【问题标题】:Row filtering based on user permissions in mysqlmysql中基于用户权限的行过滤
【发布时间】:2020-04-05 10:56:22
【问题描述】:

我目前正在设计一个贷款管理系统,该系统将在一家拥有独立分支机构和总部的全岛公司中实施。该系统的主要用户是恢复官员、分公司经理、区域经理和总公司员工。我需要一种方法,当每个用户登录系统时,他们只能看到与他们相关的数据。例如,恢复官只能访问与他们相关的贷款,分行经理只能看到他们的分行贷款,总部人员可以看到所有贷款等。最初我想出了以下设计。

loan
-------------------
id PK
capital
interest
......
recovery_officer_id FK
branch_id FK
region_id FK

由于每笔贷款都有相关的 recovery_officer_idbranch_idregion_id 列来过滤数据。我决定创建一个包含过滤器的表

filter
-----------
user_id FK
column_name
value

所以在代码中,我可以将相关的列名值附加到 WHERE 子句以过滤掉结果。对于总部用户,由于没有过滤器,我可以忽略添加 WHERE 子句。

但我觉得每次都附加一个可变长度的 WHERE 子句将是一项乏味的任务。此外,如果查询当前有 WHERE 子句,我应该编写一个通用代码,将过滤子句附加到它。所以必须有更好的方法来实现这一点。我使用 MySQL 作为我的数据库并使用 Go 作为我的服务器端语言。任何设计理念都受到高度赞赏。

【问题讨论】:

  • 看来您走在了正确的轨道上。

标签: mysql go database-design filtering


【解决方案1】:

A 计划(首选):将检查构建到用户和数据库之间接口的应用程序代码中。也就是说,没有人直接登录到数据库。

我更喜欢从头开始构建 WHERE 子句。编辑现有的 WHERE 变得很棘手。想想以 OR 子句结尾的混乱,然后加上 AND 子句。精明的用户会说

SELECT ... FROM ... WHERE 1 OR 2;

然后你添加这样的东西:

SELECT ... FROM ... WHERE 1 OR 2 AND role = 'clerk';

猜猜看——店员可以看到一切。

B 计划:大量 VIEW 和列级权限,以防止个人看到不应该看到的东西。

【讨论】:

    猜你喜欢
    • 2015-03-06
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-03-01
    • 2022-09-23
    • 1970-01-01
    相关资源
    最近更新 更多