1.講的很詳細(xì)
http://www.cnblogs.com/Gavinzhao/archive/2009/11/10/1599691.html
- 可以對(duì)“組”進(jìn)行權(quán)限分配。對(duì)于一個(gè)大企業(yè)的業(yè)務(wù)系統(tǒng)來說,如果要求管理員為其下員工逐一分配系統(tǒng)操作權(quán)限的話,是件耗時(shí)且不夠方便的事情。所以,系統(tǒng)中就提出了對(duì)“組”進(jìn)行操作的概念,將權(quán)限一致的人員編入同一組,然后對(duì)該組進(jìn)行權(quán)限分配。
- 權(quán)限管理系統(tǒng)應(yīng)該是可擴(kuò)展的。它應(yīng)該可以加入到任何帶有權(quán)限管理功能的系統(tǒng)中。就像是組件一樣的可以被不斷的重用,而不是每開發(fā)一套管理系統(tǒng),就要針對(duì)權(quán)限管理部分進(jìn)行重新開發(fā)。
- 滿足業(yè)務(wù)系統(tǒng)中的功能權(quán)限。傳統(tǒng)業(yè)務(wù)系統(tǒng)中,存在著兩種權(quán)限管理,其一是功能權(quán)限的管理,而另外一種則是資源權(quán)限的管理,在不同系統(tǒng)之間,功能權(quán)限是可以重用的,而資源權(quán)限則不能。








- 權(quán)限表中的id字段在經(jīng)過多次的數(shù)據(jù)庫操作之后可能會(huì)發(fā)生更改。
- 權(quán)限映射表中僅僅記錄著一個(gè)管理組可以執(zhí)行的權(quán)限。
- 一旦權(quán)限表中的id更改,那么權(quán)限映射表中的記錄也就更改了。
- 一個(gè)管理組可以執(zhí)行的權(quán)限勢必將出錯(cuò),這是非常不希望的。
- 在權(quán)限表中,id可能發(fā)生變化,而action字段卻是在任何情況下也不可能發(fā)生變化的。
- 權(quán)限映射表中記錄的action字段也就不會(huì)變。
- 一個(gè)管理組可以執(zhí)行的權(quán)限就不會(huì)出錯(cuò)了。






- 三張實(shí)體表中記錄著系統(tǒng)中的三個(gè)決定性元素。“權(quán)限”,“組”和“人”。而這三種元素可以任意添加,彼此之間不受影響。無論是那種類型的業(yè)務(wù)系統(tǒng),這三個(gè)決定性元素是不會(huì)變的,也就意味著結(jié)構(gòu)上不會(huì)變,而變的僅僅是數(shù)據(jù)。
- 兩張映射表中記錄著三個(gè)元素之間的關(guān)系。但這些關(guān)系完全是人為創(chuàng)建的,需要變化的時(shí)候,只是對(duì)數(shù)據(jù)庫中的記錄進(jìn)行操作,無需改動(dòng)結(jié)構(gòu)。
- 權(quán)限分欄表中記錄著系統(tǒng)使用時(shí)顯示的分欄。無論是要添加分欄,修改分欄還是減少分欄,也只不過是操作記錄而已。






2.觀點(diǎn)很好
http://www.cnblogs.com/leoxie2011/archive/2011/05/19/2050626.html
一,前言
權(quán)限管理系統(tǒng)的應(yīng)用者應(yīng)該有三種不同性質(zhì)上的使用,
A,使用權(quán)限
B,分配權(quán)限
C,授權(quán)權(quán)限
本文只從《使用權(quán)限》和《分配權(quán)限》這兩種應(yīng)用層面分析,暫時(shí)不考慮《授權(quán)權(quán)限》這種。
二,初步分析
用戶和角色
說到權(quán)限管理,首先應(yīng)該想到,當(dāng)然要設(shè)計(jì)一個(gè)用戶表,一個(gè)權(quán)限表。這樣就決定了一個(gè)人有什么樣的權(quán)限。
做著做著就會(huì)發(fā)現(xiàn)這樣設(shè)計(jì)太過繁瑣,如果公司里面所有員工都有這樣的權(quán)限呢,每一個(gè)人都要配置?那是一件很痛苦的事情。因此再添加一個(gè)角色表,把某些人歸為一類,然后再把權(quán)限分配給角色。角色屬下的用戶也就擁有了權(quán)限。
用戶、角色之間的關(guān)系是一個(gè)用戶可以對(duì)應(yīng)多個(gè)角色,一個(gè)角色可以對(duì)應(yīng)多個(gè)用戶。多對(duì)多關(guān)系。
所以需要一個(gè)中間表,相信大家都很熟悉,自然不會(huì)有疑問。
應(yīng)用場景
有了用戶和角色以后,就需要設(shè)計(jì)應(yīng)用場景,比如一個(gè)應(yīng)用程序有幾大模塊(系統(tǒng)模塊、項(xiàng)目管理模塊、銷售模塊),
類似這樣的模塊就是一種應(yīng)用場景,常見的還有 菜單 、 操作 等等。
假設(shè)現(xiàn)在我們設(shè)計(jì)好了,應(yīng)用場景包括 模塊、菜單、和操作,那么應(yīng)該有以下六種關(guān)系
- 一個(gè)用戶可以對(duì)應(yīng)多個(gè)模塊,一個(gè)模塊可以對(duì)應(yīng)多個(gè)用戶。多對(duì)多關(guān)系。
- 一個(gè)用戶可以對(duì)應(yīng)多個(gè)菜單,一個(gè)菜單可以對(duì)應(yīng)多個(gè)用戶。多對(duì)多關(guān)系。
- 一個(gè)用戶可以對(duì)應(yīng)多個(gè)操作,一個(gè)操作可以對(duì)應(yīng)多個(gè)用戶。多對(duì)多關(guān)系。
- 一個(gè)角色可以對(duì)應(yīng)多個(gè)模塊,一個(gè)模塊可以對(duì)應(yīng)多個(gè)角色。多對(duì)多關(guān)系。
- 一個(gè)角色可以對(duì)應(yīng)多個(gè)菜單,一個(gè)菜單可以對(duì)應(yīng)多個(gè)角色。多對(duì)多關(guān)系。
- 一個(gè)角色可以對(duì)應(yīng)多個(gè)操作,一個(gè)操作可以對(duì)應(yīng)多個(gè)角色。多對(duì)多關(guān)系。
于是建立六張表來維護(hù)這六種關(guān)系。
這樣設(shè)計(jì)看起來沒什么問題。是的,如果沒有加入新的關(guān)系的話,這樣是已經(jīng)可以滿足大部分的需求了。可是如果就是如果,新的關(guān)系(需求)往往會(huì)加入到系統(tǒng)進(jìn)來。這個(gè)時(shí)候就需要再建立一個(gè)新的表。系統(tǒng)的復(fù)雜度也隨著增加。
可以看出,這樣的設(shè)計(jì)有幾個(gè)問題:
- 數(shù)據(jù)表設(shè)計(jì)太復(fù)雜
- 應(yīng)對(duì)系統(tǒng)方案過于固定
三,把問題簡單化
不同的應(yīng)用場合,你可能會(huì)想出不同的需求,提了一個(gè)新的需求以后,可能會(huì)發(fā)現(xiàn)原來的設(shè)計(jì)沒方法實(shí)現(xiàn)了,于是還要添加一個(gè)新的表。這也是上面所提到的問題。
其實(shí)不必想得那么復(fù)雜,權(quán)限可以簡單描述為:
某某主體 在 某某領(lǐng)域 有 某某權(quán)限
1,主體可以是用戶,可以是角色,也可以是一個(gè)部門
2, 領(lǐng)域可以是一個(gè)模塊,可以是一個(gè)頁面,也可以是頁面上的按鈕
3, 權(quán)限可以是“可見”,可以是“只讀”,也可以是“可用”(如按鈕可以點(diǎn)擊)
其實(shí)就是Who、What、How的問題
因此上面所提到的六張表其實(shí)可以設(shè)計(jì)一張表:
四,實(shí)例說明
下面用一個(gè)例子做設(shè)計(jì)說明。“用戶、角色在頁面上的是使用權(quán)限”
詳細(xì)設(shè)計(jì):
1,把菜單的配置放在數(shù)據(jù)庫上,每一個(gè)菜單對(duì)于一個(gè)唯一的編碼MenuNo,每一個(gè)“葉節(jié)點(diǎn)”的菜單項(xiàng)對(duì)于一個(gè)頁面(url)。
2,把按鈕的配置放在數(shù)據(jù)庫上,并歸屬于一個(gè)菜單項(xiàng)上(其實(shí)就是掛在某一個(gè)頁面上)。應(yīng)該一個(gè)頁面可能會(huì)有幾個(gè)按鈕組,比如說有兩個(gè)列表,這兩個(gè)列表都需要有“增加、修改、刪除”。所以需要增加一個(gè)按鈕分組的字段來區(qū)分。
3,把菜單權(quán)限分配給用戶/角色,PrivilegeMaster為"User"或"Role",PrivilegeMasterValue為UserID或RoleID,PrivilegeAccess為“Menu",PrivilegeAccessValue為MenuNo,PrivilegeOperation為"enabled"
4,把按鈕權(quán)限分配給用戶/角色,PrivilegeMaster為"User"或"Role",PrivilegeMasterValue為UserID或RoleID,PrivilegeAccess為“Button",PrivilegeAccessValue為BtnID,PrivilegeOperation為"enabled"
5,如果需要禁止單個(gè)用戶的權(quán)限,PrivilegeOperation 設(shè)置為"disabled"。
如果不清楚的可以看下圖:
數(shù)據(jù)庫設(shè)計(jì):
四,結(jié)語
說了這么多,其實(shí)我推薦的只是Privilege的表設(shè)計(jì)。這個(gè)表是who、what、how問題原型的設(shè)計(jì)。不僅擴(kuò)展性、靈活性都很好,而且將復(fù)雜的權(quán)限管理系統(tǒng)濃縮成一句話。
而PrivilegeOperation不僅僅只是使用和禁止兩種,包括分配權(quán)限、授權(quán)權(quán)限,都可以用這個(gè)字段定義。只是這無疑加大了應(yīng)用程序的設(shè)計(jì)難度,但是對(duì)于表設(shè)計(jì)可以不做出任何的修改就可以完成,可以看出其靈活性。