0

0

如何为LaravelPassportJWTToken添加自定义Claims,提升授权灵活性?

心靈之曲

心靈之曲

发布时间:2025-10-11 14:22:01

|

246人浏览过

|

来源于php中文网

原创

如何为laravelpassportjwttoken添加自定义claims,提升授权灵活性?

可以通过一下地址学习composer学习地址

告别“信息孤岛”:Laravel Passport JWT Token 的痛点

想象一下,你正在开发一个多租户 SaaS 平台,或者一个拥有复杂权限体系的应用。用户通过 Laravel Passport 成功认证后,获得了一个 JWT Token。当这个 Token 被发送到 API 端点时,你可能需要知道:

  • 这个用户属于哪个租户?
  • 他拥有哪些具体的权限?
  • 他是否是管理员?

如果这些信息没有包含在 JWT Token 中,那么在每个需要这些信息的 API 请求中,你都不得不:

  1. 从 Token 中解析出用户 ID。
  2. 使用用户 ID 去数据库查询用户的详细信息、角色和权限。
  3. 根据查询结果进行授权判断。

这种模式在请求量大时,会显著增加数据库的压力和 API 的响应时间。更糟糕的是,它使得授权逻辑分散且重复,降低了代码的可维护性。我们真正需要的是一个“自给自足”的 JWT Token,它能携带所有必要的授权上下文,让 API 端点能够快速、高效地做出决策。

引入救星:corbosman/laravel-passport-claims

幸运的是,PHP 社区的强大之处就在于总有优秀的解决方案出现。corbosman/laravel-passport-claims 这个 Composer 包就是专为解决 Laravel Passport JWT Token 信息不足问题而生。它提供了一种优雅的方式,允许你将自定义数据(Claims)注入到 Passport 生成的 JWT Token 中。

这个包的核心思想是利用管道(Pipeline)机制,在 Token 生成的过程中,让你有机会插入自定义逻辑来添加 Claims。这就像 Laravel 的中间件一样,Token 会依次经过你定义的多个处理类,每个类都可以向 Token 添加额外的信息。

快速上手:安装与配置

首先,使用 Composer 安装这个包。它目前支持 Laravel 9 和 10:

composer require corbosman/laravel-passport-claims

安装完成后,你需要发布其配置文件,以便定义你希望添加到 Token 中的 Claims:

php artisan vendor:publish --provider="CorBosman\Passport\ServiceProvider"

这会在 config 目录下生成一个 passport-claims.php 文件。

添加自定义 Claims:让 Token 携带你的数据

现在,是时候创建你的自定义 Claim 类了。这个包提供了一个 Artisan 命令来帮助你快速生成:

php artisan claim:generate Claims/UserRoleClaim

这会在 app/Claims 目录下创建一个 UserRoleClaim.php 文件(如果你没有 Claims 目录,它会自动创建)。打开这个文件,你会看到类似这样的结构:

addClaim('my-custom-key', 'my-custom-value');

        return $next($token);
    }
}

handle 方法接收一个 AccessToken 实例,它继承自 Laravel\Passport\Bridge\AccessToken,因此你可以访问到 Token 的各种信息,比如用户 ID ($token->getUserIdentifier())。这使得你可以根据用户 ID 查询数据库,并将用户的角色、权限等信息添加到 Token 中。

例如,我们来添加用户的邮箱和角色:

Quinvio AI
Quinvio AI

AI辅助下快速创建视频,虚拟代言人

下载
getUserIdentifier());

        if ($user) {
            $token->addClaim('email', $user->email);
            $token->addClaim('roles', $user->roles()->pluck('name')->toArray()); // 假设用户有 roles 关联
            $token->addClaim('tenant_id', $user->tenant_id); // 如果是多租户应用
        }

        return $next($token);
    }
}

添加完 Claim 类后,别忘了在 config/passport-claims.php 文件的 claims 数组中注册它:

 [
        App\Claims\UserInfoClaim::class,
        // 如果有其他 Claims,也在这里添加
    ]
];

现在,每当 Laravel Passport 生成一个新的 JWT Token 时,你的 UserInfoClaim 类就会被执行,并将用户的邮箱、角色和租户 ID 注入到 Token 中。

利用 Claims 进行授权:中间件的魔力

仅仅将 Claims 添加到 Token 中还不够,我们还需要利用它们进行授权。corbosman/laravel-passport-claims 提供了一个方便的路由中间件 claim,让你可以在路由级别检查 Token 中是否存在某个 Claim,甚至检查 Claim 的值是否符合预期。

首先,在 app/Http/Kernel.php 中注册这个中间件:

protected $routeMiddleware = [
    'claim' => \CorBosman\Passport\Http\Middleware\CheckForClaim::class,
];

然后,你就可以在路由中使用它了:

use Illuminate\Support\Facades\Route;

// 检查 Token 中是否存在 'roles' Claim
Route::middleware(['auth:api', 'claim:roles'])->get('/admin/dashboard', function () {
    return '只有拥有角色的用户才能访问管理后台';
});

// 检查 'roles' Claim 中是否包含 'admin'
Route::middleware(['auth:api', 'claim:roles,admin'])->get('/super-admin/settings', function () {
    return '只有管理员才能访问此设置';
});

// 检查 'tenant_id' Claim 是否为 1 或 2
Route::middleware(['auth:api', 'claim:tenant_id,1|2'])->get('/tenant-specific-data', function () {
    return '只有租户1或租户2的用户才能访问此数据';
});

通过这种方式,你的 API 端点可以非常高效地进行授权判断,无需额外的数据库查询,极大地提升了性能和安全性。

格式化器(Formatters):解决兼容性问题

有时,你可能会遇到 JWT Token 中日期字段格式不兼容的问题(例如,某些库将时间戳存储为浮点数)。corbosman/laravel-passport-claims 也允许你配置自定义的格式化器来修改现有 Claims。

例如,如果你需要将浮点数时间戳转换回整数,可以在 config/passport-claims.php 中添加:

return [
    'claims' => [
        // ... 你的 Claims 类
    ],
    'formatters' => [
        \Lcobucci\JWT\Encoding\UnifyAudience::class,
        \Lcobucci\JWT\Encoding\UnixTimestampDates::class, // 将浮点数时间戳转换为整数
    ]
];

这确保了你的 JWT Token 在与其他 JWT 库交互时具有更好的兼容性。

总结与展望:让你的 API 飞起来!

通过 corbosman/laravel-passport-claims,我们成功地解决了 Laravel Passport JWT Token 无法携带自定义授权信息的问题。它的优势显而易见:

  • 性能提升: 大幅减少了每次请求所需的数据库查询,降低了服务器负载,提高了 API 响应速度。
  • 授权灵活性: 可以将任何自定义数据(角色、权限、租户ID、用户偏好等)嵌入 Token,实现更细粒度的授权控制。
  • 代码整洁: 将授权上下文与认证过程解耦,使 API 端点的授权逻辑更加简洁明了。
  • 微服务友好: 在微服务架构中,Token 携带的丰富信息可以减少服务间通信,提升整体效率。

现在,你的 Laravel API 不再需要为获取用户权限而反复查询数据库,只需解析 Token 即可快速做出授权决策。这不仅让你的代码更加优雅高效,也为构建高性能、高可用的 API 打下了坚实基础。如果你正在使用 Laravel Passport,并且渴望更强大的 JWT Token 功能,那么 corbosman/laravel-passport-claims 绝对值得你一试!

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2788

2023.09.01

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

1686

2023.10.11

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

1547

2023.10.11

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

1016

2023.10.23

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

1484

2023.10.23

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

1255

2023.11.03

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

1569

2023.11.09

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

1307

2023.11.13

菜鸟裹裹入口以及教程汇总
菜鸟裹裹入口以及教程汇总

本专题整合了菜鸟裹裹入口地址及教程分享,阅读专题下面的文章了解更多详细内容。

0

2026.01.22

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
第二十四期_PHP8编程
第二十四期_PHP8编程

共86课时 | 3.4万人学习

成为PHP架构师-自制PHP框架
成为PHP架构师-自制PHP框架

共28课时 | 2.4万人学习

第二十三期_PHP编程
第二十三期_PHP编程

共93课时 | 6.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号