刘光辉
15 小时以前 34981c30a78e8bbd7791131059a9210f9928b62c
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
package jnpf.dmsService;
 
import jnpf.base.UserInfo;
import jnpf.dmsEntity.permission.entity.DmsFilePermissionEntity;
import jnpf.dmsEntity.permission.enums.DmsPermissionAction;
import jnpf.dmsEntity.permission.form.PermissionDecisionForm;
import jnpf.dmsEntity.permission.model.DmsResourcePath;
import jnpf.dmsEntity.permission.model.DmsSubjectSet;
import jnpf.dmsEntity.permission.vo.DmsPermissionDecisionVO;
import jnpf.dmsMapper.DmsFilePermissionMapper;
import jnpf.dmsIntegration.audit.DmsAuditAdapter;
import jnpf.dmsPermission.DmsAccessExclusionResolver;
import jnpf.dmsPermission.DmsCurrentIdentity;
import jnpf.dmsPermission.DmsPermissionError;
import jnpf.dmsPermission.DmsPermissionException;
import jnpf.dmsPermission.DmsPermissionGroupMembershipResolver;
import jnpf.dmsPermission.DmsPermissionMatcher;
import jnpf.dmsPermission.DmsPermissionProperties;
import jnpf.dmsPermission.DmsResourceResolver;
import jnpf.dmsPermission.DmsSubjectResolver;
import lombok.RequiredArgsConstructor;
import org.springframework.stereotype.Service;
import org.springframework.transaction.annotation.Transactional;
 
import java.util.ArrayList;
import java.util.Collections;
import java.util.LinkedHashSet;
import java.util.List;
import java.util.Map;
import java.util.Set;
import java.util.UUID;
import java.util.stream.Collectors;
 
@Service
@RequiredArgsConstructor
public class DmsPermissionDecisionService {
    private final DmsCurrentIdentity currentIdentity;
    private final DmsSubjectResolver subjectResolver;
    private final DmsResourceResolver resourceResolver;
    private final DmsFilePermissionMapper permissionMapper;
    private final DmsPermissionGroupMembershipResolver groupMembershipResolver;
    private final DmsPermissionMatcher matcher;
    private final DmsPermissionProperties properties;
    private final DmsAuditAdapter auditAdapter;
    private final DmsAccessExclusionResolver exclusionResolver;
 
    @Transactional(readOnly = true)
    public DmsPermissionDecisionVO evaluate(PermissionDecisionForm request) {
        return evaluate(Collections.singletonList(request)).get(0);
    }
 
    @Transactional(readOnly = true)
    public List<DmsPermissionDecisionVO> evaluate(List<PermissionDecisionForm> requests) {
        if (requests == null || requests.isEmpty() || requests.size() > properties.getMaxDecisionBatchSize()) {
            throw DmsPermissionException.of(DmsPermissionError.INVALID_REQUEST,
                    "裁决批量大小必须在 1 到 " + properties.getMaxDecisionBatchSize() + " 之间");
        }
        UserInfo user = currentIdentity.requireUser();
        String tenantId = currentIdentity.tenantId(user);
        Map<UUID, DmsResourcePath> paths = resourceResolver.resolveAll(tenantId, requests);
        List<DmsResourcePath> readPaths = requests.stream()
                .filter(request -> request.getActionCode() == DmsPermissionAction.READ)
                .map(request -> paths.get(request.getResourceId()))
                .collect(Collectors.toList());
        DmsAccessExclusionResolver.Snapshot exclusions = exclusionResolver.resolve(
                tenantId, user.getUserId().trim(), readPaths);
 
        List<PermissionDecisionForm> eligibleRequests = requests.stream()
                .filter(request -> !isReadExcluded(request, paths.get(request.getResourceId()), exclusions))
                .collect(Collectors.toList());
 
        Map<String, List<DmsFilePermissionEntity>> candidatesByAction = new java.util.HashMap<>();
        Set<String> permissionGroupIds = new LinkedHashSet<>();
        DmsSubjectSet subjects = null;
        if (!eligibleRequests.isEmpty()) {
            subjects = subjectResolver.resolve(user);
            LinkedHashSet<String> actionCodes = new LinkedHashSet<>();
            LinkedHashSet<UUID> resourceIds = new LinkedHashSet<>();
            for (PermissionDecisionForm request : eligibleRequests) {
                actionCodes.add(request.getActionCode().name());
                resourceIds.addAll(resourceResolver.candidateResourceIds(paths.get(request.getResourceId())));
            }
            List<DmsFilePermissionEntity> candidates = permissionMapper.selectCandidates(tenantId,
                    new ArrayList<>(actionCodes), new ArrayList<>(resourceIds));
            for (DmsFilePermissionEntity candidate : candidates) {
                candidatesByAction.computeIfAbsent(candidate.getActionCode(), key -> new ArrayList<>())
                        .add(candidate);
                if ("GROUP".equals(candidate.getPrincipalType())) {
                    permissionGroupIds.add(candidate.getPrincipalId());
                }
            }
            groupMembershipResolver.resolve(permissionGroupIds, subjects);
        }
 
        List<DmsPermissionDecisionVO> result = new ArrayList<>();
        for (PermissionDecisionForm request : requests) {
            DmsPermissionDecisionVO decision = denied(request);
            DmsResourcePath path = paths.get(request.getResourceId());
            if (isReadExcluded(request, path, exclusions)) {
                decision.setReasonCode("USER_READ_EXCLUDED");
            } else {
                for (DmsFilePermissionEntity candidate : candidatesByAction.getOrDefault(
                        request.getActionCode().name(), Collections.<DmsFilePermissionEntity>emptyList())) {
                    if (matcher.matches(candidate, path, subjects)) {
                        decision.setAllowed(true);
                        decision.setReasonCode("ALLOWED");
                        decision.setMatchedPermissionId(candidate.getId());
                        if (candidate.getMaxUseCount() != null) {
                            decision.setRemainingUseCount(candidate.getMaxUseCount() - candidate.getUsedCount());
                        }
                        break;
                    }
                }
            }
            auditAdapter.permissionDecision(decision.isAllowed(), request.getActionCode().name(),
                    request.getResourceId().toString(), "{\"reasonCode\":\"" + decision.getReasonCode() + "\"}");
            result.add(decision);
        }
        return result;
    }
 
    private boolean isReadExcluded(PermissionDecisionForm request, DmsResourcePath path,
                                   DmsAccessExclusionResolver.Snapshot exclusions) {
        return request.getActionCode() == DmsPermissionAction.READ && exclusions.excludes(path);
    }
 
    public void requireAllowed(jnpf.dmsEntity.permission.enums.DmsResourceType type, UUID id,
                               jnpf.dmsEntity.permission.enums.DmsPermissionAction action) {
        PermissionDecisionForm request = new PermissionDecisionForm();
        request.setResourceType(type);
        request.setResourceId(id);
        request.setActionCode(action);
        if (!evaluate(request).isAllowed()) {
            throw DmsPermissionException.of(DmsPermissionError.PERMISSION_DENIED,
                    "当前用户没有所需的 " + action.name() + " 权限");
        }
    }
 
    private DmsPermissionDecisionVO denied(PermissionDecisionForm request) {
        DmsPermissionDecisionVO result = new DmsPermissionDecisionVO();
        result.setResourceId(request.getResourceId());
        result.setResourceType(request.getResourceType().name());
        result.setActionCode(request.getActionCode().name());
        result.setAllowed(false);
        result.setReasonCode("NO_MATCHING_PERMISSION");
        return result;
    }
}