0Pricing
PHP Academy · 강의

Policy: 모델 기반 권한 부여

Eloquent 모델에 Policy를 연결하고 컨트롤러에서 사용합니다.

Policy: 모델 기반 권한 부여은(는) CoddyKit의 무료 PHP Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 PHP Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. PHP Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

정책이란 무엇인가요

정책은 특정 Eloquent 모델의 권한 부여 로직을 구성하는 클래스입니다. 동일한 모델에 여러 권한 부여 작업이 있을 때 정책을 사용하는 것이 좋습니다.

정책 생성하기

Artisan을 사용하여 정책을 생성합니다. 표준 메서드를 미리 채우려면 --model을 추가합니다.

$ php artisan make:policy PostPolicy --model=Post

정책 메서드

각 메서드는 하나의 작업에 대응합니다. 인증된 사용자와 모델 인스턴스를 전달받습니다.

<?php
class PostPolicy
{
    public function view(?User $user, Post $post): bool
    {
        return $post->is_published || $user?->id === $post->user_id;
    }

    public function update(User $user, Post $post): bool
    {
        return $user->id === $post->user_id;
    }

    public function delete(User $user, Post $post): bool
    {
        return $user->id === $post->user_id || $user->isAdmin();
    }
}

정책 등록하기

Laravel 11 이상에서는 명명 규칙을 따르는 정책을 자동으로 검색합니다(Post 모델 → PostPolicy). AuthServiceProvider에서 직접 등록할 수도 있습니다.

컨트롤러에서 정책 사용하기

$this->authorize("action", $model)을 호출하면 Laravel이 일치하는 정책을 자동으로 찾습니다.

<?php
public function update(Request $request, Post $post): RedirectResponse
{
    $this->authorize("update", $post);
    $post->update($request->validated());
    return redirect()->route("posts.show", $post);
}

Blade에서 정책 사용하기

@can 지시어는 게이트와 동일한 방식으로 정책과 함께 작동합니다.

@can('update', $post)
    <a href="/posts/{{ $post->id }}/edit">Edit</a>
@endcan

before() 메서드

정책의 선택적 before() 메서드는 다른 메서드보다 먼저 실행됩니다. 제한 없이 권한을 부여하려면 true를 반환합니다(예: 관리자).

<?php
public function before(User $user, string $ability): ?bool
{
    if ($user->isAdmin()) return true;
    return null; // continue to specific method
}

생성 작업(모델 인스턴스 없음)

create 정책 메서드는 아직 인스턴스가 존재하지 않으므로 사용자만 전달받습니다.

<?php
public function create(User $user): bool
{
    return $user->hasVerifiedEmail();
}

정책 수동으로 확인하기

Gate 파사드 또는 사용자 모델을 사용하여 정책을 직접 확인합니다.

<?php
Gate::allows("update", $post);    // true/false
$user->can("update", $post);      // true/false
$user->cannot("delete", $post);   // true/false

정책 응답

거부 메시지를 사용자 지정하려면 정책 메서드에서 Response 객체를 반환합니다.

<?php
use Illuminate\Auth\Access\Response;

public function publish(User $user, Post $post): Response
{
    return $user->isEditor()
        ? Response::allow()
        : Response::deny("Only editors can publish posts.");
}

정책 테스트하기

PHPUnit에서 특정 사용자로 동작하여 정책을 테스트합니다.

<?php
public function test_owner_can_delete_post(): void
{
    $user = User::factory()->create();
    $post = Post::factory()->create(["user_id" => $user->id]);
    $this->assertTrue($user->can("delete", $post));
}

요약

정책은 모델 수준의 권한 부여를 그룹화합니다. make:policy --model로 생성하고, 컨트롤러에서 $this->authorize(), Blade에서 @can을 사용합니다. 관리자의 우회를 허용하려면 before()를 사용합니다.

빠른 확인

모델 인스턴스 없이 사용자만 전달받는 정책 메서드는 무엇인가요?

자주 묻는 질문

“Policy: 모델 기반 권한 부여” 강의는 무료인가요?

네 — “Policy: 모델 기반 권한 부여” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 PHP Academy 강의 전체를 잠금 해제할 수 있습니다. PHP Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“Policy: 모델 기반 권한 부여”에서 뭘 배우나요?

Eloquent 모델에 Policy를 연결하고 컨트롤러에서 사용합니다. 브라우저에서 직접 실행하는 실습 코드로 PHP Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

PHP Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 PHP Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“Policy: 모델 기반 권한 부여” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 PHP Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 PHP Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. Laravel Breeze로 인증하기
  2. 미들웨어로 경로 보호하기
  3. Gate: 간단한 권한 확인
  4. Policy: 모델 기반 권한 부여
← PHP Academy(으)로 돌아가기