Firebase安全规则语言是否支持变量属性名?自定义权限场景咨询
Firebase Auth自定义声明在Firestore安全规则中的正确访问方式
你的写法无效主要有两个原因:一是自定义声明的角色嵌套在orgRoles对象下,你错误地尝试通过claims字段访问;二是Firestore安全规则中访问动态属性不能用$(orgId)语法。
正确的规则写法如下:
match /organizations/{orgId} { allow write if: req.auth != null && req.auth.token.orgRoles[orgId] in ["admin", "owner"]; }
关键说明:
- Firebase Auth的自定义声明会直接挂载到
req.auth.token对象下,不需要额外加.claims字段,所以你可以直接访问req.auth.token.orgRoles - 要动态匹配当前文档的
orgId对应的角色,需要使用方括号[]语法(orgRoles[orgId]),而不是你之前的$(orgId)写法 - 用
in ["admin", "owner"]可以简化多角色的判断逻辑,和两次等于判断效果一致但更简洁
额外注意:
- 设置自定义声明后,用户需要重新登录才能获取到更新后的ID Token,否则规则会读取旧的声明数据
- 如果你同时在Firestore中存储角色信息,务必保证Auth自定义声明和Firestore数据的同步,避免出现权限判断不一致的情况
内容的提问来源于stack exchange,提问作者starleaf1
相关产品推荐
相关产品推荐

