Policy: 모델 기반 권한 부여
Eloquent 모델에 Policy를 연결하고 컨트롤러에서 사용합니다.
Policy: 모델 기반 권한 부여은(는) CoddyKit의 무료 PHP Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 PHP Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. PHP Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
정책이란 무엇인가요
정책은 특정 Eloquent 모델의 권한 부여 로직을 구성하는 클래스입니다. 동일한 모델에 여러 권한 부여 작업이 있을 때 정책을 사용하는 것이 좋습니다.
정책 생성하기
Artisan을 사용하여 정책을 생성합니다. 표준 메서드를 미리 채우려면 --model을 추가합니다.
$ php artisan make:policy PostPolicy --model=Post정책 메서드
각 메서드는 하나의 작업에 대응합니다. 인증된 사용자와 모델 인스턴스를 전달받습니다.
<?php
class PostPolicy
{
public function view(?User $user, Post $post): bool
{
return $post->is_published || $user?->id === $post->user_id;
}
public function update(User $user, Post $post): bool
{
return $user->id === $post->user_id;
}
public function delete(User $user, Post $post): bool
{
return $user->id === $post->user_id || $user->isAdmin();
}
}정책 등록하기
Laravel 11 이상에서는 명명 규칙을 따르는 정책을 자동으로 검색합니다(Post 모델 → PostPolicy). AuthServiceProvider에서 직접 등록할 수도 있습니다.
컨트롤러에서 정책 사용하기
$this->authorize("action", $model)을 호출하면 Laravel이 일치하는 정책을 자동으로 찾습니다.
<?php
public function update(Request $request, Post $post): RedirectResponse
{
$this->authorize("update", $post);
$post->update($request->validated());
return redirect()->route("posts.show", $post);
}Blade에서 정책 사용하기
@can 지시어는 게이트와 동일한 방식으로 정책과 함께 작동합니다.
@can('update', $post)
<a href="/posts/{{ $post->id }}/edit">Edit</a>
@endcanbefore() 메서드
정책의 선택적 before() 메서드는 다른 메서드보다 먼저 실행됩니다. 제한 없이 권한을 부여하려면 true를 반환합니다(예: 관리자).
<?php
public function before(User $user, string $ability): ?bool
{
if ($user->isAdmin()) return true;
return null; // continue to specific method
}생성 작업(모델 인스턴스 없음)
create 정책 메서드는 아직 인스턴스가 존재하지 않으므로 사용자만 전달받습니다.
<?php
public function create(User $user): bool
{
return $user->hasVerifiedEmail();
}정책 수동으로 확인하기
Gate 파사드 또는 사용자 모델을 사용하여 정책을 직접 확인합니다.
<?php
Gate::allows("update", $post); // true/false
$user->can("update", $post); // true/false
$user->cannot("delete", $post); // true/false정책 응답
거부 메시지를 사용자 지정하려면 정책 메서드에서 Response 객체를 반환합니다.
<?php
use Illuminate\Auth\Access\Response;
public function publish(User $user, Post $post): Response
{
return $user->isEditor()
? Response::allow()
: Response::deny("Only editors can publish posts.");
}정책 테스트하기
PHPUnit에서 특정 사용자로 동작하여 정책을 테스트합니다.
<?php
public function test_owner_can_delete_post(): void
{
$user = User::factory()->create();
$post = Post::factory()->create(["user_id" => $user->id]);
$this->assertTrue($user->can("delete", $post));
}요약
정책은 모델 수준의 권한 부여를 그룹화합니다. make:policy --model로 생성하고, 컨트롤러에서 $this->authorize(), Blade에서 @can을 사용합니다. 관리자의 우회를 허용하려면 before()를 사용합니다.
빠른 확인
모델 인스턴스 없이 사용자만 전달받는 정책 메서드는 무엇인가요?
자주 묻는 질문
“Policy: 모델 기반 권한 부여” 강의는 무료인가요?
네 — “Policy: 모델 기반 권한 부여” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 PHP Academy 강의 전체를 잠금 해제할 수 있습니다. PHP Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“Policy: 모델 기반 권한 부여”에서 뭘 배우나요?
Eloquent 모델에 Policy를 연결하고 컨트롤러에서 사용합니다. 브라우저에서 직접 실행하는 실습 코드로 PHP Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
PHP Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 PHP Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“Policy: 모델 기반 권한 부여” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 PHP Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 PHP Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- Laravel Breeze로 인증하기
- 미들웨어로 경로 보호하기
- Gate: 간단한 권한 확인
- Policy: 모델 기반 권한 부여