SPT术语库

访问授权 Authorization

用户已经登录,但打开后台设置时,系统还要检查他有没有权限。

后端与接口约 10 分钟 · 从真实需求理解

1Authorization 是做什么的?

BACKEND CONCEPT访问后台设置
IDENTITYuser #42 · admin
检查权限等待判断
ACCESS未授权

身份已经确认,等待判断。

Authorization 是检查访问权限的过程。

  • 系统先知道用户是谁,再对照角色或权限规则。
  • 规则通过后,用户才能继续访问目标功能。

登录成功不代表拥有所有权限。

2Authorization 和 Authentication 有什么不同?

Authentication 确认“你是谁”,Authorization 判断“你能做什么”。

  • Authorization 发生在身份确认之后。
  • 同一个用户可能能看内容,但不能删除内容。

把登录状态和权限规则分开,安全边界更清楚。

3一次授权判断由哪些部分组成?

01 · identity已确认身份user #42

Authentication 已经确认当前用户。

02 · permission权限规则settings:read

规则描述允许做哪件事。

03 · decision访问结果allow

系统最终放行或拒绝请求。

授权判断可以拆成身份、权限和结果。

  • 身份说明当前请求属于谁。
  • 权限说明这个人被允许做什么。
  • 结果决定放行还是拒绝。

4怎样把 Authorization 需求交给 Agent?

请为后台设置页增加 Authorization:确认用户已登录后,再检查 settings:read 权限;没有权限就拒绝访问,不要只判断“是否登录”。

5不用背,看看你能不能判断

1 / 3

Authorization 主要判断什么?

请选择一个最符合题意的答案

选择答案后自动进入下一题

社区延伸

看别人真实遇到过什么

社区帖子还没有关联到这个词条。