easyjweb 用户权限

 

当执行AbstractCmdAction:execute过程中,在执行对应的方法前需要执行IActionCommandInterceptor前置拦截器(详见《easyjweb IWebAction介绍》AbstractCmdAction部分)。DefaultPermissionCheck是IActionCommandInterceptor接口的默认实现类,doBefore(method)方法增加了权限检验,doAfter(method)方法为空,需要在bean中配置才能使用。

 

 

如果欲执行的method满足以下三条件,则检验改角色对该method得权限,否则doBefore方法返回null

    1、有类或接口注解@PermissionVerify且disable为FALSE(默认)

    2、有方法注解@RoleVerify

    3、property中配置com.easyjweb.permissionVerify为TRUE(默认为FALSE)

 

检验方法执行权限:

    1、从容器中AuthorizationUtil实例,若不存在则检验成功(因为不需要执行检验)

    2、若类有@PermissionVerify注解且roles不为空但当前用户不属于指定角色(见AuthorizationUtil),即无执行该方法权限,则检验失败

    3、若方法有@RoleVerify注解且roles不为空但当前用户不属于指定角色,则检验失败

    4、否则检验成功

 

验证成功则doBefore方法返回null,继续执行execute余下步骤;

验证失败则在response对象中添加LoginRequired==>true、Unauthorized==>true、Cache-Control==>no-cache;然后查找模块中findPage("PERMISSION_PAGE"),存在则返回该Page,否则返回classpath:com/easyjf/web/exception/permissionError.html

 

AuthorizationUtil接口是权限判断标签实用工具,有三个方法:

    1、getUser():Object,得到用户

    2、is(String roleName):boolean,根据名称判断用户角色,从而判断用户是否刻有该权限.roleName可以是单独的名称,大小写可以任意.可以包含空格等.

    3、is(String operation, Object obj):boolean,判断一个用户是否对指定的对象有指定的操作权限

该接口不无直接实现类,需要用户自己定义,并需配置成一个bean。

 

下面是easyjweb角色权限的简单demo代码:

 

 

  • PermissionAction:提供不同用户登录,将用户角色保存在session中,并为不太用角色提供相应服务

 

 

@PermissionVerify(disable=false, roles={/*空或者无注解允许所有人或者添加指定角色*/}, value="三种元素均为可选")
public class PermissionAction extends AbstractPageCmdAction {

	// 以不同角色登录,将角色名保存到session中
	public Page login(WebForm form) {
		String role = (String) form.get("role");
		if(role != null) {
			ActionContext.getContext().getSession().setAttribute("role", role);
			return page("method");
		} else 
			return page("index");
	}

	@RoleVerify(roles={"none"})	// role有三种,随便设成none表示拒绝所有角色
	public void doDeny() {
		// 拒绝全部role访问	
	}
	
	@RoleVerify(roles={})	// roles属性为空,或者不添加注解表示允许所有角色
	public void doAccess() {
		// 允许全部role访问
	}
	
	@RoleVerify(roles={"admin"})
	public void doAdminAccess() {
		// 只允许admin访问
	}
	
	@RoleVerify(roles={"admin", "user"})
	public void doDenyGuest() {
		// 拒绝游客访问
	}

	@Override
	public Object doAfter(WebForm form, Module module) {
		// 检验成功后才能达到此处
		return page("access");
	}
	
}
 

  • AuthorizationUtil实现类,主要实现is(roleName)方法以检验用户角色
public class AuthorizationUtilImpl implements AuthorizationUtil {

	@Override
	public Object getUser() {
		
		return null;
	}

	@Override
	public boolean is(String roleName) {
		String role = (String) ActionContext.getContext().getSession().getAttribute("role");
		return roleName.equalsIgnoreCase(role);
	}

	@Override
	public boolean is(String operation, Object obj) {
		
		return false;
	}

}
 

  • 配置文件easyjf-web.xml
<easyjf-web>
	<framework-setting>
		<property name="com.easyjweb.defaultActionPackages">demo.action</property>
	</framework-setting>
	<modules>
		<module name="permission" action="demo.action.PermissionAction" path="/permission">
			<page url="/permission/deny.html" name="PERMISSION_PAGE" type="template"/>
		</module>
	</modules>

	<beans>
		<bean name="authorization" class="demo.permission.AuthorizationUtilImpl" />
		<bean name="permissionCheck" class="com.easyjf.web.core.support.DefaultPermissionCheck" />
	</beans>
</easyjf-web>
 
  • 视图页面:WEB-INF/views/permission路径下的access.html,deny.html,index.html,method.html分别是访问成功,拒绝访问,登录,提供服务页面

附件包含该demo的代码

1. 用户权限管理模块 角色管理: 学生:查看实验室信息、预约设备、提交耗材申请、参与安全考核 教师:管理课题组预约、审批学生耗材申请、查看本课题组使用记录 管理员:设备全生命周期管理、审核预约、耗材采购与分发、安全检查 用户操作: 登录认证:统一身份认证(对接学号 / 工号系统,模拟实现),支持密码重置 信息管理:学生 / 教师维护个人信息(联系方式、所属院系),管理员管理所有用户 权限控制:不同角色仅可见对应功能(如学生不可删除设备信息) 2. 实验室与设备管理模块 实验室信息管理: 基础信息:实验室编号、名称、位置、容纳人数、开放时间、负责人 功能分类:按学科(计算机实验室 / 电子实验室 / 化学实验室)标记,关联可开展实验类型 状态展示:实时显示当前使用人数、设备运行状态(正常 / 故障) 设备管理: 设备档案:名称、型号、规格、购置日期、单价、生产厂家、存放位置、责任人 全生命周期管理: 入库登记:管理员录入新设备信息,生成唯一资产编号 维护记录:记录维修、校准、保养信息(时间、内容、执行人) 报废处理:登记报废原因、时间,更新设备状态为 "已报废" 设备查询:支持按名称、型号、状态多条件检索,显示设备当前可用情况 3. 预约与使用模块 预约管理: 预约规则:学生可预约未来 7 天内的设备 / 实验室,单次最长 4 小时(可设置) 预约流程:选择实验室→选择设备→选择时间段→提交申请(需填写实验目的) 审核机制:普通实验自动通过,高危实验(如化学实验)需教师审核 使用记录: 签到 / 签退:到达实验室后扫码签到,离开时签退,系统自动记录实际使用时长 使用登记:填写实验内容、设备运行情况(正常 / 异常),异常情况需详细描述 违规管理:迟到 15 分钟自动取消预约,多次违规限制预约权限 4. 耗材与安全管理模块 耗材管理: 耗材档案:名称、规格、数量、存放位置、
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值