限管理系統(tǒng)實(shí)踐:基于RBAC模型從數(shù)據(jù)庫(kù)設(shè)計(jì)到按鈕級(jí)權(quán)限控制)
簡(jiǎn)介一套基于C# WinForm框架開(kāi)發(fā)的權(quán)限管理系統(tǒng)完整源碼包面向需要完成課程設(shè)計(jì)或快速搭建后臺(tái)管理權(quán)限模塊的開(kāi)發(fā)者。系統(tǒng)覆蓋用戶管理、組管理、用戶授權(quán)、菜單管理及菜單授權(quán)等核心功能后臺(tái)默認(rèn)管理員賬號(hào)密碼均為admin開(kāi)發(fā)環(huán)境為Visual Studio數(shù)據(jù)庫(kù)采用SQL Server 2008連接字符串可在app.config中修改。資源共101個(gè)文件以cs源碼、resx/resources界面資源、config配置文件、sln/csproj工程文件為主另含mdf/ldf數(shù)據(jù)庫(kù)文件、exe可執(zhí)行程序及ico圖標(biāo)等壓縮包僅1.63MB目錄結(jié)構(gòu)緊湊便于本地調(diào)試與二次開(kāi)發(fā)。已有497人學(xué)習(xí)下載適合希望快速理解權(quán)限控制流程、完成課設(shè)演示或擴(kuò)展功能的中初級(jí)C#開(kāi)發(fā)者。1. 基于C#的winform框架的權(quán)限管理系統(tǒng)附完整源碼數(shù)據(jù)庫(kù)到底解決什么問(wèn)題上一家公司里權(quán)限還躺在一張有十七個(gè)Sheet的Excel里每次新員工入職要挨個(gè)問(wèn)“你該看哪些菜單”問(wèn)完還要截圖畫(huà)紅線發(fā)給相關(guān)人員核對(duì)。后來(lái)我拿到一套基于C#的winform框架的權(quán)限管理系統(tǒng)附完整源碼數(shù)據(jù)庫(kù)時(shí)第一反應(yīng)不是打開(kāi)界面而是先看表和目錄——只要用戶、角色、菜單、按鈕權(quán)限落到數(shù)據(jù)庫(kù)里新增一個(gè)權(quán)限點(diǎn)就不再需要發(fā)郵件了。這套方案最適合三類(lèi)人中小團(tuán)隊(duì)做內(nèi)部管理系統(tǒng)、給上位機(jī)配一套帶登錄的后臺(tái)、以及想學(xué)C/S架構(gòu)但不想從零寫(xiě)權(quán)限邏輯的開(kāi)發(fā)者。它能解決的核心問(wèn)題只有一個(gè)把散落在窗體事件里的判斷邏輯收斂成一套可配置、可審計(jì)、可復(fù)用的RBAC模型。2. 權(quán)限管理系統(tǒng)的骨架數(shù)據(jù)表設(shè)計(jì)、分層架構(gòu)與源碼包目錄還原拿到壓縮包之后先別急著F5運(yùn)行先花二十分鐘把結(jié)構(gòu)看懂。常見(jiàn)的做法是三層結(jié)構(gòu)加一個(gè)實(shí)體層UI層放窗體BLL層寫(xiě)業(yè)務(wù)校驗(yàn)DAL層做數(shù)據(jù)訪問(wèn)Model層放實(shí)體類(lèi)Common層放加密和權(quán)限判斷等公共方法。這套劃分在中小項(xiàng)目里是性?xún)r(jià)比最高的選型——比單純把代碼堆在Form后面要好維護(hù)又比引入大型框架輕得多。2.1 權(quán)限模型的選型RBAC為什么適合WinForm場(chǎng)景WinForm程序的特點(diǎn)是界面事件密集按鈕點(diǎn)擊、窗體加載、DataGridView行雙擊都能觸發(fā)業(yè)務(wù)操作如果每個(gè)事件里都寫(xiě)if (currentUser.Role admin)后面改權(quán)限就得翻遍整個(gè)解決方案。RBAC模型把用戶和權(quán)限解耦用戶掛在角色下角色綁定權(quán)限點(diǎn)窗體只問(wèn)“當(dāng)前用戶有沒(méi)有某個(gè)權(quán)限標(biāo)識(shí)”不關(guān)心用戶是誰(shuí)、屬于哪個(gè)角色。這樣新增一個(gè)實(shí)習(xí)生賬號(hào)只需要給他掛“訪客”角色而不用改任何代碼。代碼包里如果用了類(lèi)似HasPermission(order:delete)的統(tǒng)一判斷說(shuō)明作者走的就是RBAC路線。不選ABAC基于屬性的訪問(wèn)控制的原因也很簡(jiǎn)單——桌面程序的數(shù)據(jù)量級(jí)和變化頻率都用不上那么復(fù)雜的策略引擎RBAC的平面模型足夠覆蓋90%的內(nèi)部系統(tǒng)需求。后續(xù)如果要做數(shù)據(jù)范圍控制在RBAC上擴(kuò)展一個(gè)數(shù)據(jù)范圍字段就行不需要推翻重來(lái)。2.2 核心數(shù)據(jù)表六張表的字段設(shè)計(jì)與外鍵關(guān)系我打開(kāi)數(shù)據(jù)庫(kù)腳本第一件事就是看表數(shù)量權(quán)限系統(tǒng)最少要有六張表用戶表、角色表、菜單表、按鈕表或者權(quán)限點(diǎn)表、用戶角色關(guān)聯(lián)表、角色權(quán)限關(guān)聯(lián)表。下面是精簡(jiǎn)后的建表腳本去掉了審計(jì)字段和索引保留了核心結(jié)構(gòu)CREATE TABLE Sys_User ( UserId INT IDENTITY(1,1) PRIMARY KEY, UserName NVARCHAR(50) NOT NULL, PasswordHash NVARCHAR(200) NOT NULL, RealName NVARCHAR(50) NULL, DeptId INT NULL, IsEnabled BIT DEFAULT 1, CreateTime DATETIME DEFAULT GETDATE() ); CREATE TABLE Sys_Role ( RoleId INT IDENTITY(1,1) PRIMARY KEY, RoleName NVARCHAR(50) NOT NULL, DataScope TINYINT DEFAULT 1, -- 1全部 2本部門(mén) 3僅本人 Description NVARCHAR(200) NULL ); CREATE TABLE Sys_Menu ( MenuId INT IDENTITY(1,1) PRIMARY KEY, ParentId INT DEFAULT 0, MenuName NVARCHAR(50) NOT NULL, MenuKey NVARCHAR(100) NOT NULL, -- 權(quán)限標(biāo)識(shí)如 order:list FormName NVARCHAR(100) NULL, -- 要打開(kāi)的窗體類(lèi)名 SortOrder INT DEFAULT 0 ); CREATE TABLE Sys_Button ( ButtonId INT IDENTITY(1,1) PRIMARY KEY, MenuId INT NOT NULL, BtnText NVARCHAR(50) NOT NULL, BtnKey NVARCHAR(100) NOT NULL, -- 權(quán)限標(biāo)識(shí)如 order:delete SortOrder INT DEFAULT 0 ); CREATE TABLE Sys_UserRole ( UserRoleId INT IDENTITY(1,1) PRIMARY KEY, UserId INT NOT NULL, RoleId INT NOT NULL ); CREATE TABLE Sys_RoleButton ( RoleButtonId INT IDENTITY(1,1) PRIMARY KEY, RoleId INT NOT NULL, ButtonId INT NOT NULL );這段腳本有四個(gè)地方值得關(guān)注。第一MenuKey和BtnKey用冒號(hào)分隔的層級(jí)命名規(guī)則是“模塊:操作”這比存中文名稱(chēng)要穩(wěn)因?yàn)榻缑嫖陌缚梢噪S便改但權(quán)限標(biāo)識(shí)一旦改了所有權(quán)限判斷的地方都要跟著改。第二Sys_UserRole和Sys_RoleButton是純關(guān)聯(lián)表不需要業(yè)務(wù)字段加IDENTITY主鍵是為了方便按行做日志審計(jì)。第三DataScope字段放在角色表而不是用戶表因?yàn)閿?shù)據(jù)范圍通常按角色統(tǒng)一控制比如銷(xiāo)售部經(jīng)理看全部門(mén)訂單銷(xiāo)售員只看自己的。第四所有表都留了CreateTime這樣的基礎(chǔ)審計(jì)列WinForm程序沒(méi)有中間件幫你記錄操作日志表自己不帶時(shí)間字段后面根本沒(méi)法排查問(wèn)題。2.3 從源碼包還原項(xiàng)目結(jié)構(gòu)目錄命名與主窗體啟動(dòng)流程解壓后常見(jiàn)的項(xiàng)目結(jié)構(gòu)是這樣一個(gè)單頁(yè)簽解決方案頂層是解決方案文件下面按層建文件夾UI層里是登錄窗體、主窗體、各個(gè)業(yè)務(wù)窗體Common層里有權(quán)限判斷幫助類(lèi)和MD5加密類(lèi)??吹絇rogram.cs里寫(xiě)著類(lèi)似下面這樣啟動(dòng)邏輯的基本可以確定是標(biāo)準(zhǔn)WinForm啟動(dòng)流程static class Program { [STAThread] static void Main() { Application.EnableVisualStyles(); Application.SetCompatibleTextRenderingDefault(false); LoginForm login new LoginForm(); if (login.ShowDialog() DialogResult.OK) { Application.Run(new MainForm()); } else { Application.Exit(); } } }這段代碼的邏輯是程序啟動(dòng)先彈登錄窗體登錄成功后才創(chuàng)建主窗體否則直接退出進(jìn)程。注意Application.Run(new MainForm())這個(gè)寫(xiě)法——主窗體不是在啟動(dòng)時(shí)無(wú)腦創(chuàng)建的而是依賴(lài)登錄窗體的返回值。很多新手會(huì)把登錄窗體放在主窗體里new出來(lái)關(guān)掉登錄窗體其實(shí)只隱藏了主窗體還活著這是需要避免的寫(xiě)法。STAThread特性必須保留WinForm的消息循環(huán)依賴(lài)單線程單元模型去掉會(huì)導(dǎo)致剪貼板和拖拽功能異常特別是后面要集成第三方SDK時(shí)必踩。3. 把項(xiàng)目跑通數(shù)據(jù)庫(kù)還原、連接串修改與登錄鏈路調(diào)試很多人卡在第一步不是因?yàn)榇a復(fù)雜而是數(shù)據(jù)庫(kù)沒(méi)起來(lái)。壓縮包里如果帶了.bak文件那是SQL Server的備份文件如果帶的是.sql腳本那是建表和初始數(shù)據(jù)腳本。兩種恢復(fù)方式不一樣先分清你拿到的是哪種。3.1 先還原數(shù)據(jù)庫(kù)再跑程序備份文件與腳本的差異.bak文件需要用SQL Server Management Studio的“還原數(shù)據(jù)庫(kù)”功能或者直接跑一條RESTORE命令。腳本文件則簡(jiǎn)單得多直接在SSMS里打開(kāi)執(zhí)行或者用命令行工具導(dǎo)入。MySQL用戶如果是拿到mysqldump導(dǎo)出的.sql文件命令行導(dǎo)入方式如下mysql -u root -p -e CREATE DATABASE PermissionDB DEFAULT CHARACTER SET utf8mb4; mysql -u root -p PermissionDB dump.sql第一行先創(chuàng)建數(shù)據(jù)庫(kù)第二行把表結(jié)構(gòu)和初始數(shù)據(jù)導(dǎo)入進(jìn)去。注意utf8mb4不能寫(xiě)成utf8否則用戶表里存了生僻字或表情符號(hào)會(huì)直接報(bào)錯(cuò)。導(dǎo)入完成后在數(shù)據(jù)庫(kù)里查一下Sys_User表有沒(méi)有數(shù)據(jù)以及Sys_RoleButton和Sys_Menu有沒(méi)有關(guān)聯(lián)記錄這兩個(gè)表如果全是空的說(shuō)明腳本里沒(méi)帶初始權(quán)限數(shù)據(jù)登錄進(jìn)去也看不見(jiàn)菜單。3.2 連接串修改App.config里的三個(gè)必調(diào)參數(shù)WinForm項(xiàng)目的連接字符串通常放在App.config里我見(jiàn)到過(guò)有人把連接串硬編碼在DAL類(lèi)里結(jié)果換一臺(tái)電腦部署就要重新編譯這是反面教材。正確做法是寫(xiě)在connectionStrings節(jié)點(diǎn)下configuration connectionStrings add namePermissionDb connectionStringServer.;DatabasePermissionDB;User Idsa;Passwordyour_password;PoolingTrue;Max Pool Size100;Connect Timeout15; providerNameSystem.Data.SqlClient / /connectionStrings appSettings add keySalt valuea1b2c3d4 / /appSettings /configurationServer.表示本機(jī)的默認(rèn)SQL Server實(shí)例改成遠(yuǎn)程機(jī)器就填I(lǐng)P地址加實(shí)例名比如192.168.1.10\\SQLEXPRESS。PoolingTrue和Max Pool Size100是給多用戶并發(fā)場(chǎng)景準(zhǔn)備的——WinForm程序雖然不像Web那樣有高并發(fā)但幾十個(gè)客戶端同時(shí)連著同一個(gè)數(shù)據(jù)庫(kù)不開(kāi)連接池就會(huì)頻繁創(chuàng)建連接表現(xiàn)為“偶爾卡一下”。Connect Timeout15是連接超時(shí)秒數(shù)默認(rèn)15秒太長(zhǎng)實(shí)際調(diào)8到10秒夠用。Salt放在appSettings里是密碼加密的加鹽值這個(gè)值一旦啟用了就不要在線上改改了所有已存用戶的密碼全部失效。3.3 登錄鏈路MD5加鹽、登錄態(tài)保持與主窗體傳參登錄窗體的核心邏輯只有三步取輸入框里的值調(diào)BLL層驗(yàn)證成功則把用戶信息放進(jìn)一個(gè)靜態(tài)上下文類(lèi)關(guān)閉登錄窗體。下面的代碼是常見(jiàn)做法private void btnLogin_Click(object sender, EventArgs e) { string userName txtUserName.Text.Trim(); string password txtPassword.Text; if (userName.Length 0 || password.Length 0) { MessageBox.Show(用戶名和密碼不能為空); return; } string salt ConfigurationManager.AppSettings[Salt]; string pwdHash Md5Helper.ComputeHash(password salt); UserModel user new UserBll().Login(userName, pwdHash); if (user null) { MessageBox.Show(用戶名或密碼錯(cuò)誤); return; } UserContext.Current user; this.DialogResult DialogResult.OK; }這段代碼有三個(gè)關(guān)鍵點(diǎn)。第一密碼做了加鹽哈希Md5Helper.ComputeHash(password salt)是把用戶輸入的原密碼拼接固定鹽值再做MD5而不是直接加密原始密碼——直接MD5查彩虹表等于脫褲子放屁。第二UserBll().Login()只返回第一個(gè)匹配的用戶如果數(shù)據(jù)庫(kù)里有重復(fù)用戶名這里會(huì)出問(wèn)題所以Sys_User.UserName建表時(shí)就應(yīng)該加唯一索引。第三登錄成功后把用戶對(duì)象放進(jìn)UserContext.Current這個(gè)靜態(tài)屬性后續(xù)所有窗體通過(guò)UserContext.Current.UserId拿當(dāng)前用戶而不是到處傳參。靜態(tài)類(lèi)在這里是合理的因?yàn)橐粋€(gè)WinForm進(jìn)程里同時(shí)只有一個(gè)登錄用戶不會(huì)有多線程并發(fā)寫(xiě)的問(wèn)題。UserContext里一般還會(huì)順手存一份角色I(xiàn)D列表后面做按鈕權(quán)限判斷用得上省得每查一次權(quán)限就訪問(wèn)一次數(shù)據(jù)庫(kù)。4. 把權(quán)限做細(xì)菜單動(dòng)態(tài)加載、按鈕級(jí)權(quán)限與數(shù)據(jù)范圍過(guò)濾登錄跑通只是第一步。權(quán)限系統(tǒng)最見(jiàn)功夫的是三個(gè)細(xì)節(jié)菜單隨角色動(dòng)態(tài)生成、按鈕能被控制顯隱或禁用、同一份數(shù)據(jù)不同角色看到不同的行。這三件事做扎實(shí)了這套系統(tǒng)才真正稱(chēng)得上“權(quán)限管理系統(tǒng)”。4.1 菜單動(dòng)態(tài)加載用數(shù)據(jù)驅(qū)動(dòng)UI而不是UI驅(qū)動(dòng)數(shù)據(jù)很多WinForm項(xiàng)目的菜單是在設(shè)計(jì)器里一個(gè)個(gè)拖出來(lái)寫(xiě)死的新增一個(gè)窗體要改主窗體代碼、改菜單順序、改圖標(biāo)這跟權(quán)限系統(tǒng)的理念完全相悖。正確做法是登錄后從數(shù)據(jù)庫(kù)查當(dāng)前角色的可見(jiàn)菜單然后遞歸生成菜單項(xiàng)。方式比較靈活——有人用ToolStripMenuItem動(dòng)態(tài)創(chuàng)建有人用TreeView控件。常見(jiàn)的思路是按ParentId分組然后遞歸綁定public void LoadMenus(ToolStripMenuItem rootMenu) { DataTable dt new MenuBll().GetMenusByRole(UserContext.Current.RoleIds); if (dt.Rows.Count 0) return; // 添加根菜單 DataRow[] roots dt.Select(ParentId 0); foreach (DataRow r in roots) { ToolStripMenuItem item new ToolStripMenuItem(r[MenuName].ToString()); item.Tag r[MenuKey].ToString(); rootMenu.DropDownItems.Add(item); AddChildMenus(item, int.Parse(r[MenuId].ToString()), dt); } } private void AddChildMenus(ToolStripMenuItem parent, int parentId, DataTable dt) { DataRow[] children dt.Select(ParentId parentId); foreach (DataRow r in children) { ToolStripMenuItem item new ToolStripMenuItem(r[MenuName].ToString()); item.Tag r[FormName].ToString(); item.Click MenuItem_Click; parent.DropDownItems.Add(item); AddChildMenus(item, int.Parse(r[MenuId].ToString()), dt); } } private void MenuItem_Click(object sender, EventArgs e) { ToolStripMenuItem item sender as ToolStripMenuItem; if (item.Tag null || item.Tag.ToString() ) return; // 通過(guò)反射創(chuàng)建窗體和打開(kāi)子窗體 Type t Type.GetType(MyApp.UI. item.Tag.ToString()); if (t ! null) { Form f (Form)Activator.CreateInstance(t); f.MdiParent this; f.Show(); } }DATA可讀性來(lái)自于dt.Select(ParentId ...)這個(gè)篩選——它假設(shè)數(shù)據(jù)庫(kù)里已經(jīng)按SortOrder排序好了父子關(guān)系通過(guò)ParentId指向MenuId構(gòu)成樹(shù)。我把Item.Tag存了兩個(gè)東西根菜單存MenuKey權(quán)限標(biāo)識(shí)子菜單存FormName窗體類(lèi)名通過(guò)反射動(dòng)態(tài)創(chuàng)建窗體實(shí)例。這樣每新增一個(gè)業(yè)務(wù)窗體只需要在數(shù)據(jù)庫(kù)菜單表里插一行記錄并寫(xiě)個(gè)窗體類(lèi)代碼里完全不需要新增菜單項(xiàng)。注意子菜單的Tag存的是窗體類(lèi)名這個(gè)類(lèi)必須在UI層的命名空間下反射的Type.GetType()才能按字符串找到類(lèi)型不然會(huì)在運(yùn)行時(shí)報(bào)找不到類(lèi)型。4.2 按鈕級(jí)權(quán)限用Tag標(biāo)記加遞歸掃描實(shí)現(xiàn)WinForm沒(méi)有Web那種現(xiàn)成的按鈕授權(quán)機(jī)制要在窗體的按鈕上做權(quán)限控制就得自己掃。我是按下面這個(gè)思路做的給每個(gè)需要權(quán)限控制的按鈕Tag屬性設(shè)成權(quán)限點(diǎn)標(biāo)識(shí)窗體加載時(shí)調(diào)用一個(gè)擴(kuò)展方法遞歸掃描所有控件按Tag查權(quán)限沒(méi)有權(quán)限的直接Visible false或者禁用。代碼如下public static class PermissionExtensions { public static void ApplyButtonPermission(this Control root) { foreach (Control c in root.Controls) { if (c is Button c.Tag ! null) { string permKey c.Tag.ToString(); if (permKey.StartsWith(perm:)) { string key permKey.Substring(5); if (!UserContext.HasPermission(key)) { c.Visible false; } } } // 遞歸處理子容器Panel、GroupBox、TabPage 都是容器 if (c.HasChildren) { ApplyButtonPermission(c); } } } }這段代碼的靈魂在遞歸處理子容器。WinForm里Panel、GroupBox、TabControl的子頁(yè)都是容器控件按鈕嵌在容器里時(shí)直接遍歷頂層Controls是掃不到的必須遞歸深入每一層。我見(jiàn)過(guò)有人在每個(gè)窗體里寫(xiě)一遍按鈕遍歷邏輯代碼重復(fù)不說(shuō)漏掉Tab頁(yè)里的按鈕是常有的事。UserContext.HasPermission(key)內(nèi)部是拿當(dāng)前用戶的權(quán)限集合做Contains判斷這里集合建議在登錄后一次性加載進(jìn)內(nèi)存不要每次都查數(shù)據(jù)庫(kù)否則按鈕多的窗體打開(kāi)會(huì)明顯卡頓。這里還有一個(gè)容易被忽略的坑如果按鈕橫跨多個(gè)Tab頁(yè)TabControl里只有當(dāng)前激活的Tab頁(yè)控件會(huì)被創(chuàng)建未激活頁(yè)里的按鈕遍歷不到要在窗體Shown事件時(shí)調(diào)一次并在SelectedTabChanged時(shí)再調(diào)一次。4.3 數(shù)據(jù)范圍權(quán)限同一個(gè)查詢(xún)方法不同角色看到不同行菜單和按鈕控制的是“能不能點(diǎn)”數(shù)據(jù)范圍控制的是“能看哪些行”。比如訂單查詢(xún)老板要看全公司經(jīng)理看本部門(mén)員工看自己。實(shí)現(xiàn)方式通常是把數(shù)據(jù)范圍判斷下推到SQL層而不是查出結(jié)果再在內(nèi)存里過(guò)濾——內(nèi)過(guò)濾又慢又不安全繞開(kāi)界面直接調(diào)BLL層一樣能拿到全量數(shù)據(jù)。我在SQL里加了一個(gè)DataScope參數(shù)存儲(chǔ)過(guò)程或查詢(xún)語(yǔ)句里根據(jù)角色設(shè)置做條件拼接SELECT o.OrderId, o.OrderNo, o.Amount, o.CreateBy, d.DeptName FROM Orders o INNER JOIN Sys_User u ON o.CreateBy u.UserId INNER JOIN Sys_Dept d ON u.DeptId d.DeptId WHERE (DataScope 1) -- 全部 OR (DataScope 2 AND u.DeptId DeptId) -- 本部門(mén) OR (DataScope 3 AND o.CreateBy UserId) -- 僅本人數(shù)據(jù)范圍值放在角色表里用戶登錄時(shí)拿到的是他自己的所有角色的最小范圍或最大范圍這取決于業(yè)務(wù)規(guī)則——有的系統(tǒng)按最嚴(yán)的來(lái)有的按最寬的來(lái)。最常見(jiàn)的做法是取最小范圍也就是對(duì)用戶最安全的那個(gè)。這里要注意一點(diǎn)如果同一用戶的多個(gè)角色分別配置了“全部”和“僅本人”到底按哪個(gè)生效需要在產(chǎn)品層面定好規(guī)則否則就會(huì)出現(xiàn)“為什么我改了用戶的角色他看到的數(shù)據(jù)反而更多了”的困惑。參數(shù)化的WHERE條件避免了拼接SQL注入的問(wèn)題但DataScope變量本身也要走參數(shù)不能直接用常量拼接進(jìn)SQL。4.4 用委托和事件解耦權(quán)限變更角色改權(quán)限后不用重啟程序權(quán)限改了不生效是WinForm系統(tǒng)最尷尬的場(chǎng)景——管理員在權(quán)限管理窗體里給某個(gè)角色勾選了一個(gè)新按鈕權(quán)限正在使用這個(gè)角色的用戶必須重啟程序才能看到變化。這是因?yàn)榈卿洉r(shí)權(quán)限集合已經(jīng)被靜態(tài)變量緩存住了。一個(gè)成熟的方案是用C#委托和事件做權(quán)限變更通知權(quán)限發(fā)生修改時(shí)觸發(fā)全局事件正在運(yùn)行的所有窗體訂閱這個(gè)事件并重新拉取權(quán)限列表。public static class PermissionBus { public static event EventHandlerPermissionChangedEventArgs PermissionsChanged; public static void RaisePermissionChanged(int roleId) { PermissionsChanged?.Invoke(null, new PermissionChangedEventArgs(roleId)); } } // 在某個(gè)業(yè)務(wù)窗體中訂閱 protected override void OnLoad(EventArgs e) { base.OnLoad(e); PermissionBus.PermissionsChanged (s, args) { if (args.RoleId UserContext.Current.RoleId) { UserContext.RefreshPermissions(); this.ApplyButtonPermission(); // 重新掃描按鈕權(quán)限 LoadOrderList(); // 刷新當(dāng)前可見(jiàn)的列表數(shù)據(jù) } this.BeginInvoke(new Action(() { // 更新界面上的按鈕和菜單狀態(tài) })); }; }事件里回調(diào)的代碼要特別注意線程問(wèn)題如果事件是從權(quán)限管理窗體的線程里觸發(fā)的直接更新其他窗體的控件會(huì)拋“跨線程訪問(wèn)控件”異常所以這里用BeginInvoke把更新動(dòng)作切回UI線程執(zhí)行。如果窗體已經(jīng)關(guān)閉事件里還會(huì)訪問(wèn)已釋放的控件需要在Dispose時(shí)取消訂閱。這里只展示了事件訂閱和權(quán)限刷新兩個(gè)核心動(dòng)作真正實(shí)現(xiàn)時(shí)還要在權(quán)限管理窗體的“保存角色權(quán)限”按鈕里調(diào)用PermissionBus.RaisePermissionChanged(roleId)通知全局。這樣權(quán)限更新后正在使用的用戶不需要重啟當(dāng)前打開(kāi)的產(chǎn)品在下次操作前就會(huì)刷新按鈕狀態(tài)體驗(yàn)上更接近Web系統(tǒng)。5. 從這套系統(tǒng)里踩到的5個(gè)坑及排查手法前面講的都是設(shè)計(jì)層面實(shí)際運(yùn)行里還有一堆玄學(xué)問(wèn)題。以下五條都是我親手踩過(guò)的按“現(xiàn)象→原因→解決”展開(kāi)每條都能對(duì)應(yīng)一個(gè)真實(shí)的翻車(chē)現(xiàn)場(chǎng)。5.1 登錄閃退密碼為空和連接串不對(duì)兩座大山現(xiàn)象是裝好數(shù)據(jù)庫(kù)、改好連接串一按登錄按鈕程序直接消失連閃退窗口都看不到。第一次遇到時(shí)會(huì)覺(jué)得是代碼Bug其實(shí)九成是數(shù)據(jù)層異常沒(méi)被捕獲程序靜默崩潰了。最常見(jiàn)的原因是Sys_User表里新導(dǎo)入的用戶密碼字段為NULL登錄時(shí)調(diào)Md5Helper.ComputeHash(password salt)直接把空值和鹽拼在一起拋了ArgumentNullException。我的修復(fù)方式是在加密前判空并且把登錄邏輯包在一層全局異常捕獲里把異常信息先寫(xiě)到本地日志再?gòu)棿皊tring pwdHash null; if (!string.IsNullOrEmpty(password)) { pwdHash Md5Helper.ComputeHash(password salt); } try { user new UserBll().Login(userName, pwdHash ?? ); // 后續(xù)處理 } catch (SqlException ex) { LogHelper.WriteError(ex.ToString()); MessageBox.Show(登錄失敗請(qǐng)查看日志, 錯(cuò)誤); }第二類(lèi)原因是數(shù)據(jù)庫(kù)連接失敗但MessageBox被登錄界面的異常吞了排查方法是直接測(cè)試連接串能不能連通用SqlConnection打開(kāi)試試。不要相信“我看連接串寫(xiě)對(duì)了”實(shí)際拷到測(cè)試環(huán)境里跑一遍才是最穩(wěn)的驗(yàn)證方法。另外登錄窗體F5啟動(dòng)直接閃退還有一類(lèi)原因是App.config編譯后沒(méi)被復(fù)制到輸出目錄ConfigurationManager.ConnectionStrings讀出來(lái)是null取值時(shí)報(bào)空引用檢查一下app.config的“復(fù)制到輸出目錄”屬性是不是“始終復(fù)制”。5.2 權(quán)限改了不生效管理員和普通用戶各執(zhí)一詞現(xiàn)象是管理員在權(quán)限管理界面給角色勾了“刪除訂單”按鈕被授權(quán)用戶反饋“界面上根本沒(méi)有這個(gè)按鈕”兩邊都重啟過(guò)開(kāi)始懷疑是代碼寫(xiě)錯(cuò)。原因在于登錄時(shí)權(quán)限集合緩存進(jìn)了UserContext的靜態(tài)數(shù)組里按鈕掃描走的是緩存數(shù)據(jù)完全不感知數(shù)據(jù)庫(kù)已經(jīng)變了。這個(gè)問(wèn)題的解法就是上一章說(shuō)的PermissionBus事件但要考慮一個(gè)邊緣情況如果權(quán)限管理窗體和業(yè)務(wù)窗體不在同一個(gè)進(jìn)程事件跨進(jìn)程是觸發(fā)不到的——同一個(gè)WinForm進(jìn)程內(nèi)沒(méi)問(wèn)題如果你拆了多個(gè)進(jìn)程就得退而求其次在業(yè)務(wù)窗體加一個(gè)“重新加載權(quán)限”的右鍵菜單手動(dòng)刷新。我自己的項(xiàng)目里兩種方案都做了事件負(fù)責(zé)自動(dòng)刷新右鍵菜單兜底。排查這類(lèi)問(wèn)題最快的辦法是寫(xiě)一個(gè)測(cè)試按鈕直接打印UserContext.RolePermKeys集合里的值對(duì)比數(shù)據(jù)庫(kù)里實(shí)際配置的權(quán)限點(diǎn)立刻能定位是緩存沒(méi)刷新還是權(quán)限點(diǎn)本身沒(méi)匹配上。5.3 多用戶同時(shí)操作卡死連接池占滿與事務(wù)隔離級(jí)別現(xiàn)象是十幾個(gè)人同時(shí)登錄后程序越來(lái)越慢偶爾直接報(bào)“連接池已滿”或者“事務(wù)死鎖”。這里要分兩種原因。連接池占滿是連接未釋放排查數(shù)據(jù)訪問(wèn)層代碼看是否有忘記調(diào)Dispose或Close的情況。WinForm里最常見(jiàn)的泄漏點(diǎn)是DataTable作為返回值時(shí)連接被隱式保持用SqlDataAdapter.Fill()之后連接會(huì)自動(dòng)關(guān)閉但很多人習(xí)慣先Open()再Fill()這個(gè)Open()的裸連接如果沒(méi)放進(jìn)using里就泄漏了。死鎖則是事務(wù)隔離級(jí)別問(wèn)題權(quán)限系統(tǒng)里批量更新比如給角色分配幾百個(gè)按鈕權(quán)限時(shí)先刪除再插入很容易在并發(fā)下形成鎖競(jìng)爭(zhēng)。我的做法是給批量更新加上顯式事務(wù)并設(shè)置隔離級(jí)別為READ COMMITTED同時(shí)在連接串上配置PoolingTrue和合理的Max Pool Size。還要注意MySQL和SQL Server的事務(wù)隔離級(jí)別默認(rèn)值還不一樣如果數(shù)據(jù)庫(kù)是MySQL默認(rèn)REPEATABLE READ在批量插入時(shí)死鎖概率比SQL Server的READ COMMITTED高得多。5.4 WinForm界面美化和DataGridView顯示權(quán)限狀態(tài)翻車(chē)這套系統(tǒng)的界面都是原生控件客戶看到的第一反應(yīng)往往是“這個(gè)系統(tǒng)怎么像Windows 98”。做界面美化要克制直接用第三方主題組件庫(kù)是個(gè)可行方向但要注意授權(quán)企業(yè)商用收費(fèi)不便宜。不花錢(qián)的替代方案是把默認(rèn)按鈕的邊框和背景色統(tǒng)一調(diào)整用FlatStyle配合自定義繪制這樣至少風(fēng)格統(tǒng)一。另一個(gè)高頻翻車(chē)點(diǎn)是權(quán)限管理界面用DataGridView顯示“用戶擁有的角色列表”業(yè)務(wù)字段是0和1默認(rèn)情況下顯示成一個(gè)難看的文本列。解決方案是使用DataGridViewCheckBoxColumn并設(shè)置TrueValue1和FalseValue0代碼里再配合CurrentCellDirtyStateChanged事件確保用戶點(diǎn)擊復(fù)選框時(shí)值能及時(shí)更新到數(shù)據(jù)源DataGridViewCheckBoxColumn col new DataGridViewCheckBoxColumn(); col.HeaderText 啟用; col.DataPropertyName IsEnabled; col.TrueValue 1; col.FalseValue 0; dataGridView1.Columns.Add(col);如果不明白TrueValue和FalseValue的作用你就會(huì)看到一個(gè)詭異現(xiàn)象數(shù)據(jù)庫(kù)里明明存的1/0界面上勾選了但保存后依然是原值或者顯示與存儲(chǔ)完全對(duì)不上。原因是DataGridViewCheckBoxColumn默認(rèn)把true/false映射到單元格值不告訴它“1”代表“真”它就把“1”當(dāng)字符串顯示出來(lái)。排錯(cuò)時(shí)先看單元格的Value類(lèi)型別上來(lái)就改數(shù)據(jù)庫(kù)。5.5 集成第三方SDK觸發(fā)Access Violation C0000005權(quán)限系統(tǒng)如果還要對(duì)接掃碼槍、加密狗、門(mén)禁設(shè)備或PLC上位機(jī)特別是工業(yè)現(xiàn)場(chǎng)桌面軟件你很可能要引第三方原生DLL?,F(xiàn)象是調(diào)用一個(gè)簽名看起來(lái)沒(méi)問(wèn)題的接口程序直接崩潰Windows事件日志里寫(xiě)Access Violation C0000005這個(gè)錯(cuò)誤是內(nèi)存訪問(wèn)違規(guī)WinForm托管代碼本身幾乎不會(huì)觸發(fā)九成是C#調(diào)用C類(lèi)庫(kù)時(shí)出了問(wèn)題。常見(jiàn)原因是DLL調(diào)用約定不匹配——C導(dǎo)出函數(shù)默認(rèn)cdeclC#默認(rèn)StdCallDllImport里要顯式指定CallingConvention。更隱蔽的原因是委托被垃圾回收把一個(gè)回調(diào)函數(shù)委托傳給原生DLL后沒(méi)保持引用原生代碼回調(diào)時(shí)托管堆上那塊內(nèi)存已經(jīng)被回收直接崩掉。排查步驟先確認(rèn)DLL是32位還是64位跟程序集的目標(biāo)平臺(tái)對(duì)齊再統(tǒng)一DllImport簽名把回調(diào)委托保存在靜態(tài)字段最后用DllImport聲明里的SetLastErrortrue觀察Marshal.GetLastWin32Error()的輸出把崩潰收斂成可讀的錯(cuò)誤碼。6. 驗(yàn)證權(quán)限系統(tǒng)是否達(dá)標(biāo)5個(gè)自測(cè)動(dòng)作和一個(gè)必守的編碼紀(jì)律方案落地后我每次交付前都會(huì)按固定順序做5個(gè)自測(cè)動(dòng)作能過(guò)完這套流程基本說(shuō)明權(quán)限系統(tǒng)沒(méi)有硬傷。第一個(gè)動(dòng)作是新建一個(gè)低權(quán)限角色只給“查看”權(quán)限登錄進(jìn)去確認(rèn)菜單、按鈕、數(shù)據(jù)范圍三層全都受限。第二個(gè)動(dòng)作是用管理員權(quán)限去反面驗(yàn)證——給低權(quán)限角色加一個(gè)“刪除”權(quán)限用戶不用重啟在已打開(kāi)的界面上等幾秒按F5刷新看按鈕是否出現(xiàn)。第三個(gè)是數(shù)據(jù)范圍測(cè)試建三個(gè)賬號(hào)分別掛在“全部/本部門(mén)/僅本人”的角色下查詢(xún)同一張表確認(rèn)行數(shù)逐級(jí)遞減。第四個(gè)是并發(fā)測(cè)試兩個(gè)客戶端同時(shí)修改同一個(gè)角色的權(quán)限配置確認(rèn)不會(huì)出現(xiàn)死鎖或者保存后互相覆蓋。最后一個(gè)是日志檢查在數(shù)據(jù)庫(kù)操作日志里看每個(gè)權(quán)限點(diǎn)變更都能追溯到操作人和時(shí)間戳沒(méi)有日志的權(quán)限系統(tǒng)等于沒(méi)做審計(jì)。這個(gè)流程走完再補(bǔ)一個(gè)我從項(xiàng)目里學(xué)到的紀(jì)律所有權(quán)限判斷只能出現(xiàn)在一個(gè)地方——封裝成HasPermission(string key)方法任何窗體不允許出現(xiàn)if (UserContext.Current.RoleId 1)這類(lèi)代碼。因?yàn)椤癛oleId等于1”是硬編碼它假設(shè)了數(shù)據(jù)庫(kù)里ID為1的角色永遠(yuǎn)是管理員但這個(gè)假設(shè)在產(chǎn)品維護(hù)期大概率會(huì)被打破。我接手過(guò)一套系統(tǒng)到處是這種判斷后來(lái)客戶要求把“超級(jí)管理員”改成角色名是“系統(tǒng)管理員”的另一個(gè)角色翻遍代碼改了三天。用HasPermission方法統(tǒng)一判斷權(quán)限變更只影響數(shù)據(jù)庫(kù)配置代碼零改動(dòng)。WinForm權(quán)限管理系統(tǒng)的價(jià)值在于交付后不用頻繁發(fā)版角色和權(quán)限的調(diào)整全部收斂到數(shù)據(jù)庫(kù)里這對(duì)維護(hù)期的團(tuán)隊(duì)來(lái)說(shuō)就是最大的省心。希望這篇能幫你少走一些我走過(guò)的彎路。本文還有配套的精品資源點(diǎn)擊獲取