Firestore安全规则问题:子集合权限不级联+创建权限失效
我来帮你排查这两个Firestore安全规则的问题,咱们一步步拆解解决:
问题1:Classroom集合的增删改权限不生效
你遇到的create操作始终返回false的核心原因是:执行create时目标文档还未创建,调用classroomData()里的get()方法会直接失败——毕竟文档都还不存在,根本读不到它的owner字段。而update/delete如果也不生效,大概率是没加登录校验,或者需要确认classroom文档里的owner字段确实和request.auth.uid完全匹配。
修正方案:把create操作的判断逻辑单独拆分,直接从用户提交的新文档数据里取owner;同时给所有操作加上登录校验:
allow create: if isSignedIn() && request.resource.data.owner == request.auth.uid; allow update, delete: if isSignedIn() && classroomData().owner == request.auth.uid;
create时用request.resource.data获取用户要写入的新内容,就能验证创建者是否把自己设为文档所有者,不用去读取还不存在的文档。
问题2:Tasks子集合的权限规则不生效
你原来的tasks规则不仅被注释了,还存在两个问题:一是没定义parentDoc()函数,二是子集合的match块需要嵌套在/classrooms/{classroom}的匹配块内,才能正确继承父文档的参数。
修正后的tasks规则需要实现:
- 仅父classroom的
userList内用户可读取tasks - 仅父classroom的所有者可对tasks执行增删改
- 所有操作先校验用户已登录
完整修正后的安全规则
service cloud.firestore { match /databases/{database}/documents { function isSignedIn() { return request.auth != null; } match /classrooms/{classroom} { // 复用获取当前classroom文档数据的函数 function classroomData() { return get(/databases/$(database)/documents/classrooms/$(classroom)).data; } // Classroom集合权限 allow read: if isSignedIn() && request.auth.uid in classroomData().userList; allow create: if isSignedIn() && request.resource.data.owner == request.auth.uid; allow update, delete: if isSignedIn() && classroomData().owner == request.auth.uid; // Tasks子集合权限 match /tasks/{taskId} { // 直接复用外层的classroom数据获取逻辑 function parentClassroomData() { return classroomData(); } allow read: if isSignedIn() && request.auth.uid in parentClassroomData().userList; allow create, update, delete: if isSignedIn() && parentClassroomData().owner == request.auth.uid; } } } }
关键说明
- create操作:通过
request.resource.data读取用户提交的新文档内容,确保创建者只能把自己设为文档所有者 - tasks子集合:复用外层的
classroomData()函数获取父文档数据,避免重复编写路径,代码更简洁 - 所有操作都加上
isSignedIn()校验,拦截未登录用户的无效请求
内容的提问来源于stack exchange,提问作者Chen Ben Ami
相关产品推荐
相关产品推荐

