0Pricing
PHP Academy · Lezione

Policy: autorizzazione basata sui modelli

Associare policy ai modelli Eloquent e usarle nei controller.

Policy: autorizzazione basata sui modelli è una lezione PHP Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento PHP Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso PHP Academy include 4 lezioni in totale.

Che cos'è una Policy?

Una Policy è una classe che organizza la logica di autorizzazione per uno specifico modello Eloquent. Le policy sono consigliate quando si devono gestire più azioni di autorizzazione per lo stesso modello.

Generare una Policy

Utilizzi Artisan per generare una policy. Aggiunga --model per precompilare i metodi standard.

$ php artisan make:policy PostPolicy --model=Post

Metodi delle Policy

Ogni metodo corrisponde a un'azione. Riceve l'utente autenticato e l'istanza del modello.

<?php
class PostPolicy
{
    public function view(?User $user, Post $post): bool
    {
        return $post->is_published || $user?->id === $post->user_id;
    }

    public function update(User $user, Post $post): bool
    {
        return $user->id === $post->user_id;
    }

    public function delete(User $user, Post $post): bool
    {
        return $user->id === $post->user_id || $user->isAdmin();
    }
}

Registrare le Policy

In Laravel 11 e versioni successive, le policy vengono individuate automaticamente se rispettano le convenzioni di denominazione (modello Post → PostPolicy). Può anche registrarle manualmente in AuthServiceProvider.

Utilizzare le Policy nei Controller

Chiami $this->authorize("action", $model): Laravel individua automaticamente la policy corrispondente.

<?php
public function update(Request $request, Post $post): RedirectResponse
{
    $this->authorize("update", $post);
    $post->update($request->validated());
    return redirect()->route("posts.show", $post);
}

Policy in Blade

La direttiva @can funziona con le policy nello stesso modo in cui funziona con i gate.

@can('update', $post)
    <a href="/posts/{{ $post->id }}/edit">Edit</a>
@endcan

Metodo before()

Il metodo opzionale before() di una policy viene eseguito prima degli altri metodi. Restituisca true per concedere l'accesso completo, ad esempio agli amministratori.

<?php
public function before(User $user, string $ability): ?bool
{
    if ($user->isAdmin()) return true;
    return null; // continue to specific method
}

Azione create (senza istanza del modello)

Il metodo create della policy riceve solo l'utente, senza il modello, poiché l'istanza non esiste ancora.

<?php
public function create(User $user): bool
{
    return $user->hasVerifiedEmail();
}

Controllare manualmente le Policy

Utilizzi la facade Gate o il modello dell'utente per controllare direttamente le policy.

<?php
Gate::allows("update", $post);    // true/false
$user->can("update", $post);      // true/false
$user->cannot("delete", $post);   // true/false

Risposte delle Policy

Restituisca un oggetto Response da un metodo della policy per personalizzare il messaggio di rifiuto.

<?php
use Illuminate\Auth\Access\Response;

public function publish(User $user, Post $post): Response
{
    return $user->isEditor()
        ? Response::allow()
        : Response::deny("Only editors can publish posts.");
}

Testare le Policy

Testi le policy impersonando un utente specifico in PHPUnit.

<?php
public function test_owner_can_delete_post(): void
{
    $user = User::factory()->create();
    $post = Post::factory()->create(["user_id" => $user->id]);
    $this->assertTrue($user->can("delete", $post));
}

Riepilogo

Le policy raggruppano l'autorizzazione a livello di modello. Le generi con make:policy --model. Utilizzi $this->authorize() nei controller e @can in Blade. Utilizzi before() per consentire agli amministratori di bypassare i controlli.

Verifica rapida

Quale metodo della policy riceve solo l'utente, senza un'istanza del modello?

Domande Frequenti

La lezione «Policy: autorizzazione basata sui modelli» è gratuita?

Sì — il testo completo di «Policy: autorizzazione basata sui modelli» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso PHP Academy, passa a CoddyKit PRO. Il corso PHP Academy include 4 lezioni in totale.

Cosa imparerò in «Policy: autorizzazione basata sui modelli»?

Associare policy ai modelli Eloquent e usarle nei controller. Eserciti PHP Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare PHP Academy?

Non è richiesta alcuna esperienza precedente. PHP Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Policy: autorizzazione basata sui modelli»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione PHP Academy?

Sì. Ogni lezione PHP Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Autenticazione con Laravel Breeze
  2. Protezione delle route con i middleware
  3. Gate: semplici controlli di autorizzazione
  4. Policy: autorizzazione basata sui modelli
← Torna a PHP Academy