Vue · 42/70
1. Composition API 逻辑复用 2. 微信小程序与 Vue 的区别 3. React Fiber 架构与 Vue 的设计差异 4. 渐进式框架的理解 5. React 和 Vue 的技术差异 6. React 和 Vue 的区别 7. setup 中获取组件实例 8. SPA 首屏加载优化 9. 单页应用如何提高加载速度 10. 模板预编译原理 11. 什么是虚拟DOM 12. Vite 的实现原理 13. VNode 的属性 14. Vue 组件中的原生事件监听器需要手动销毁吗 15. Vue 数组元素修改与视图更新 16. Vue 项目中封装 axios 17. 打破 Vue scoped 样式隔离 18. Vue 组件和插件的区别 19. Vue 组件通信方式 20. 虚拟 DOM 的实现原理 21. Computed 与 Watch 对比 22. Vue 项目跨域解决方案 23. Vue CSS scoped 的实现原理 24. Vue 组件渲染过程 25. Vue 自定义指令的使用场景 26. Vue data 为什么必须是函数 27. Vue 项目部署与 404 问题解决 28. Vue 组件错误统一监听 29. Vue Diff 算法:Vue2 vs Vue3 30. 手写 Vue 事件机制 31. Vue 中定义全局方法 32. Vue 框架理解 33. Vue.nextTick 原理与应用 34. Vue Mixin 的理解与应用 35. Vue2 对象新增属性不响应 36. Vue.observable 实现响应式状态管理 37. Vue 父组件监听子组件生命周期 38. Keep-Alive 实现原理 39. Vue 生命周期钩子 40. Vue 项目优化实践 41. Vue 性能优化 42. Vue 权限管理实现方案 43. Vue 大型项目的结构和组件划分 44. ref、toRef、toRefs 的区别与使用场景 45. Vue 渲染过程 46. Vue-Router 路由模式原理 47. Vue SSR 服务器端渲染实现 48. v-for 中 key 的作用 49. Vue slot 插槽的使用 50. Vue 模板编译原理 51. v-model 参数用法 52. v-if 与 v-show 区别 53. Vue 版本性能分析 54. Vue 1.x 响应式系统 55. Vue 2.x 响应式系统与组件更新 56. Vue2 数组变化检测的限制与解决方案 57. Vue2 响应式原理 58. Composition API vs Options API 59. Vue3 设置全局变量 60. watch 与 watchEffect 的区别 61. Vue3 响应式原理与优势 62. Vue 3 Proxy 响应式与性能优化 63. Vue3 实现 Modal 组件 64. Vuex 辅助函数的使用 65. Vue 3 的 Tree Shaking 特性 66. Vuex 数据刷新丢失问题 67. Vue3 新特性 68. Vuex 与 Pinia 状态管理 69. Vuex 的五种属性及其作用 70. Vuex 是什么?

Vue 权限管理实现方案

实现 Vue 应用的路由、菜单、按钮级别权限控制

问题

在 Vue 应用中如何实现完整的权限管理系统,包括路由权限、菜单权限和按钮级别的权限控制?

解答

权限控制的本质

前端权限控制的核心是控制请求的发起权。请求触发来源有两种:页面加载触发和按钮点击触发。因此需要从路由和视图两方面入手控制。

接口权限

使用 JWT 进行接口权限验证,通过 axios 拦截器在每次请求时携带 token:

axios.interceptors.request.use(config => {
  const token = getToken()
  if (token) {
    config.headers['Authorization'] = `Bearer ${token}`
  }
  return config
}, error => {
  return Promise.reject(error)
})

axios.interceptors.response.use(
  response => response,
  error => {
    if (error.response.status === 401) {
      // 跳转到登录页
      router.push('/login')
    }
    return Promise.reject(error)
  }
)

路由权限

方案一:初始化挂载全部路由

在路由配置中标记权限信息,每次跳转前校验:

const routerMap = [
  {
    path: '/permission',
    component: Layout,
    redirect: '/permission/index',
    alwaysShow: true,
    meta: {
      title: 'permission',
      icon: 'lock',
      roles: ['admin', 'editor']
    },
    children: [...]
  }
]

router.beforeEach((to, from, next) => {
  const userRoles = store.getters.roles
  if (hasPermission(userRoles, to.meta.roles)) {
    next()
  } else {
    next('/401')
  }
})

缺点:加载所有路由影响性能,菜单信息写死在前端,路由与菜单耦合。

方案二:动态挂载路由

登录后根据权限动态添加路由:

router.beforeEach(async (to, from, next) => {
  const hasToken = getToken()
  
  if (hasToken) {
    if (to.path === '/login') {
      next({ path: '/' })
    } else {
      const hasRoles = store.getters.roles && store.getters.roles.length > 0
      if (hasRoles) {
        next()
      } else {
        try {
          // 获取用户权限信息
          const { roles } = await store.dispatch('user/getInfo')
          // 根据权限生成可访问路由
          const accessRoutes = await store.dispatch('permission/generateRoutes', roles)
          // 动态添加路由
          router.addRoutes(accessRoutes)
          next({ ...to, replace: true })
        } catch (error) {
          await store.dispatch('user/resetToken')
          next(`/login?redirect=${to.path}`)
        }
      }
    }
  } else {
    if (whiteList.indexOf(to.path) !== -1) {
      next()
    } else {
      next(`/login?redirect=${to.path}`)
    }
  }
})

菜单权限

方案一:菜单与路由分离

前端定义路由,后端返回菜单,通过 name 字段关联:

// 前端路由定义
{
  name: "userManage",
  path: "/user/manage",
  component: () => import("@/pages/UserManage.vue")
}

// 后端返回菜单
[
  {
    name: "userManage",
    title: "用户管理",
    icon: "user"
  }
]

// 权限判断
function hasPermission(router, accessMenu) {
  if (whiteList.indexOf(router.path) !== -1) {
    return true
  }
  let menu = accessMenu.find(item => item.name === router.name)
  return !!menu
}

方案二:菜单和路由都由后端返回

前端定义路由组件映射表:

// 组件映射
const componentMap = {
  home: () => import("@/pages/Home.vue"),
  userInfo: () => import("@/pages/UserInfo.vue")
}

// 后端返回
[
  {
    name: "home",
    path: "/",
    component: "home"
  }
]

// 处理路由
function formatRoutes(routes) {
  return routes.map(route => {
    return {
      ...route,
      component: componentMap[route.component]
    }
  })
}

const accessRoutes = formatRoutes(backendRoutes)
router.addRoutes(accessRoutes)

按钮权限

使用自定义指令实现按钮级别权限控制:

// 路由配置
{
  path: '/permission',
  component: Layout,
  meta: {
    btnPermissions: ['edit', 'delete', 'add']
  }
}

// 自定义指令
import Vue from 'vue'

Vue.directive('has', {
  bind: function (el, binding, vnode) {
    let btnPermissionsArr = []
    
    if (binding.value) {
      // 使用指令传值
      btnPermissionsArr = Array.of(binding.value)
    } else {
      // 使用路由配置
      btnPermissionsArr = vnode.context.$route.meta.btnPermissions
    }
    
    if (!Vue.prototype.$_has(btnPermissionsArr)) {
      el.parentNode.removeChild(el)
    }
  }
})

// 权限检查方法
Vue.prototype.$_has = function (value) {
  const btnPermissionsStr = sessionStorage.getItem("btnPermissions")
  if (!btnPermissionsStr) {
    return false
  }
  return value.some(item => btnPermissionsStr.includes(item))
}

使用方式:

<template>
  <div>
    <el-button @click="editClick" type="primary" v-has="'edit'">编辑</el-button>
    <el-button @click="deleteClick" type="danger" v-has="'delete'">删除</el-button>
  </div>
</template>

关键点

  • 接口权限通过 JWT 和 axios 拦截器实现,401 状态码跳转登录页
  • 路由权限推荐动态挂载方案,登录后根据用户权限动态添加路由,避免加载无权限路由
  • 菜单权限可选择菜单与路由分离或完全由后端返回,根据项目复杂度选择合适方案
  • 按钮权限使用自定义指令 v-has 实现,通过移除 DOM 元素控制按钮显示
  • 前端权限控制是辅助手段,核心权限验证必须在后端完成