0

0

Jenkins Pipeline 中安全获取用户角色的正确实践

霞舞

霞舞

发布时间:2026-01-19 14:41:17

|

502人浏览过

|

来源于php中文网

原创

Jenkins Pipeline 中安全获取用户角色的正确实践

jenkins pipeline 中直接访问 role-based strategy 插件的授权策略会触发 `notserializableexception`,因 `rolebasedauthorizationstrategy` 对象不可序列化;解决方案是将权限检查逻辑封装为外部可序列化函数,并避免在 `script` 块中直接引用非序列化 jenkins 内部对象。

Jenkins Pipeline 使用 Groovy 编写,其执行引擎要求所有在 script 块中定义并跨阶段/步骤持久化的对象必须实现 java.io.Serializable。而 com.michelin.cio.hudson.plugins.rolestrategy.RoleBasedAuthorizationStrategy(即 RoleBasedAuthorizationStrategy)及其关联的 roleMaps、grantedRoles 等内部结构均未实现序列化接口。因此,当您在 script 块内直接调用 Jenkins.instance.getAuthorizationStrategy() 并尝试遍历其状态时,Pipeline 会在序列化检查阶段失败,抛出:

Caused: java.io.NotSerializableException: com.michelin.cio.hudson.plugins.rolestrategy.RoleBasedAuthorizationStrategy

✅ 正确做法:将敏感 Jenkins 实例操作移至 pipeline 顶层的 def 函数中(即“全局函数”),该函数在 Pipeline 编译期解析、运行于 master 节点且不参与分布式序列化流程;而 script 块内仅调用其返回值(如 List 角色名列表),确保数据轻量、可序列化。

以下是推荐的完整实现方式:

讯飞智作-虚拟主播
讯飞智作-虚拟主播

讯飞智作是一款集AI配音、虚拟人视频生成、PPT生成视频、虚拟人定制等多功能的AI音视频生产平台。已广泛应用于媒体、教育、短视频等领域。

下载
pipeline {
    agent any
    environment {
        TIMEOUT = '30'
        RUNNER_USER = 'admin'
    }
    stages {
        stage('Check Admin Permission & Prompt') {
            steps {
                script {
                    def userRoles = getRoles(env.RUNNER_USER)
                    if (userRoles.contains('admin')) {
                        timeout(time: Integer.parseInt(env.TIMEOUT), unit: 'SECONDS') {
                            input(
                                message: "Do you want to overwrite the lock?",
                                ok: "Yes"
                            )
                        }
                    } else {
                        echo "Warning: User '${env.RUNNER_USER}' is not in 'admin' role. Skipping confirmation."
                    }
                    echo "Job finished successfully."
                }
            }
        }
    }
}

// ✅ 定义为 pipeline 顶层函数(非 script 块内),可安全访问 Jenkins 实例
def getRoles(String username) {
    // 注意:此函数在 master 上执行,无需序列化返回值以外的对象
    def authStrategy = Jenkins.instance.getAuthorizationStrategy()

    // 防御性检查:确保使用的是 RoleBasedAuthorizationStrategy
    if (!(authStrategy instanceof com.michelin.cio.hudson.plugins.rolestrategy.RoleBasedAuthorizationStrategy)) {
        error "Expected RoleBasedAuthorizationStrategy, but got ${authStrategy.class.name}"
    }

    // 构建 {Role -> List} 映射:roleMaps 是 Map>>
    // 我们关注的是 Global/Project RoleMap 中的 grantedRoles(类型为 Map>)
    def allGrants = [:]
    authStrategy.roleMaps.values().each { roleMap ->
        roleMap.grantedRoles.each { role, users ->
            allGrants[role] = allGrants.getOrDefault(role, []) + users.toList()
        }
    }

    // 反向查找:哪些 Role 包含当前用户
    def rolesForUser = allGrants.findAll { _, users -> users.contains(username) }
        .keySet()
        .collect { it.name } // 提取 Role 名称(String)

    return rolesForUser
}

? 关键注意事项:

  • ⚠️ 不要在 script 块中直接调用 Jenkins.instance 或持有其子对象(如 authStrategy, roleMaps)——它们不可序列化;
  • ✅ 将 Jenkins API 调用严格限制在顶层 def 函数中,仅返回简单类型(String, List, Boolean);
  • ? getRoles() 函数需运行在 Jenkins Master 节点(默认满足),确保有权限读取全局授权策略;
  • ? 建议添加类型校验(如 instanceof)和空值防护,提升健壮性;
  • ? 若使用 Jenkins 2.387+ 与 Role Strategy Plugin 3.5+,注意 grantedRoles 的实际结构可能因作用域(Global/Project)略有差异,上述示例已兼容主流版本。

通过该模式,您既能安全获取用户所拥有的角色(如 admin),又能完全规避 NotSerializableException,保障 Pipeline 稳定执行。

相关专题

更多
java
java

Java是一个通用术语,用于表示Java软件及其组件,包括“Java运行时环境 (JRE)”、“Java虚拟机 (JVM)”以及“插件”。php中文网还为大家带了Java相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

837

2023.06.15

java正则表达式语法
java正则表达式语法

java正则表达式语法是一种模式匹配工具,它非常有用,可以在处理文本和字符串时快速地查找、替换、验证和提取特定的模式和数据。本专题提供java正则表达式语法的相关文章、下载和专题,供大家免费下载体验。

741

2023.07.05

java自学难吗
java自学难吗

Java自学并不难。Java语言相对于其他一些编程语言而言,有着较为简洁和易读的语法,本专题为大家提供java自学难吗相关的文章,大家可以免费体验。

736

2023.07.31

java配置jdk环境变量
java配置jdk环境变量

Java是一种广泛使用的高级编程语言,用于开发各种类型的应用程序。为了能够在计算机上正确运行和编译Java代码,需要正确配置Java Development Kit(JDK)环境变量。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

397

2023.08.01

java保留两位小数
java保留两位小数

Java是一种广泛应用于编程领域的高级编程语言。在Java中,保留两位小数是指在进行数值计算或输出时,限制小数部分只有两位有效数字,并将多余的位数进行四舍五入或截取。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

399

2023.08.02

java基本数据类型
java基本数据类型

java基本数据类型有:1、byte;2、short;3、int;4、long;5、float;6、double;7、char;8、boolean。本专题为大家提供java基本数据类型的相关的文章、下载、课程内容,供大家免费下载体验。

446

2023.08.02

java有什么用
java有什么用

java可以开发应用程序、移动应用、Web应用、企业级应用、嵌入式系统等方面。本专题为大家提供java有什么用的相关的文章、下载、课程内容,供大家免费下载体验。

430

2023.08.02

java在线网站
java在线网站

Java在线网站是指提供Java编程学习、实践和交流平台的网络服务。近年来,随着Java语言在软件开发领域的广泛应用,越来越多的人对Java编程感兴趣,并希望能够通过在线网站来学习和提高自己的Java编程技能。php中文网给大家带来了相关的视频、教程以及文章,欢迎大家前来学习阅读和下载。

16926

2023.08.03

PHP WebSocket 实时通信开发
PHP WebSocket 实时通信开发

本专题系统讲解 PHP 在实时通信与长连接场景中的应用实践,涵盖 WebSocket 协议原理、服务端连接管理、消息推送机制、心跳检测、断线重连以及与前端的实时交互实现。通过聊天系统、实时通知等案例,帮助开发者掌握 使用 PHP 构建实时通信与推送服务的完整开发流程,适用于即时消息与高互动性应用场景。

11

2026.01.19

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Kotlin 教程
Kotlin 教程

共23课时 | 2.7万人学习

C# 教程
C# 教程

共94课时 | 7万人学习

Java 教程
Java 教程

共578课时 | 47.8万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号