You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何定义RLS策略限制仅同组织成员可查询成员数据?

问题背景与需求

我开发了一个应用,用户需通过组织密钥(新增组织到organisations表时生成的UUID)注册。新用户注册会触发在members表创建成员实例,其中organisation_id会从新auth.users实例的元数据自动填充并关联organisations表。

表结构定义

organisations表

create table
  public.organisations (
    id uuid not null default uuid_generate_v4 (),
    created_at timestamp without time zone not null default now(),
    company_email character varying(150) not null,
    company_name character varying(150) not null,
    administrator_email character varying(150) not null,
    administrator_first_name character varying(150) not null,
    administrator_last_name character varying(150) not null,
    total_seats integer not null,
    available_seats integer not null,
    constraint organisations_duplicate_pkey primary key (id)
  ) tablespace pg_default;

members表

create table
  public.members (
    id uuid not null,
    organisation_id uuid not null,
    email character varying not null,
    last_name character varying not null,
    first_name character varying not null,
    job_title character varying null,
    employee_number character varying null,
    dark_theme boolean not null default false,
    user_color character varying(11) not null default generate_random_pastel_color (),
    constraint members_pkey primary key (id),
    constraint members_id_fkey foreign key (id) references auth.users (id) on delete cascade,
    constraint members_organisation_id_fkey foreign key (organisation_id) references organisations (id) on delete cascade
  ) tablespace pg_default;

问题详情

核心需求是成员仅能查看同organisation_id的其他成员信息,我尝试创建行级安全(RLS)策略实现该限制,但客户端读取数据时返回NULL。

省略策略后,客户端通过过滤组织成员能正常获取数据,代码如下:

static Future<List<MemberModel>> getMemberModelsOfUserOrganisation({required SupabaseClient supabaseClient, required MembersSupabaseTable membersSupabaseTable}) async {

    MemberModel currentMemberModel = await getUserMemberModel(supabaseClient: supabaseClient, membersSupabaseTable: membersSupabaseTable);
    String currentMemberOrganisationID = currentMemberModel.organisationID;

    final List<dynamic> response = await supabaseClient
        .from(membersSupabaseTable.tableName)
        .select()
        .eq(membersSupabaseTable.organisationID, currentMemberOrganisationID);

    return response.map((map) => MemberModel.fromMap(map)).toList();
  }

我之前定义的无效策略:

CREATE POLICY members_organization_policy
    ON public.members
    USING (organisation_id = (SELECT organisation_id FROM public.members WHERE id = auth.uid()))

我认为如果RLS策略正确,客户端的过滤逻辑就可以省略(若理解有误请纠正),想请教如何正确定义RLS策略实现需求。


解决方案

问题分析

你原来的策略逻辑本身没问题,但可能存在两个导致返回NULL的原因:

  • members表未开启RLS(默认关闭),策略不会生效;
  • 当前登录用户在members表中没有对应的记录,子查询返回NULL,导致所有行都不匹配。

正确的RLS策略定义

先确保members表开启RLS:

ALTER TABLE public.members ENABLE ROW LEVEL SECURITY;

然后创建正确的查询策略:

CREATE POLICY "Members can view only their organization's members"
ON public.members
FOR SELECT
USING (
  EXISTS (
    SELECT 1 FROM public.members m
    WHERE m.id = auth.uid()
    AND m.organisation_id = members.organisation_id
  )
);

策略说明

  • 使用EXISTS子查询替代直接赋值,避免子查询返回NULL时导致所有行被过滤;
  • 明确指定FOR SELECT,只对查询操作生效(如果需要控制插入/更新/删除,可以补充对应策略);
  • 逻辑上验证:当前登录用户的organisation_id与要查询的成员organisation_id一致时,允许访问。

额外验证与优化

  1. 确认当前用户在members表有对应记录:
SELECT organisation_id FROM public.members WHERE id = auth.uid();

如果返回NULL,说明注册流程中没有正确创建成员实例,需要先修复这个环节。

  1. 客户端简化
    策略生效后,客户端可以直接简化查询,无需手动过滤organisation_id:
static Future<List<MemberModel>> getMemberModelsOfUserOrganisation({required SupabaseClient supabaseClient, required MembersSupabaseTable membersSupabaseTable}) async {
    final List<dynamic> response = await supabaseClient
        .from(membersSupabaseTable.tableName)
        .select();
    return response.map((map) => MemberModel.fromMap(map)).toList();
  }

补充建议

如果需要控制成员的写入权限(比如只能修改自己的信息),可以添加对应策略:

CREATE POLICY "Members can update their own profile"
ON public.members
FOR UPDATE
USING (id = auth.uid());

内容的提问来源于stack exchange,提问作者ChaddRobertson

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.15 13:22:05