You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Firebase安全规则语言是否支持变量属性名?自定义权限场景咨询

Firebase Auth自定义声明在Firestore安全规则中的正确访问方式

你的写法无效主要有两个原因:一是自定义声明的角色嵌套在orgRoles对象下,你错误地尝试通过claims字段访问;二是Firestore安全规则中访问动态属性不能用$(orgId)语法。

正确的规则写法如下:

match /organizations/{orgId} {
  allow write if: 
    req.auth != null && 
    req.auth.token.orgRoles[orgId] in ["admin", "owner"];
}

关键说明:

  • Firebase Auth的自定义声明会直接挂载到req.auth.token对象下,不需要额外加.claims字段,所以你可以直接访问req.auth.token.orgRoles
  • 要动态匹配当前文档的orgId对应的角色,需要使用方括号[]语法(orgRoles[orgId]),而不是你之前的$(orgId)写法
  • 用in ["admin", "owner"]可以简化多角色的判断逻辑,和两次等于判断效果一致但更简洁

额外注意:

  • 设置自定义声明后,用户需要重新登录才能获取到更新后的ID Token,否则规则会读取旧的声明数据
  • 如果你同时在Firestore中存储角色信息,务必保证Auth自定义声明和Firestore数据的同步,避免出现权限判断不一致的情况

内容的提问来源于stack exchange,提问作者starleaf1

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.13 00:22:04