ساخت API برای نقش‌ها

ساخت API برای مدیریت نقش‌ها با PHP

ساخت API برای مدیریت نقش‌ها با PHP

مدیریت نقش‌ها و سطوح دسترسی یکی از جنبه‌های حیاتی در توسعه هر برنامه کاربردی وب است. یک سیستم مدیریت نقش قوی، امنیت برنامه را تضمین کرده و امکان کنترل دقیق بر روی دسترسی کاربران به منابع مختلف را فراهم می‌کند. در این مقاله، به بررسی نحوه ساخت یک API (رابط برنامه‌نویسی کاربردی) با استفاده از PHP برای مدیریت نقش‌ها می‌پردازیم. این API به شما امکان می‌دهد تا نقش‌ها را ایجاد، ویرایش، حذف و لیست کنید، و همچنین کاربران را به نقش‌های مختلف اختصاص دهید.

پیش‌نیازها

قبل از شروع، اطمینان حاصل کنید که پیش‌نیازهای زیر را دارید:

  • PHP با نسخه 7.4 یا بالاتر
  • یک سرور وب (مانند Apache یا Nginx)
  • یک پایگاه داده (مانند MySQL یا PostgreSQL)
  • آشنایی با مفاهیم RESTful API

طراحی پایگاه داده

برای ذخیره اطلاعات نقش‌ها و ارتباط آن‌ها با کاربران، به دو جدول نیاز داریم:

جدول roles

  • id (INT, PRIMARY KEY, AUTO_INCREMENT): شناسه یکتای نقش
  • name (VARCHAR(255), UNIQUE): نام نقش (مانند مدیر، ویراستار، کاربر)
  • description (TEXT): توضیحات نقش
  • created_at (TIMESTAMP): زمان ایجاد نقش
  • updated_at (TIMESTAMP): زمان به‌روزرسانی نقش

جدول user_roles

  • user_id (INT, FOREIGN KEY referencing users.id): شناسه کاربر
  • role_id (INT, FOREIGN KEY referencing roles.id): شناسه نقش
  • PRIMARY KEY (user_id, role_id): کلید اصلی ترکیبی

جدول user_roles یک رابطه Many-to-Many بین کاربران و نقش‌ها ایجاد می‌کند. هر کاربر می‌تواند چندین نقش داشته باشد و هر نقش می‌تواند به چندین کاربر اختصاص داده شود.

ساخت API

اکنون به ساخت API می‌پردازیم. ما از یک ساختار RESTful استفاده خواهیم کرد و از متدهای HTTP مانند GET، POST، PUT و DELETE برای انجام عملیات مختلف استفاده خواهیم کرد.

اتصال به پایگاه داده

ابتدا، یک فایل برای اتصال به پایگاه داده ایجاد می‌کنیم (مثلاً db.php):

 PDO::ERRMODE_EXCEPTION,
    PDO::ATTR_DEFAULT_FETCH_MODE => PDO::FETCH_ASSOC,
    PDO::ATTR_EMULATE_PREPARES   => false,
];

try {
    $pdo = new PDO($dsn, $user, $pass, $options);
} catch (PDOException $e) {
    throw new PDOException($e->getMessage(), (int)$e->getCode());
}
?>

به جای مقادیر placeholder، اطلاعات اتصال پایگاه داده خود را وارد کنید.

فایل index.php (نقطه ورود API)

فایل index.php به عنوان نقطه ورود API عمل می‌کند و درخواست‌ها را به توابع مربوطه هدایت می‌کند.

 'Endpoint not found']);
        }
        break;
    case 'POST':
        if ($resource === 'roles') {
            createRole($pdo);
        } elseif ($resource === 'users' && $id) {
            assignRoleToUser($pdo, $id);
        } else {
            http_response_code(404);
            echo json_encode(['message' => 'Endpoint not found']);
        }
        break;
    case 'PUT':
        if ($resource === 'roles' && $id) {
            updateRole($pdo, $id);
        } else {
            http_response_code(404);
            echo json_encode(['message' => 'Endpoint not found']);
        }
        break;
    case 'DELETE':
        if ($resource === 'roles' && $id) {
            deleteRole($pdo, $id);
        } else {
            http_response_code(404);
            echo json_encode(['message' => 'Endpoint not found']);
        }
        break;
    default:
        http_response_code(405);
        echo json_encode(['message' => 'Method not allowed']);
}
?>

توابع API

اکنون توابع مربوط به هر عملیات را پیاده‌سازی می‌کنیم:

getAllRoles($pdo)

query('SELECT * FROM roles');
    $roles = $stmt->fetchAll();
    http_response_code(200);
    echo json_encode($roles);
}
?>

getRole($pdo, $id)

prepare('SELECT * FROM roles WHERE id = ?');
    $stmt->execute([$id]);
    $role = $stmt->fetch();
    if ($role) {
        http_response_code(200);
        echo json_encode($role);
    } else {
        http_response_code(404);
        echo json_encode(['message' => 'Role not found']);
    }
}
?>

createRole($pdo)

prepare('INSERT INTO roles (name, description) VALUES (?, ?)');
    $stmt->execute([$name, $description]);
    http_response_code(201);
    echo json_encode(['message' => 'Role created successfully']);
}
?>

updateRole($pdo, $id)

prepare('UPDATE roles SET name = ?, description = ? WHERE id = ?');
    $stmt->execute([$name, $description, $id]);
    http_response_code(200);
    echo json_encode(['message' => 'Role updated successfully']);
}
?>

deleteRole($pdo, $id)

prepare('DELETE FROM roles WHERE id = ?');
    $stmt->execute([$id]);
    http_response_code(200);
    echo json_encode(['message' => 'Role deleted successfully']);
}
?>

getUserRoles($pdo, $id)

prepare('SELECT r.* FROM roles r JOIN user_roles ur ON r.id = ur.role_id WHERE ur.user_id = ?');
    $stmt->execute([$id]);
    $roles = $stmt->fetchAll();
    http_response_code(200);
    echo json_encode($roles);
}
?>

assignRoleToUser($pdo, $id)

prepare('INSERT INTO user_roles (user_id, role_id) VALUES (?, ?)');
    $stmt->execute([$id, $role_id]);
    http_response_code(201);
    echo json_encode(['message' => 'Role assigned to user successfully']);
}
?>

تست API

می‌توانید از ابزارهایی مانند Postman یا curl برای تست API خود استفاده کنید. به عنوان مثال، برای دریافت لیست نقش‌ها، یک درخواست GET به آدرس /api/roles ارسال کنید.

نکات امنیتی

هنگام ساخت API، رعایت نکات امنیتی بسیار مهم است. برخی از این نکات عبارتند از:

  • اعتبارسنجی ورودی‌ها: همیشه ورودی‌های کاربر را اعتبارسنجی کنید تا از حملات تزریقی جلوگیری کنید.
  • احراز هویت و مجوز: از مکانیزم‌های احراز هویت و مجوز مناسب برای کنترل دسترسی به API استفاده کنید.
  • استفاده از HTTPS: برای رمزگذاری ارتباط بین کلاینت و سرور، از HTTPS استفاده کنید.
  • محدود کردن نرخ درخواست‌ها: برای جلوگیری از حملات DDoS، نرخ درخواست‌ها را محدود کنید.

نتیجه‌گیری

در این مقاله، نحوه ساخت یک API با استفاده از PHP برای مدیریت نقش‌ها را بررسی کردیم. این API به شما امکان می‌دهد تا نقش‌ها را ایجاد، ویرایش، حذف و لیست کنید، و همچنین کاربران را به نقش‌های مختلف اختصاص دهید. با رعایت نکات امنیتی، می‌توانید یک API قوی و امن برای مدیریت نقش‌ها در برنامه کاربردی وب خود ایجاد کنید.