函数用法。 二、技术层次要求及说明 1、基本层次。 完成上述功能要求,所采用技术不限,比如采用纯面向过程思想实现; 2、支持对象层次。 正确完成了类的切割,利用对象技术实现。 (1)容器类主要包括:例如,微X成员管理。 (2)其它主要类包括:例如,微X信息、群信息、好友信息。 3、抽象、封装层次 采用了继承或者组合实现复用,对数据成员提供了必要的接口保护; (1)抽象出了基础类,并被其它功能复用; (2)如好友维护、群信息维护等操作均应该提供接口形式; 4、面向对象层次 支持多态功能,支持依据设计原则的优化。 好友管理、群管理等; 5、优化提高层次 (1)提供简便菜单,以1、2等数字区分几类功能,并允许返回菜单; (2)I/O操作支持。基本功能中,已有设定信息,在初始化时候可以固化在程序代码中,也可以存放在文件中,每次容器实例化时读入,析构时写回文件中,以实现断电保存。 (3)可扩展性支持,需要考虑群、好友等与主要服务之间的关系; (4)灵活性支持。群的管理模式动态可变; (5)程序有必要的注释; (6)可以采用UML工具画出简单类图 (7)为防止不诚信行为,要求类的设计均以独立文件存在,且所有的类名称后面应有自己的姓名缩写,如张三设计的QQ信息类名称:TencentZhS。 三、设计步骤(参考 ): 在清楚上述系统功能要处理是什么的基础上,考虑用如下方式来设计 1、确定所需的类及其相互间的关系。 (1)要从问题中归纳出一个概念或实体,从这些概念或实体出发建立相应的类。 (2)尽量使类小而简单,以使其看起来容易理解。 (3)充分利用封装以增加类的可靠性,以便使用时保证更加可靠。 (4)通过继承建立类族,以方便使用多态性。 2、确定每个类的实现。 (1)考虑类的对象应该如何构造和析构。 (2)考虑类的成员函数的建立。 (3)综合考虑各个类在命名和功能方面有哪些共性。 3、细化有关的类,描述他们之间的相互关系,即类关系和对象关系。 4、描述本系统的界面,通过分别定义成员的不同属性,为抽象和实现提供分离的接口。 、设计工具 1、设计工具:建议使用.net 系列中的C++ 编译器,但不局限于此。 2、不提倡使用MFC和可视化开发技术。 五、设计报告 (报告的具体格式后) 六、考核方式 1、在设计结束前的最后一天检查程序并接受质疑。 2、检查程序前须提交设计报告(按提交报告的先后顺序检查程序)。 七、考核标准: 参照5个技术层次划分。 八、课程设计后作业(不考核) 引入可视化设计,在本课程设计基础上实现可视化QQ即时通信功能,包括: 多人聊天;聊天记录查询。需要涉及知识如下: 1、网络通信编程; 2、可视化编程; 3、多线程编程; 4、数据库编程;
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值