Laravel中需先安装spatie/laravel-permission并完成迁移生成5张表,再配置User模型使用HasRoles trait,之后创建角色、权限并分配,最后通过中间件、控制器或Blade指令校验访问控制。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

在 Laravel 项目中快速配置角色与权限,让不同用户只能访问其职责范围内的功能模块,避免手动写中间件或重复判断逻辑。
安装并初始化权限系统
这一步必须在添加任何角色前完成,否则后续所有操作都会报错“Class 'Spatie\Permission\Models\Role' not found”。
执行 Composer 命令安装包:composer require spatie/laravel-permission
发布配置与迁移文件:php artisan vendor:publish --provider="Spatie\Permission\PermissionServiceProvider"
运行迁移生成数据库表:php artisan migrate → 这会创建 【roles、permissions、model_has_roles、model_has_permissions、role_has_permissions】 五张表,缺一不可。
启用 User 模型的角色能力
打开 app/Models/User.php 文件,在类定义开头添加 trait 引用:
use Spatie\Permission\Traits\HasRoles;
在 class User extends Authenticatable 的花括号内插入 use HasRoles;
⚠️ 注意:如果项目使用的是旧版 Laravel(app/User.php,请确认命名空间是否为 App,否则 trait 将无法加载。
创建角色与权限
推荐在 Tinker 中逐条执行,便于调试和验证结果。
方法一:用代码一次性创建基础角色
php artisan tinker
Role::create(['name' => 'admin']);
Role::create(['name' => 'editor']);
Role::create(['name' => 'viewer']);
方法二:批量创建常用权限(按动词+资源命名)
Permission::create(['name' => 'view dashboard']);
Permission::create(['name' => 'edit posts']);
Permission::create(['name' => 'delete users']);
方法三:把权限直接赋予角色
$admin = Role::findByName('admin');
$admin->givePermissionTo(Permission::all());
$editor = Role::findByName('editor');
$editor->givePermissionTo(['view dashboard', 'edit posts']);
给用户分配角色
第一步:获取目标用户
$user = User::where('email', 'admin@example.com')->first();
第二步:为其分配单个角色
$user->assignRole('admin');
第三步:分配多个角色(注意是数组)
$user->assignRole(['editor', 'viewer']);
第四步:取消某个角色(不会影响其他已分配角色)
$user->removeRole('viewer');
第五步:检查用户是否拥有某角色(返回布尔值)
$user->hasRole('admin'); // true
在控制器中校验权限
在控制器方法开头加入权限检查,阻止未授权访问:
if (! $request->user()->can('edit posts')) {
abort(403);
}
或者用更简洁的中间件方式:在路由定义中加 ->middleware('can:edit posts')。
也可以组合检查角色与权限:$user->hasRole('admin') || $user->can('edit posts')。
在 Blade 模板中控制元素显示
使用 @can 指令包裹仅管理员可见的按钮:
@can('delete posts')
<button type="button">删除文章</button>
@endcan
用 @role 判断角色身份:
@role('admin')
<p>这里是后台管理入口</p>
@elserole('editor')
<p>欢迎编辑人员</p>
@endrole
⚠️ 注意:模板中所有 @can / @role 指令都依赖于当前请求的用户实例,若未登录会直接跳过内容,不报错也不渲染。


















