You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Hasura权限配置:如何通过Header实现全区县数据访问

解决Hasura中跨层级数据访问权限的问题

问题核心

你需要在同一个X-Hasura-Allowed-Counties请求头下,同时支持两种权限场景:

  1. 单个/多个区县权限:头值为具体区县数组(如["北京朝阳区", "北京海淀区"])
  2. 全州权限:头值为["*"],允许访问该州下所有区县

之前的规则无效是因为Hasura权限规则的键必须对应表字段,不能直接引用会话变量作为判断键。


方案1:自定义PostgreSQL函数实现权限判断

这是最可靠的解决方案,通过SQL函数封装权限逻辑,让Hasura调用该函数完成权限校验:

1. 创建权限判断函数

在PostgreSQL中执行以下SQL,创建一个稳定函数(STABLE确保Hasura可以安全缓存结果):

CREATE OR REPLACE FUNCTION is_county_allowed(county_name text, allowed_counties text[])
RETURNS boolean AS $$
BEGIN
  -- 若允许列表包含通配符*,直接返回允许
  IF '*' = ANY(allowed_counties) THEN
    RETURN true;
  END IF;
  -- 否则检查当前区县是否在允许列表内
  RETURN county_name = ANY(allowed_counties);
END;
$$ LANGUAGE plpgsql STABLE;

2. 配置Hasura权限规则

在people表的权限规则中,使用_expr调用上述函数:

{
  "_expr": {
    "name": "is_county_allowed",
    "args": {
      "county_name": "county",
      "allowed_counties": "X-Hasura-Allowed-Counties"
    }
  }
}

3. 请求头传参规则

  • 单个/多个区县权限:X-Hasura-Allowed-Counties: ["区县A", "区县B"]
  • 全州权限:X-Hasura-Allowed-Counties: ["*"]

方案2:利用Hasura会话变量的特殊值组合(简化版)

如果不想创建SQL函数,也可以通过_or结合_in和一个恒真条件,但需要额外传递州级会话变量:

{
  "_or": [
    {
      "county": {
        "_in": "X-Hasura-Allowed-Counties"
      }
    },
    {
      "_and": [
        {
          "state": {
            "_eq": "X-Hasura-User-State"
          }
        },
        {
          "county": {
            "_neq": null
          }
        }
      ]
    }
  ]
}

这种方式需要额外传递X-Hasura-User-State会话变量,当用户拥有全州权限时,X-Hasura-Allowed-Counties可传空数组(或无效值),通过state字段匹配用户所属州,从而允许该州下所有非空区县的数据。不过这种方式灵活性不如函数方案,推荐优先使用方案1。


内容的提问来源于stack exchange,提问作者Apurva Mistry

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.20 08:48:27