Accès basé sur les rôles avec RLS et revendications personnalisées
Créez des politiques avancées de sécurité au niveau des lignes qui accordent différents accès selon le rôle de l’utilisateur, à l’aide des revendications JWT et de fonctions auxiliaires.
Accès basé sur les rôles avec RLS et revendications personnalisées est une leçon Supabase Backend as a Service gratuite sur CoddyKit. Ceci est la leçon 3 sur 3. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Supabase Backend as a Service, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Supabase Backend as a Service comprend 3 leçons au total.
Certaines parties de cette leçon n'ont pas encore été traduites et s'affichent en anglais.
Beyond Owner-Only Policies
Basic RLS often checks auth.uid() for ownership. Real apps also need role-based rules, like admins seeing everything and editors seeing more than viewers.
Where Roles Live
You can store roles in a column on a profiles table, or embed them as custom claims in the user's JWT for fast, joinless checks.
Reading the JWT in SQL
Supabase exposes the JWT via auth.jwt(). You can read custom claims from it.
-- returns the 'user_role' claim as text
select auth.jwt() ->> 'user_role';A Role Helper Function
Wrap the claim read in a helper so policies stay readable.
create or replace function current_role_name()
returns text
language sql stable
as 'select coalesce(auth.jwt() ->> ''user_role'', ''viewer'')';Admin-Sees-All Policy
Grant admins unrestricted read access while others are limited.
create policy admin_read on documents
for select
using (current_role_name() = 'admin');Combining Ownership and Role
Policies can OR conditions: a user sees a row if they own it OR they are an admin.
create policy read_own_or_admin on documents
for select
using (
owner_id = auth.uid()
or current_role_name() = 'admin'
);Separate Policies per Action
Define distinct policies for SELECT, INSERT, UPDATE, DELETE so each action has the right rule, for example editors can update but viewers cannot.
Modeling a Role Hierarchy
Map roles to permission levels so you can compare numerically.
function level(role) {
return { viewer: 1, editor: 2, admin: 3 }[role] || 0;
}
console.log(level('editor') >= level('viewer'));Setting Custom Claims
Custom claims are added to the JWT via an auth hook or by a trusted server using the admin API. Never let clients set their own role.
Security Reminders
Always keep RLS enabled on the table. Helper functions should be stable, and role logic must never trust client-supplied values directly.
Putting It Together
Combine ownership checks with role claims read from the JWT to express rich, secure access rules entirely in the database.
Quick Check
Test your understanding of role-based RLS.
Recap
You built role-based RLS using auth.jwt() custom claims, helper functions, combined ownership-or-role policies, per-action rules, and learned to set roles only on a trusted server.
Apprends Supabase Backend as a Service avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 11
- Leçons
- 40
Questions Fréquemment Posées
La leçon « Accès basé sur les rôles avec RLS et revendications personnalisées » est-elle gratuite ?
Oui — le texte complet de « Accès basé sur les rôles avec RLS et revendications personnalisées » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Supabase Backend as a Service, passe à CoddyKit PRO. Le cours Supabase Backend as a Service comprend 3 leçons au total.
Qu'est-ce que j'apprendrai dans « Accès basé sur les rôles avec RLS et revendications personnalisées » ?
Créez des politiques avancées de sécurité au niveau des lignes qui accordent différents accès selon le rôle de l’utilisateur, à l’aide des revendications JWT et de fonctions auxiliaires. Tu pratiques Supabase Backend as a Service avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Supabase Backend as a Service ?
Aucune expérience préalable n'est requise. Supabase Backend as a Service sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 3.
Combien de temps prend la leçon « Accès basé sur les rôles avec RLS et revendications personnalisées » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Supabase Backend as a Service ?
Oui. Chaque leçon Supabase Backend as a Service inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Introduction aux politiques RLS
- Tester et déboguer RLS
- Accès basé sur les rôles avec RLS et revendications personnalisées