基于Webman构建企业级通用权限管理系统(RBAC)

陌婷小哥_3429

陌婷小哥_3429

2026-05-26

722人浏览

原创

必须严格按casbin通用格式设计casbin_rule表(6字段、固定顺序)、enforcer单例化初始化、thinkorm预加载角色与权限策略,三者缺一不可,否则动态菜单和按钮权限失效。

基于webman构建企业级通用权限管理系统(rbac)

直接用 Webman + Casbin + ThinkORM 落地 RBAC,不是“能跑就行”,而是要扛住后台管理系统的实际压力:菜单动态加载、按钮级控制、角色继承、数据权限预留扩展点。关键在 casbin_rule 表结构设计、Enforcer 初始化时机、以及权限校验与 ThinkORM 关联查询的耦合点——这三处写错,后面所有动态菜单和按钮指令都会失效。

casbin_rule 表字段必须严格按 Casbin 通用格式建

很多人照着 ER 图建表,把 casbin_rule 当成普通业务表,加了自增 ID、created_at 等字段,结果 Enforcer 加载失败或策略漏匹配。

  • Casbin 要求该表只有 6 列(p_type + 4 个参数 + effect),顺序不能乱:p_type、v0、v1、v2、v3、v4、effect
  • RBACK 模型下,p_type 固定为 p(policy)或 g(group),v0 是用户/角色标识,v1 是资源(如 /api/user 或 user:list),v2 是动作(GET / POST / edit)
  • effect 必须是 allow 或 deny,不能留空或写 1/0,否则 enforcer.Enforce(...) 返回 false 却不报错
  • 别手动 INSERT 策略,用 enforcer.AddPolicy() 或 enforcer.AddGroupingPolicy(),它们会自动处理字段映射和去重

ThinkORM 关联查询必须预加载角色+权限策略

登录后查用户菜单、按钮权限时,如果只查 sys_user 再嵌套 N+1 查询角色、再查 casbin_rule,接口延迟直接上 300ms+。Webman 的协程优势就废了。

Webman 2.2.0
Webman 2.2.0

Webman 2.2.0版本强化了 TCP/UDP 服务支持,优化路由组管理,并增强异步任务处理能力。结合协程与连接池技术,Webman 能轻松应对高并发场景,适用于网站、接口服务、即时通讯、物联网及游戏开发,兼具高性能、灵活扩展与稳定可靠,是多场景 PHP 服务开发的理想选择。

下载
  • 用户模型 SysUser 要定义 roles() 关联,角色模型 SysRole 定义 permissions() 关联到 casbin_rule(注意:不是查业务权限表,是直连 casbin_rule)
  • 登录成功后,用 SysUser::with(['roles.permissions'])->find($uid) 一次查出全部策略,再手动组装成 ['user:list', 'user:edit'] 这类权限点数组
  • 不要依赖 Casbin 的 GetFilteredPolicy() 去实时筛用户权限——它每次都要全表扫描 casbin_rule,QPS 上不去
  • 若需支持角色继承(如 “运营主管” 继承 “运营专员” 权限),casbin_rule 中必须存 g 类型规则:g, role:manager, role:operator

Webman 中间件里 Enforcer 不能每次 new

在中间件 handle() 里写 $enforcer = new Enforcer(...),等于每个请求都重建适配器、重连数据库、重加载全部策略——内存暴涨,MySQL 连接数瞬间打满。

  • 把 Enforcer 实例挂到 Webman 的容器里,例如在 config/bootstrap.php 中:Container::set(Enforcer::class, function () { return new Enforcer('rbac_model.conf', new DatabaseAdapter(...)); });
  • 中间件中用 $enforcer = Container::get(Enforcer::class) 获取单例,启动时加载一次策略,后续复用
  • 如果策略会动态变更(如后台改权限),调用 $enforcer->loadPolicy() 刷新,但别在每次请求里无脑 reload
  • 注意 DatabaseAdapter 的连接配置要设 'persistent' => true,否则协程切换时连接丢失

按钮权限控制别只靠前端 v-if,后端必须二次校验

前端用权限点做 v-if="hasPermission('user:delete')" 是必要体验优化,但绝不能替代后端校验。否则绕过前端、直发请求,删库跑路。

  • Webman 路由定义时,给需要按钮级控制的接口加中间件,例如:->middleware(CheckPermissionMiddleware::class)
  • 中间件里取当前用户权限数组(从 Token 解析或 Session 读取),再调 $enforcer->enforce($role, $resource, $action),其中 $resource 建议统一用路由名(如 user.delete),$action 固定为 HTTP 方法小写(delete)
  • 避免用路径做 $resource(如 /api/v1/user/123),因为带 ID 的路径无法被 Casbin 规则泛化匹配,得写一堆通配符规则,维护爆炸
  • 数据权限(如“只能看本部门数据”)此时要介入:校验通过后,在查询前用 ThinkORM 的 where() 自动追加部门 ID 条件,这个逻辑必须和权限校验在同一中间件链里完成

最易被忽略的是 casbin_rule 表的索引——v0+v1+v2 三个字段必须联合索引,否则 Enforce() 查询慢到不可用;还有就是 ThinkORM 的模型关联没设 foreignKey,导致预加载失效却无报错,查半天发现数据是空的。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

webman

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

10204

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

6021

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2095

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3788

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

4494

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

3531

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

5017

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

3922

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

11902

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Webman和FastAPI的性能对比
Webman和FastAPI的性能对比

共0课时 | 310人学习

Webman中文手册
Webman中文手册

共0课时 | 0人学习

webman初步使用及后台搭建
webman初步使用及后台搭建

共15课时 | 2.7万人学习