讲师中心 微信公众号
AI工具推荐 视频效率加速

Yii2 AccessControl在控制器里怎么用

胖丽吖_1829

胖丽吖_1829

发布时间:2026-09-07 06:20:29

|

665人浏览过

|

来源于php中文网

原创

AccessControl规则必须通过behaviors()注册,且规则顺序、动作ID小写(如'index'而非'actionIndex')、登录状态符号(@或?)三者全对才生效;roles为硬性前提,不填则规则永不匹配;only/except默认作用于全部动作;前端按钮需二次校验权限,不能仅依赖AccessControl。

yii2 accesscontrol在控制器里怎么用

AccessControl 必须通过 behaviors() 注册,且规则顺序、动作 ID 写法、登录状态符号(@ 和 ?)三者错一个,整个规则就失效。

rules 中的 actions 必须写小写动作 ID,不是方法名

比如控制器里定义的是 actionIndex(),但在 rules 的 actions 数组里必须写 ['index'],不能写 ['actionIndex'] 或 ['Index']。大小写敏感,且严格去除 action 前缀。

  • only 和 except 也用小写动作 ID,例如 'only' => ['index', 'create']
  • 如果写了 'only' => ['actionIndex'],AccessControl 直接忽略该控制器所有动作,相当于没配
  • 调试时可临时加 'denyCallback' 打印日志,确认是否命中规则

roles 字段不填 @ 或 ? 就等于白配

roles 是硬性前提,不是可选条件。只写 'allow' => true 而不指定 roles,该规则永远不匹配——因为 AccessRule 默认要求角色验证通过才放行。

Teleport tsh SSH (Identity-First SSH Access, no passwords/static keys)
Teleport tsh SSH (Identity-First SSH Access, no passwords/static keys)

使用tbot机器ID身份文件配合tsh CLI,通过Teleport访问控制SSH登录托管主机或执行远程命令。

下载
  • ['@'] 表示用户已登录(Yii::$app->user->isGuest === false),未登录会跳转到 loginUrl
  • ['?'] 表示仅允许游客(isGuest === true),已登录用户会被拒绝
  • 若自定义了 User 组件,且 identityClass::findIdentity() 在用户不存在时返回 null,@ 永远不成立
  • 多个 rules 是“从上到下取第一个匹配项”,把 ['allow' => false] 放最前面,后面全被拦掉

没配 only 或 except 时,规则默认作用于全部动作

很多人以为不写 only 就只管列出的 actions,其实不是:only 是白名单,except 是黑名单,都不写则规则对当前控制器所有动作生效。

  • 想只限制 update 和 delete,其他动作开放,得明确写 'except' => ['update', 'delete'],再配一条专管这两个动作的 rules
  • 想只让游客访问 login 和 error,其他都要求登录,推荐写两段规则:一段 roles => ['?'] + actions => ['login', 'error'],一段 roles => ['@'] + actions => ['logout', 'index']
  • only 和 rules 中的 actions 是两个独立筛选层:先由 only/except 确定哪些动作进过滤器,再由 rules 判定放行/拒绝

前端按钮和链接必须二次校验,不能只靠 AccessControl 拦后端

AccessControl 只管控制器入口,拦不住直接发请求的用户。只要 URL 和参数能猜出来,绕过前端 UI 一击即中。

  • 视图中显示删除按钮前,必须用 Yii::$app->user->can('post/delete') 判断,不能只靠 AccessControl 拦 actionDelete
  • GridView 的操作列要嵌套判断:'class' => ActionColumn::className(), 'template' => '{view} {update} {delete}', 'buttons' => [...] 里每个按钮都要单独 if ($model->can('...'))
  • 高频页面建议在控制器 beforeAction 预查权限,用 $auth->checkAccess($userId, $permission) 批量查,避免反复调用 can() 查 DB 或缓存

最容易被忽略的点是:AccessControl 不处理 RBAC 权限粒度,它只认 @ 和 ?;细粒度控制(比如“作者只能删自己的文章”)必须靠 Rule 类 + can() + 后端逻辑三重兜底。漏掉任意一环,权限就是摆设。

相关文章

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

Seko
Seko Hot

一款AI视频创作工具,主要用于商汤科技推出的创编一体的AI短视频创作Agent,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

相关专题

更多
PHP Yii框架专题
PHP Yii框架专题

本专题专注于PHP主流框架Yii的应用,系统讲解MVC架构、路由机制、数据库操作、表单处理、安全验证与RESTful API 开发等核心内容。通过电商网站、后台管理系统与内容管理平台等实战项目,帮助学员快速掌握Yii框架的开发技巧与实战经验。

2950

2025.09.04

vb中怎么连接access数据库
vb中怎么连接access数据库

vb中连接access数据库的步骤包括引用必要的命名空间、创建连接字符串、创建连接对象、打开连接、执行SQL语句和关闭连接。本专题为大家提供连接access数据库相关的文章、下载、课程内容,供大家免费下载体验。

2447

2023.10.09

vb连接access数据库的方法
vb连接access数据库的方法

vb连接access数据库方法:1、使用ADO连接,首先导入System.Data.OleDb模块,然后定义一个连接字符串,接着创建一个OleDbConnection对象并使用Open() 方法打开连接;2、使用DAO连接,首先导入 Microsoft.Jet.OLEDB模块,然后定义一个连接字符串,接着创建一个JetConnection对象并使用Open()方法打开连接即可。

2833

2023.10.16

asp连接access数据库的方法
asp连接access数据库的方法

连接的方法:1、使用ADO连接数据库;2、使用DSN连接数据库;3、使用连接字符串连接数据库。想了解更详细的asp连接access数据库的方法,可以阅读本专题下面的文章。

2433

2023.10.18

access和trunk端口的区别
access和trunk端口的区别

access和trunk端口的区别是Access端口用于连接终端设备,提供单个VLAN的接入,而Trunk端口用于连接交换机之间,提供多个VLAN的传输;Access端口只传输属于指定VLAN的数据,而Trunk端口可以传输多个VLAN的数据,并使用VLAN标签进行区分。想了解更多access和trunk端口相关内容,可以阅读本专题下面的文章。

448

2023.10.31

access怎么导入数据
access怎么导入数据

access导入数据步骤:1. 选择数据源 2. 选择要导入的文件 3. 指定导入选项 4. 选择导入目标 5. 预览数据 6. 导入数据即可。想了解更多access的相关内容,可以阅读本专题下面的文章。

4385

2024.04.10

access数据库用途
access数据库用途

access数据库是一种关系型数据库管理系统,主要用途包括:数据存储和管理;数据查询和检索;报告和表单设计;应用程序开发。想了解更多access数据库的相关内容,可以阅读本专题下面的文章。

9348

2024.04.10

FrankenPHP集成Laravel详细教程
FrankenPHP集成Laravel详细教程

本专题提供FrankenPHP集成Laravel的详细配置指南,全面解析运行原理、开发环境搭建、Caddyfile配置、Octane工作模式、数据库连接、队列任务、定时任务和生产环境优化,解决部署过程中常见的报错与兼容性问题。

40

2026.10.08

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

140

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
SQL 教程
SQL 教程

共61课时 | 7.1万人学习

Yii2中文手册
Yii2中文手册

共0课时 | 0.6万人学习

thinkphp基础介绍和yii2基础介绍
thinkphp基础介绍和yii2基础介绍

共10课时 | 2.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn