AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / coding / Perguntas / 79541700
Accepted
AndreCoelhoo
AndreCoelhoo
Asked: 2025-03-28 22:28:38 +0800 CST2025-03-28 22:28:38 +0800 CST 2025-03-28 22:28:38 +0800 CST

Regras do Firestore relacionadas a reivindicações personalizadas do usuário

  • 772

Estou tendo problemas em algumas condições nas minhas regras do firestore. No meu caso de uso, tenho 2 tipos de usuários com diferentes declarações personalizadas:

  • Um usuário tem customerId e sites (matriz)
  • Outro usuário tem customerIds

Meu plano é dar os seguintes acessos:

  • Permitir consultas para Customers/{customerId} e coleções aninhadas se:

    • O usuário tem reivindicações personalizadas customerId == customerId (request.auth.token.customerId == customerId)
    • As declarações personalizadas do usuário customerIds contêm customerId (request.auth.token.customerIds.hasAny([customerId])
  • Permitir consultas para Sites/{siteId} e coleções aninhadas se:

    • Os sites de declarações personalizadas do usuário contêm {siteId} e a variável do documento Sites⁄{sites} permissionsToView (matriz) deve conter o customerId das declarações personalizadas do usuário.
    • A variável do documento Sites⁄{sites} permissionsToView (array) deve conter as declarações personalizadas do usuário customerId.

Para a primeira permissão estabeleci as seguintes condições:

match /Customers/{customerId}/{document=**} {
      allow read, write: if isCustomerAccessible(customerId);
    }
function isCustomerAccessible(customerId) {
      return 
        request.auth.token.customerIds.hasAny([customerId]) ||
        request.auth.token.customerId == customerId ||
        request.auth.token.isSuper;
    }

Obter o documento específico permitido do lado do cliente é possível, mas fazer uma consulta que vai recuperar documentos permitidos retorna "permissão negada". O objetivo é permitir a coleta independente da consulta que está sendo executada.

Para a segunda condição fiz o seguinte:

match /Sites/{site}/{document=**} {
      allow read: if isSiteAccessibleView(site);
      allow write: if isSiteAccessibleEdit(site);
    }

function isSiteAccessibleView(site) {
      return request.auth != null && (
        request.auth.token.isSuper ||
        hasSiteViewPermission(site) ||
        hasSitePermissionThroughCustomerIds(site)
      );
    }
    
    function isSiteAccessibleEdit(site) {
      return request.auth != null && (
        request.auth.token.isSuper ||
        hasSiteEditPermission(site) ||
        hasSitePermissionThroughCustomerIds(site)
      );
    }

    function hasSiteViewPermission(site) {
      let siteDoc = get(/databases/$(database)/documents/Sites/$(site));
      let permissionValue = siteDoc.data.permissionsToView;
      return permissionValue.hasAny([request.auth.token.customerId]);
    }
    
    function hasSiteEditPermission(site) {
      let siteDoc = get(/databases/$(database)/documents/Sites/$(site));
      let permissionValue = siteDoc.data.permissionsToEdit;
      let sites = request.auth.token.sites;
      return permissionValue.hasAny([request.auth.token.customerId]) && sites.hasAny([site]);
    }

    function hasSitePermissionThroughCustomerIds(site) {
      let siteDoc = get(/databases/$(database)/documents/Sites/$(site));
      let permissionValue = siteDoc.data.permissionsToEdit;
      return request.auth.token.customerIds.hasAny(permissionValue);
    }

Ambas as condições devem dar acesso a todos os documentos das coleções aninhadas, porém não é permitido obter a coleção Customer/{customerId}/People com um usuário que tenha o customerId correto.

Para reproduzir use as seguintes regras:

rules_version = '2';
service cloud.firestore {
  match /databases/{database}/documents {
    match /Customers/{customerId}/{document=**} {
      allow read, write: if isCustomerAccessible(customerId);
    }
        function isCustomerAccessible(customerId) {
      return 
        request.auth.token.customerIds.hasAny([customerId]) ||
        request.auth.token.customerId == customerId ||
        request.auth.token.isSuper;
    }
  }
}

use um lado do cliente e faça login com um usuário. Este usuário deve ter a variável customerId dentro. Ao fazer uma consulta à coleção Customers (que retornará apenas documentos permitidos), ele retornará permissões negadas

const customersCollection = collection(db, "Customers")
    const customersQuery = query(
        customersCollection,
        where("tenantID", "==", tenantID)
    )
    const docs = await getDocs(customersQuery)
  • 1 1 respostas
  • 33 Views

1 respostas

  • Voted
  1. Best Answer
    2025-03-29T00:56:45+08:002025-03-29T00:56:45+08:00

    Suas regras não correspondem à sua consulta. Suas regras permitem acesso somente a documentos na coleção "Clientes" que tenham um ID que deve estar em suas declarações personalizadas. Isso significa que uma consulta de cliente deve chamar esse ID em um getúnico documento. Uma consulta de coleção não funcionará.

    Sua consulta está, na verdade, solicitando todos os documentos em "Clientes" filtrados por um campo de documento "tenantID". Não está limitando a consulta com base no ID do documento que é exigido por suas regras, então as regras simplesmente rejeitam a consulta porque ela está potencialmente solicitando mais do que o permitido.

    Se suas regras descreverem com precisão o acesso a ser dado, seu código de cliente precisará solicitar apenas documentos únicos cujos IDs estejam nas declarações personalizadas do usuário. Você não pode simplesmente pedir tudo e esperar que as regras filtrem os resultados para você. Regras de segurança não são filtros (você definitivamente deve ler e entender o que esse documento diz).

    Uma alternativa pode ser colocar o customerId em um campo de documento e usar esse campo como um filtro na consulta do cliente. Suas regras também devem verificar o conteúdo desse campo em vez do ID do documento.

    • 1

relate perguntas

  • Adicionar número de série para atividade de cópia ao blob

  • A fonte dinâmica do empacotador duplica artefatos

  • Selecione linhas por grupo com 1s consecutivos

  • Lista de chamada de API de gráfico subscritoSkus estados Privilégios insuficientes enquanto os privilégios são concedidos

  • Função para criar DFs separados com base no valor da coluna

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Reformatar números, inserindo separadores em posições fixas

    • 6 respostas
  • Marko Smith

    Por que os conceitos do C++20 causam erros de restrição cíclica, enquanto o SFINAE antigo não?

    • 2 respostas
  • Marko Smith

    Problema com extensão desinstalada automaticamente do VScode (tema Material)

    • 2 respostas
  • Marko Smith

    Vue 3: Erro na criação "Identificador esperado, mas encontrado 'import'" [duplicado]

    • 1 respostas
  • Marko Smith

    Qual é o propósito de `enum class` com um tipo subjacente especificado, mas sem enumeradores?

    • 1 respostas
  • Marko Smith

    Como faço para corrigir um erro MODULE_NOT_FOUND para um módulo que não importei manualmente?

    • 6 respostas
  • Marko Smith

    `(expression, lvalue) = rvalue` é uma atribuição válida em C ou C++? Por que alguns compiladores aceitam/rejeitam isso?

    • 3 respostas
  • Marko Smith

    Um programa vazio que não faz nada em C++ precisa de um heap de 204 KB, mas não em C

    • 1 respostas
  • Marko Smith

    PowerBI atualmente quebrado com BigQuery: problema de driver Simba com atualização do Windows

    • 2 respostas
  • Marko Smith

    AdMob: MobileAds.initialize() - "java.lang.Integer não pode ser convertido em java.lang.String" para alguns dispositivos

    • 1 respostas
  • Martin Hope
    Fantastic Mr Fox Somente o tipo copiável não é aceito na implementação std::vector do MSVC 2025-04-23 06:40:49 +0800 CST
  • Martin Hope
    Howard Hinnant Encontre o próximo dia da semana usando o cronógrafo 2025-04-21 08:30:25 +0800 CST
  • Martin Hope
    Fedor O inicializador de membro do construtor pode incluir a inicialização de outro membro? 2025-04-15 01:01:44 +0800 CST
  • Martin Hope
    Petr Filipský Por que os conceitos do C++20 causam erros de restrição cíclica, enquanto o SFINAE antigo não? 2025-03-23 21:39:40 +0800 CST
  • Martin Hope
    Catskul O C++20 mudou para permitir a conversão de `type(&)[N]` de matriz de limites conhecidos para `type(&)[]` de matriz de limites desconhecidos? 2025-03-04 06:57:53 +0800 CST
  • Martin Hope
    Stefan Pochmann Como/por que {2,3,10} e {x,3,10} com x=2 são ordenados de forma diferente? 2025-01-13 23:24:07 +0800 CST
  • Martin Hope
    Chad Feller O ponto e vírgula agora é opcional em condicionais bash com [[ .. ]] na versão 5.2? 2024-10-21 05:50:33 +0800 CST
  • Martin Hope
    Wrench Por que um traço duplo (--) faz com que esta cláusula MariaDB seja avaliada como verdadeira? 2024-05-05 13:37:20 +0800 CST
  • Martin Hope
    Waket Zheng Por que `dict(id=1, **{'id': 2})` às vezes gera `KeyError: 'id'` em vez de um TypeError? 2024-05-04 14:19:19 +0800 CST
  • Martin Hope
    user924 AdMob: MobileAds.initialize() - "java.lang.Integer não pode ser convertido em java.lang.String" para alguns dispositivos 2024-03-20 03:12:31 +0800 CST

Hot tag

python javascript c++ c# java typescript sql reactjs html

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve