Firebase-todennus- ja reaaliaikaisten tietokantasovellusten rakentaminen · Oppitunti

Käyttäjätietojen roolipohjaiset käyttöoikeudet

Yhdistä Firebase Authin roolit Realtime Database -sääntöihin ja myönnä ylläpitäjille, jäsenille ja vieraille eritasoiset käyttöoikeudet jaettuihin ja henkilökohtaisiin tietoihin.

Oppitunti 4/413 vaihetta

Käyttäjätietojen roolipohjaiset käyttöoikeudet on ilmainen Firebase-todennus- ja reaaliaikaisten tietokantasovellusten rakentaminen-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Firebase-todennus- ja reaaliaikaisten tietokantasovellusten rakentaminen-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Firebase-todennus- ja reaaliaikaisten tietokantasovellusten rakentaminen-kurssilla on yhteensä 4 oppituntia.

Omistajakohtaista käyttöoikeutta pidemmälle

Tähän asti jokainen käyttäjä on lukenut ja kirjoittanut omia tietojaan. Tosielämän sovellukset tarvitsevat rooleja: sisältöä valvovan ylläpitäjän, yhteistyötä tekeviä jäseniä ja vain luku -käyttöoikeuden saavia vieraita.

Roolipohjainen käyttöoikeuksien hallinta (RBAC) lisää käyttöoikeudet todennuksen päälle.

Missä roolit sijaitsevat

Voitte tallentaa käyttäjän roolin kahteen paikkaan:

  • Tietokannan roles-solmuun, josta se luetaan säännöissä
  • Todennustunnisteen custom claim -väitteeseen (asetetaan palvelinpuolella)

Custom claim -väitteet ovat nopeampia tarkistaa, kun taas tietokantaroolien muuttaminen ajon aikana on helpompaa.

Roolit tietokannassa

Yksinkertaisessa mallissa kukin uid yhdistetään roolimerkkijonoon. Myös nämä tiedot on suojattava, jotta käyttäjät eivät voi ylentää itseään.

{
  "roles": {
    "uid_alice": "admin",
    "uid_bob": "member"
  }
}

Tietokantaroolin tarkistaminen säännöissä

Säännöt voivat lukea tietokannan muita osia root-muuttujan avulla. Tässä vain ylläpitäjät voivat kirjoittaa jaettuun määrityssolmuun.

{
  "rules": {
    "config": {
      ".write": "root.child('roles').child(auth.uid).val() === 'admin'"
    }
  }
}

Custom claim -väitteet rooleille

Admin SDK:n avulla voitte liittää roolin suoraan tunnisteeseen. Tämä tarkistetaan ilman erillistä tietokantahakua.

await admin.auth().setCustomUserClaims(uid, { role: 'admin' });

Väitteiden tarkistaminen säännöissä

Custom claim -väitteet löytyvät kohdasta auth.token. Säännöstä tulee yksinkertaisempi, eikä se tarvitse root-hakua.

{
  "rules": {
    "config": {
      ".write": "auth.token.role === 'admin'"
    }
  }
}

Väitteen lukeminen asiakaspuolella

Asiakasohjelma voi lukea omat väitteensä käyttöliittymän mukauttamista varten, esimerkiksi näyttääkseen ylläpitopaneelin vain ylläpitäjille.

import { getAuth, getIdTokenResult } from 'firebase/auth';

const res = await getIdTokenResult(getAuth().currentUser);
if (res.claims.role === 'admin') showAdminPanel();

Tasoittainen lukuoikeus

Eri rooleilla voi olla erilaiset lukualueet. Jäsenet lukevat jaettuja dokumentteja, kun taas vieraat lukevat vain julkisia dokumentteja.

{
  "rules": {
    "shared": {
      ".read": "auth.token.role === 'member' || auth.token.role === 'admin'"
    }
  }
}

Itse roolitietojen suojaaminen

On erittäin tärkeää, että käyttäjät eivät voi muokata omaa rooliaan. Tehkää roles-solmusta vain ylläpitäjien kirjoitettavissa oleva (tai sallikaa kirjoitus vain palvelinpuolella), sillä muuten itsensä ylentäminen tekee koko järjestelmän tyhjäksi.

{
  "rules": {
    "roles": {
      ".write": "auth.token.role === 'admin'"
    }
  }
}

Väitteiden välittymisen viive

Kun muutatte custom claim -väitettä, käyttäjän nykyisessä tunnisteessa säilyy vanha arvo, kunnes tunniste päivittyy (noin tunnin kuluttua tai pakotetun päivityksen yhteydessä). Kutsukaa asiakaspuolella getIdToken(true)-funktiota, jotta uudet roolit tulevat käyttöön heti.

await getAuth().currentUser.getIdToken(true);

Lähestymistavan valitseminen

Käyttäkää custom claim -väitteitä pysyviin ja tietoturvan kannalta kriittisiin rooleihin ja tietokantaroolien käyttöä silloin, kun käyttöoikeudet muuttuvat usein tai niitä täytyy hakea. Monet sovellukset yhdistävät molemmat lähestymistavat.

Pikatarkistus

Testatkaa, kuinka hyvin ymmärrätte roolipohjaiset käyttöoikeudet.

Kertaus

Osaatte nyt myöntää eritasoisia käyttöoikeuksia roolien perusteella.

  • Tallentakaa roolit tietokantaan tai custom claim -väitteiksi
  • Tarkistakaa tietokantaroolit root-muuttujan ja väitteet auth.token-muuttujan avulla
  • Antakaa eri rooleille erilaiset luku- ja kirjoitusalueet
  • Suojatkaa roolitiedot, jotta käyttäjät eivät voi ylentää itseään
  • Päivittäkää tunnisteet, jotta uudet väitteet tulevat käyttöön nopeasti
Aloita maksutta

Opi Firebase-todennus- ja reaaliaikaisten tietokantasovellusten rakentaminen tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
11
Oppitunnit
44

Usein kysytyt kysymykset

Onko oppitunti ”Käyttäjätietojen roolipohjaiset käyttöoikeudet” ilmainen?

Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Firebase-todennus- ja reaaliaikaisten tietokantasovellusten rakentaminen-oppimispolun 3 oppituntia, myös oppitunnin “Käyttäjätietojen roolipohjaiset käyttöoikeudet”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Firebase-todennus- ja reaaliaikaisten tietokantasovellusten rakentaminen-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Käyttäjätietojen roolipohjaiset käyttöoikeudet”?

Yhdistä Firebase Authin roolit Realtime Database -sääntöihin ja myönnä ylläpitäjille, jäsenille ja vieraille eritasoiset käyttöoikeudet jaettuihin ja henkilökohtaisiin tietoihin. Harjoittelet Firebase-todennus- ja reaaliaikaisten tietokantasovellusten rakentaminen-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Firebase-todennus- ja reaaliaikaisten tietokantasovellusten rakentaminen-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Firebase-todennus- ja reaaliaikaisten tietokantasovellusten rakentaminen-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.

Kuinka kauan ”Käyttäjätietojen roolipohjaiset käyttöoikeudet”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Firebase-todennus- ja reaaliaikaisten tietokantasovellusten rakentaminen-oppitunnilla?

Kyllä. Jokainen Firebase-todennus- ja reaaliaikaisten tietokantasovellusten rakentaminen-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Käyttäjädatan yhdistäminen autentikointiin
  2. Reaaliaikaiset käyttäjäprofiilit
  3. Datan yhteismuokkaus
  4. Käyttäjätietojen roolipohjaiset käyttöoikeudet
← Takaisin: Firebase-todennus- ja reaaliaikaisten tietokantasovellusten rakentaminen