GO 权限管理之 Casbin

本文涉及的产品
RDS AI 助手,专业版
RDS MySQL DuckDB 分析主实例,集群系列 4核8GB
RDS MySQL DuckDB 分析主实例,基础系列 4核8GB
简介: 我们来回顾一下上次分享的 GO中 gjson 库的应用和分享,它主要是提供了一种非常快速且简单的方式从json文档中获取相应值

GO 权限管理之 Casbin

我们来回顾一下上次分享的 GO中 gjson 库的应用和分享,它主要是提供了一种非常快速简单的方式从json文档中获取相应值

  • 分享了 jsongjson分别代表什么
  • gjson 的简单使用
  • gjson 校验,获取值
  • gjsonjson 行
  • gjson的键路径匹配规则
  • gjson的修饰符和自定义修饰符

要是对 gjson还有点兴趣的话,可以查看文章 GO中gjson的应用和分享


今天咱们来分享一下 GO里面的权限管理,Casbin

权限管理是什么?

一般指根据系统设置的安全规则或者安全策略

用户可以访问而且只能访问自己被授权的资源,不多不少刚刚好

权限管理几乎出现在任何系统里面

我们可能会把 用户身份认证密码加密系统管理权限管理弄混淆,那么他们具体的侧重点是什么呢?

  • 用户身份认证

不属于权限管理范畴

用户身份认证指的是通过某种凭证来证明自己的身份,例如账号密码,指纹,人脸识别等等

  • 系统管理

是系统中的一个模块,该模块一般还含有权限管理子模块 , 该模块相当于给权限管理模块提供了一些数据

  • 密码加密

也是不属于权限管理范畴 , 他只是用户身份认证领域的一个部分


Casbin 是个啥?

是 GO 项目的功能强大且高效的开源访问控制库,casbin支持常用的多种访问控制模型,例如:

  • RBAC
  • ABAC
  • ACL

使用casbin来做权限管理有一个比较好的地方是,casbin是支持多种语言的,就像protobuf一样也是支持多种语言

咱们来看看 Casbin 有啥特性

  • 实施策略是这样子的 {subject, object, action}

我们也可以自定义,同时他支持允许授权和拒绝授权

  • 他可以处理访问控制模型以及其存储对应的策略
  • RBAC中的角色层次结构 中,他可以管理角色用户映射和角色角色映射
  • 他支持内置的超级用户

rootadministrator

  • 支持多个内置运算符规则匹配

例如 hello/world ,就可以将其映射到 hello*模式

  • 不支持身份验证
  • 不支持管理用户或角色列表

咱们看一下 Casbin 的基本模型

Casbin 库中,他是基于PERM元模型将访问控制模型抽象为CONF文件,有如下4个部分

  • 策略
  • 效果
  • 请求
  • 匹配器

一起来了解一个最简单的模型,ACLCONF模型

#请求定义
[request_definition]
r = sub, obj, act
#策略定义
[policy_definition]
p = sub, obj, act
#角色定义
[role_definition]
g = _, _
[policy_effect]
e = some(where (p.eft == allow))
[matchers]
m = g(r.sub, p.sub) && r.obj == p.obj && r.act == p.act

例如一个ACL模型的示例策略

p, xiaomt, data1, read
p, xiaomt, data2, write

咱们来写一个DEMO

  • main.go 文件写gin 对应的接口以及 casbin 的使用
  • rbac_models.conf  RBAC CONF文件

image.png

咱们写一个路由,里面添加一个拦截器,再写一个接口/api/v1/hello,使用GET方法验证

package main
import (
   "fmt"
   "log"
   "github.com/casbin/casbin"
   xd "github.com/casbin/xorm-adapter"
   "github.com/gin-gonic/gin"
   _ "github.com/go-sql-driver/mysql"
)
// myAuth 拦截器
func myAuth(e *casbin.Enforcer) gin.HandlerFunc {
   return func(c *gin.Context) {
      obj := c.Request.URL.RequestURI()
      // 获取方法
      act := c.Request.Method
      sub := "root"
      // 判断策略是否已经存在了
      if ok := e.Enforce(sub, obj, act); ok {
         log.Println("Check successfully")
         c.Next()
      } else {
         log.Println("sorry , Check failed")
         c.Abort()
      }
   }
}
func main() {
   // 使用自己定义rbac_db
   // 最后的一个参数咱们写true ,否则默认为false,使用缺省的数据库名casbin,不存在则创建
   a := xd.NewAdapter("mysql", "root:123456@tcp(127.0.0.1:3306)/mycasbin?charset=utf8", true)
   e := casbin.NewEnforcer("./rbac_models.conf", a)
   //从DB中 load 策略
   e.LoadPolicy()
   //new 一个路由
   r := gin.New()
   r.POST("/api/v1/add", func(c *gin.Context) {
      log.Println("add a policy")
      if ok := e.AddPolicy("root", "/api/v1/hello", "GET"); !ok {
         log.Println("The strategy already exists")
      } else {
         log.Println("add successfully ...")
      }
   })
   //使用自定义拦截器中间件,每一个接口的访问,都会通过这个拦截器
   r.Use(myAuth(e))
   //创建请求
   r.GET("/api/v1/hello", func(c *gin.Context) {
      fmt.Println("hello wolrd")
   })
   // 监听 127。0.0.1:8888
   r.Run(":8888")
}

对于上述 xd.NewAdapter 读取数据的操作,咱们可以看看具体实现


具体源码在 "github.com/casbin/xorm-adapter" 中的 adapter.go

// NewAdapter is the constructor for Adapter.
// dbSpecified is an optional bool parameter. The default value is false.
// It's up to whether you have specified an existing DB in dataSourceName.
// If dbSpecified == true, you need to make sure the DB in dataSourceName exists.
// If dbSpecified == false, the adapter will automatically create a DB named "casbin".
func NewAdapter(driverName string, dataSourceName string, dbSpecified ...bool) *Adapter {
   a := &Adapter{}
   a.driverName = driverName
   a.dataSourceName = dataSourceName
   if len(dbSpecified) == 0 {
      a.dbSpecified = false
   } else if len(dbSpecified) == 1 {
      a.dbSpecified = dbSpecified[0]
   } else {
      panic(errors.New("invalid parameter: dbSpecified"))
   }
   // Open the DB, create it if not existed.
   a.open()
   // Call the destructor when the object is released.
   runtime.SetFinalizer(a, finalizer)
   return a
}

再来看看casbin.NewEnforcer

源码文件在 "github.com/casbin/casbin"enforcer.go

NewEnforcer 通过文件或 DB 创建一个 enforcer , 如下是官方的案例写法,注意如下案例

// e := casbin.NewEnforcer("path/to/basic_model.conf", "path/to/basic_policy.csv")
// MySQL DB:
// a := mysqladapter.NewDBAdapter("mysql", "mysql_username:mysql_password@tcp(127.0.0.1:3306)/")
// e := casbin.NewEnforcer("path/to/basic_model.conf", a)
func NewEnforcer(params ...interface{}) *Enforcer {
   e := &Enforcer{}
   parsedParamLen := 0
   // 判断参数个数
   if len(params) >= 1 {
      enableLog, ok := params[len(params)-1].(bool)
      if ok {
         e.EnableLog(enableLog)
         parsedParamLen++
      }
   }
   // 省略 部分代码
   return e
}

上述代码,大家感兴趣的话,可以将代码贴到自己的环境中

使用类似postman工具来访问接口,查看效果哦,需要配置好mysql数据库


对于上述的 gin  和拦截器 若感兴趣的话, 可以查看文章

总结

  • 分享了权限管理是什么
  • Casbin 是什么
  • Casbin 的特性
  • Casbin 的应用案例

欢迎点赞,关注,收藏

朋友们,你的支持和鼓励,是我坚持分享,提高质量的动力

image.png

好了,本次就到这里

技术是开放的,我们的心态,更应是开放的。拥抱变化,向阳而生,努力向前行。

我是阿兵云原生,欢迎点赞关注收藏,下次见~


相关文章
|
7月前
|
NoSQL API PHP
PHP-Casbin:一个让开发者不再为权限控制 “重复造轮子” 的工具
PHP-Casbin 是一个轻量、灵活的开源权限框架,支持 ACL、RBAC、ABAC 等多种模型,帮助 PHP 开发者高效解决权限控制难题。它具备跨框架、跨语言、动态权限、多租户隔离等能力,适用于电商、SaaS、政企系统等复杂场景,让开发者摆脱重复造轮子,提升项目安全与可维护性。
367 0
|
3月前
|
数据采集 人工智能 JSON
AI大模型微调完全指南:从原理到实践,轻松打造专属模型
大模型微调是让通用AI变身专业助手的核心技术。通过少量领域数据训练,可打造懂医疗、法律或企业专属业务的AI模型,成本低、效率高。无需编程基础,四步即可完成:准备数据、选基座模型、设参数、训练评估。未来,人人皆可定制AI。
558 2
|
3月前
|
人工智能 JSON 算法
别再只当聊天机器人了!手把手教你一个大模型,打造行业“最强大脑”
本文深入浅出讲解大模型微调(Fine-tuning)技术:如何通过LoRA等高效方法,用高质量行业数据将通用大模型“改造”为懂业务、少幻觉、合规范的垂直领域专家,涵盖金融、医疗、代码、教育等四大落地场景及实操步骤。(239字)
163 0
|
8月前
|
前端开发 JavaScript Linux
用 Go 写桌面应用?试试 Wails 吧!
Wails 是一个结合 Go 语言与前端技术(如 Vue、React)开发轻量级桌面应用的框架。相比 Electron,它更轻、更快,资源占用更低,支持跨平台打包,适合熟悉 Web 开发又追求原生性能的开发者。
1823 0
|
11月前
|
运维 监控 数据可视化
斩获6.1 star,再见Crontab!这款开源定时任务管理系统让运维更高效
Gocron是一款基于Go语言的轻量级定时任务调度系统,替代传统Linux Crontab。它提供可视化Web界面管理,支持秒级调度、任务依赖配置与多节点执行。核心功能包括:1) 可视化管理;2) 精确调度规则;3) 全链路任务控制;4) 多类型任务支持;5) 完善监控通知。适用于自动化运维、系统监控、数据处理及业务自动化等场景。通过三步快速上手:一键部署、添加任务节点、创建定时任务。相比Crontab和Celery,Gocron更直观高效,适合个人与企业使用。项目地址:https://github.com/ouqiang/gocron。
1687 8
|
人工智能 缓存 监控
AI 网关需要具备的 10 大基本能力
我们认为 AI 网关并不是独立于 API 网关的新形态,本质也是一种 API 网关,区别在于针对 AI 场景的新需求专门做了扩展,它既是 API 网关的继承,也是 API 网关的演进。因此我们从 API 视角,对 AI 网关的能力做了分类,便于形成概念的共识。
526 12
|
运维 Kubernetes 调度
【kubernetes】关于k8s集群的污点、容忍、驱逐以及k8s集群故障排查思路
【kubernetes】关于k8s集群的污点、容忍、驱逐以及k8s集群故障排查思路
1832 156
|
Docker 容器
docker设置国内镜像源
docker设置国内镜像源
44693 5
|
网络协议 编译器 Go
揭秘!TCP、RPC、gRPC、HTTP大PK,谁才是网络通信界的超级巨星?一篇文章带你秒懂!
【8月更文挑战第25天】本文以教程形式深入对比了TCP、RPC、gRPC与HTTP这四种关键通信协议,并通过Go语言中的示例代码展示了各自的实现方法。TCP作为一种可靠的传输层协议,确保了数据的完整性和顺序性;RPC与gRPC作为远程过程调用框架,特别适合于分布式系统的函数调用与数据交换,其中gRPC在性能和跨语言支持方面表现出色;HTTP则是广泛应用于Web浏览器与服务器通信的应用层协议。选择合适的协议需根据具体需求综合考量。
1392 0
|
缓存 监控 中间件
构建高效的Go语言Web服务器:基于Fiber框架的性能优化实践
在追求极致性能的Web开发领域,Go语言(Golang)凭借其高效的并发处理能力、垃圾回收机制及简洁的语法赢得了广泛的青睐。本文不同于传统的性能优化教程,将深入剖析如何在Go语言环境下,利用Fiber这一高性能Web框架,通过精细化配置、并发策略调整及代码层面的微优化,构建出既快速又稳定的Web服务器。通过实际案例与性能测试数据对比,揭示一系列非直觉但极为有效的优化技巧,助力开发者在快节奏的互联网环境中抢占先机。