【发布时间】:2011-11-04 13:31:30
【问题描述】:
我们开发了一个应用,需要实现权限控制,也就是说只能搜索到数据库中的特定记录:
- 员工只能搜索自己的记录。
- 主管可以查询下属的记录。
- 主管可以看到“批准”按钮批准申请
- 而工作人员只能提交申请。
我知道spring security,但实际上我们如何使用spring security来实现上面的功能呢?
我们可以用SQL实现权限控制,也就是先选择他的角色,然后再选择他下属的所有记录,如下:
select * from table where staffid in (.......)
但这种方法似乎太原始了,而且难以维护。所以我的问题是:有没有什么框架和实践可以用来实现一个像样的权限控制机制?如何在应用中实现权限控制?
【问题讨论】:
标签: java permissions spring-security