0

0

Jenkins Pipeline 中安全获取用户角色的正确实践

霞舞

霞舞

发布时间:2026-01-19 14:41:17

|

502人浏览过

|

来源于php中文网

原创

Jenkins Pipeline 中安全获取用户角色的正确实践

jenkins pipeline 中直接访问 role-based strategy 插件的授权策略会触发 `notserializableexception`,因 `rolebasedauthorizationstrategy` 对象不可序列化;解决方案是将权限检查逻辑封装为外部可序列化函数,并避免在 `script` 块中直接引用非序列化 jenkins 内部对象。

Jenkins Pipeline 使用 Groovy 编写,其执行引擎要求所有在 script 块中定义并跨阶段/步骤持久化的对象必须实现 java.io.Serializable。而 com.michelin.cio.hudson.plugins.rolestrategy.RoleBasedAuthorizationStrategy(即 RoleBasedAuthorizationStrategy)及其关联的 roleMaps、grantedRoles 等内部结构均未实现序列化接口。因此,当您在 script 块内直接调用 Jenkins.instance.getAuthorizationStrategy() 并尝试遍历其状态时,Pipeline 会在序列化检查阶段失败,抛出:

Caused: java.io.NotSerializableException: com.michelin.cio.hudson.plugins.rolestrategy.RoleBasedAuthorizationStrategy

✅ 正确做法:将敏感 Jenkins 实例操作移至 pipeline 顶层的 def 函数中(即“全局函数”),该函数在 Pipeline 编译期解析、运行于 master 节点且不参与分布式序列化流程;而 script 块内仅调用其返回值(如 List<String> 角色名列表),确保数据轻量、可序列化。

以下是推荐的完整实现方式:

Programming Helper
Programming Helper

AI代码自动生成器,在AI的帮助下更快地编程

下载
pipeline {
    agent any
    environment {
        TIMEOUT = '30'
        RUNNER_USER = 'admin'
    }
    stages {
        stage('Check Admin Permission & Prompt') {
            steps {
                script {
                    def userRoles = getRoles(env.RUNNER_USER)
                    if (userRoles.contains('admin')) {
                        timeout(time: Integer.parseInt(env.TIMEOUT), unit: 'SECONDS') {
                            input(
                                message: "Do you want to overwrite the lock?",
                                ok: "Yes"
                            )
                        }
                    } else {
                        echo "Warning: User '${env.RUNNER_USER}' is not in 'admin' role. Skipping confirmation."
                    }
                    echo "Job finished successfully."
                }
            }
        }
    }
}

// ✅ 定义为 pipeline 顶层函数(非 script 块内),可安全访问 Jenkins 实例
def getRoles(String username) {
    // 注意:此函数在 master 上执行,无需序列化返回值以外的对象
    def authStrategy = Jenkins.instance.getAuthorizationStrategy()

    // 防御性检查:确保使用的是 RoleBasedAuthorizationStrategy
    if (!(authStrategy instanceof com.michelin.cio.hudson.plugins.rolestrategy.RoleBasedAuthorizationStrategy)) {
        error "Expected RoleBasedAuthorizationStrategy, but got ${authStrategy.class.name}"
    }

    // 构建 {Role -> List<User>} 映射:roleMaps 是 Map<Permission, Map<Role, Set<String>>>
    // 我们关注的是 Global/Project RoleMap 中的 grantedRoles(类型为 Map<Role, Set<String>>)
    def allGrants = [:]
    authStrategy.roleMaps.values().each { roleMap ->
        roleMap.grantedRoles.each { role, users ->
            allGrants[role] = allGrants.getOrDefault(role, []) + users.toList()
        }
    }

    // 反向查找:哪些 Role 包含当前用户
    def rolesForUser = allGrants.findAll { _, users -> users.contains(username) }
        .keySet()
        .collect { it.name } // 提取 Role 名称(String)

    return rolesForUser
}

? 关键注意事项:

  • ⚠️ 不要在 script 块中直接调用 Jenkins.instance 或持有其子对象(如 authStrategy, roleMaps)——它们不可序列化;
  • ✅ 将 Jenkins API 调用严格限制在顶层 def 函数中,仅返回简单类型(String, List<String>, Boolean);
  • ? getRoles() 函数需运行在 Jenkins Master 节点(默认满足),确保有权限读取全局授权策略;
  • ? 建议添加类型校验(如 instanceof)和空值防护,提升健壮性;
  • ? 若使用 Jenkins 2.387+ 与 Role Strategy Plugin 3.5+,注意 grantedRoles 的实际结构可能因作用域(Global/Project)略有差异,上述示例已兼容主流版本。

通过该模式,您既能安全获取用户所拥有的角色(如 admin),又能完全规避 NotSerializableException,保障 Pipeline 稳定执行。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
什么是分布式
什么是分布式

分布式是一种计算和数据处理的方式,将计算任务或数据分散到多个计算机或节点中进行处理。本专题为大家提供分布式相关的文章、下载、课程内容,供大家免费下载体验。

407

2023.08.11

分布式和微服务的区别
分布式和微服务的区别

分布式和微服务的区别在定义和概念、设计思想、粒度和复杂性、服务边界和自治性、技术栈和部署方式等。本专题为大家提供分布式和微服务相关的文章、下载、课程内容,供大家免费下载体验。

251

2023.10.07

string转int
string转int

在编程中,我们经常会遇到需要将字符串(str)转换为整数(int)的情况。这可能是因为我们需要对字符串进行数值计算,或者需要将用户输入的字符串转换为整数进行处理。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

1030

2023.08.02

java中boolean的用法
java中boolean的用法

在Java中,boolean是一种基本数据类型,它只有两个可能的值:true和false。boolean类型经常用于条件测试,比如进行比较或者检查某个条件是否满足。想了解更多java中boolean的相关内容,可以阅读本专题下面的文章。

367

2023.11.13

java boolean类型
java boolean类型

本专题整合了java中boolean类型相关教程,阅读专题下面的文章了解更多详细内容。

42

2025.11.30

硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

1926

2023.10.19

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

656

2025.10.17

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2399

2025.12.29

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

76

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Kotlin 教程
Kotlin 教程

共23课时 | 4.4万人学习

C# 教程
C# 教程

共94课时 | 11.2万人学习

Java 教程
Java 教程

共578课时 | 81.3万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号