Firebase Security Rules bieten Zugriffssteuerung und Datenvalidierung in einem Format, das mehrere Komplexitätsstufen unterstützt. Wenn Sie nutzer- und rollenbasierte Zugriffssysteme zum Schutz der Nutzerdaten erstellen möchten, verwenden Sie Firebase Authentication mit Firebase Security Rules.
Nutzer identifizieren
Authentication identifiziert Nutzer, die Zugriff auf Ihre Daten anfordern. Diese
Informationen werden als Variable bereitgestellt, die Sie in Ihren Regeln verwenden können. Die Variable auth enthält die folgenden Informationen:
uid:Eine eindeutige Nutzer-ID, die dem anfragenden Nutzer zugewiesen wurde.token: Eine Map mit Werten, die von Authentication erfasst wurden.
Die Variable auth.token enthält die folgenden Werte:
| Feld | Beschreibung |
|---|---|
email |
Die mit dem Konto verknüpfte E‑Mail-Adresse, falls vorhanden. |
email_verified |
true, wenn der Nutzer bestätigt hat, dass er Zugriff auf die email-Adresse hat. Einige Anbieter bestätigen automatisch E‑Mail-Adressen, die ihnen gehören. |
phone_number |
Die mit dem Konto verknüpfte Telefonnummer, falls vorhanden. |
name |
Der Anzeigename des Nutzers, falls festgelegt. |
sub |
Die Firebase-UID des Nutzers. Sie ist innerhalb eines Projekts eindeutig. |
firebase.identities |
Wörterbuch aller Identitäten, die mit dem Konto dieses Nutzers verknüpft sind. Die Schlüssel des Wörterbuchs können eine der folgenden Optionen sein: email, phone, google.com, facebook.com, github.com, twitter.com. Die Werte des Wörterbuchs sind Arrays mit eindeutigen Kennungen für jeden Identitätsanbieter, der mit dem Konto verknüpft ist. Beispielsweise enthält auth.token.firebase.identities["google.com"][0] die erste Google-Nutzer-ID, die mit dem Konto verknüpft ist. |
firebase.sign_in_provider |
Der Anmeldeanbieter, der zum Abrufen dieses Tokens verwendet wurde. Kann einer der folgenden Strings sein: custom, password, phone, anonymous, google.com, facebook.com, github.com, twitter.com. |
firebase.tenant |
Die mit dem Konto verknüpfte tenantId, falls vorhanden. Beispiel: tenant2-m6tyz |
Wenn Sie benutzerdefinierte Authentifizierungsattribute hinzufügen möchten, enthält die auth.token
Variable auch alle benutzerdefinierten Ansprüche
von Ihnen angegeben.
Wenn der Nutzer, der Zugriff anfordert, nicht angemeldet ist, ist die Variable auth null.
Sie können dies in Ihren Regeln nutzen, wenn Sie beispielsweise den Lesezugriff auf authentifizierte Nutzer beschränken möchten: auth != null. Wir empfehlen jedoch im Allgemeinen, den Schreibzugriff weiter einzuschränken.
Weitere Informationen zur Variablen auth finden Sie in der Referenz
dokumentation für
Cloud Firestore,
Realtime Database und
Cloud Storage.
Nutzerinformationen in Regeln nutzen
In der Praxis machen authentifizierte Informationen in Ihren Regeln diese leistungsstärker und flexibler. Sie können den Zugriff auf Daten basierend auf der Nutzeridentität steuern.
Definieren Sie in Ihren Regeln, wie die Informationen in der Variablen auth – die Nutzerinformationen des Anfragenden – mit den Nutzerinformationen übereinstimmen, die mit den angeforderten Daten verknüpft sind.
Beispielsweise kann Ihre App dafür sorgen, dass Nutzer nur ihre eigenen Daten lesen und schreiben können. In diesem Fall sollte es eine Übereinstimmung zwischen der Variablen auth.uid und der Nutzer-ID in den angeforderten Daten geben:
Cloud Firestore
service cloud.firestore {
match /databases/{database}/documents {
// Make sure the uid of the requesting user matches name of the user
// document. The wildcard expression {userId} makes the userId variable
// available in rules.
match /users/{userId} {
allow read, write: if request.auth != null && request.auth.uid == userId;
}
}
}
Realtime Database
{
"rules": {
"users": {
"$userId": {
// grants write access to the owner of this user account
// whose uid must exactly match the key ($userId)
".write": "$userId === auth.uid"
}
}
}
}
Cloud Storage
service firebase.storage {
// Only a user can upload their file, but anyone can view it
match /users/{userId}/{fileName} {
allow read;
allow write: if request.auth != null && request.auth.uid == userId;
}
}
Benutzerdefinierte Nutzerinformationen definieren
Sie können die Variable auth auch verwenden, um benutzerdefinierte Felder zu definieren, die den Nutzern Ihrer App zugewiesen sind.
Angenommen, Sie möchten eine Administratorrolle erstellen, die Schreibzugriff auf bestimmte Pfade ermöglicht. Sie weisen dieses Attribut Nutzern zu und verwenden es dann in den Regeln, die Zugriff auf die Pfade gewähren.
In Cloud Firestore, können Sie den Dokumenten von Nutzern ein benutzerdefiniertes Feld hinzufügen und den Wert dieses Felds mit einem eingebetteten Lesevorgang in Ihren Regeln abrufen. Ihre administratorbasierte Regel würde dann so aussehen:
Cloud Firestore
service cloud.firestore {
match /databases/{database}/documents/some_collection: {
// Remember that, in Cloud Firestore, reads embedded in your rules are billed operations
write: if request.auth != null && get(/databases/(database)/documents/users/$(request.auth.uid)).data.admin == true;
read: if request.auth != null;
}
}
Sie können auf benutzerdefinierte Ansprüche in Security Rules zugreifen, nachdem Sie benutzerdefinierte Ansprüche in Authentication erstellt haben. Anschließend können Sie mit der Variablen auth.token auf diese benutzerdefinierten Ansprüche verweisen.
Cloud Firestore
service cloud.firestore {
match /databases/{database}/documents {
// For attribute-based access control, check for an admin claim
allow write: if request.auth.token.admin == true;
allow read: true;
// Alterntatively, for role-based access, assign specific roles to users
match /some_collection/{document} {
allow read: if request.auth.token.reader == "true";
allow write: if request.auth.token.writer == "true";
}
}
}
Realtime Database
{
"rules": {
"some_path": {
"$sub_path": {
// Create a custom claim for the admin role
".write": "auth.uid !== null && auth.token.writer === true",
".read": "auth.uid !== null"
}
}
}
}
Cloud Storage
service firebase.storage {
// Create a custom claim for the admin role
match /files/{fileName} {
allow read: if request.auth.uid != null;
allow write: if request.auth.token.admin == true;
}
}
Weitere Beispiele für einfache Security Rules die Authentication finden Sie unter Einfache Sicherheitsregeln.