Erste Schritte mit Cloud Firestore-Sicherheitsregeln

Mit Cloud Firestore Security Rules können Sie sich auf eine möglichst nutzerfreundliche Gestaltung konzentrieren, ohne die Infrastruktur verwalten oder serverseitigen Authentifizierungs- und Autorisierungscode schreiben zu müssen.

Die Sicherheitsregel stellen die Zugriffssteuerung und die Datenvalidierung in einem einfachen, aber leistungsstarken Format bereit. Verwenden Sie Firebase Authentication mit Cloud Firestore Security Rules, um nutzer- und rollenbasierte Zugriffssysteme zum Schutz der Nutzerdaten zu erstellen.

Sicherheitsregeln Version 2

Seit Mai 2019 ist Version 2 der Cloud Firestore Sicherheitsregeln jetzt verfügbar. In Version 2 der Sicherheitsregeln wird das Verhalten von rekursiven Platzhaltern {name=**} verändert. Sie müssen Version 2 verwenden, wenn Sie Sammlungsgruppenabfragen verwenden möchten. Sie müssen Version 2 aktivieren, indem Sie rules_version = '2'; als erste Zeile in Ihren Sicherheitsregeln festlegen:

rules_version = '2';
service cloud.firestore {
  match /databases/{database}/documents {

Regeln schreiben

Sie schreiben und verwalten Cloud Firestore Security Rules, die auf das Datenmodell zugeschnitten sind, das Sie für die Standarddatenbank und jede zusätzliche Datenbank in Ihrem Projekt erstellen.

Alle Cloud Firestore Security Rules bestehen aus match-Anweisungen, mit denen Dokumente in Ihrer Datenbank identifiziert werden, und allow-Ausdrücken, über die der Zugriff auf diese Dokumente gesteuert wird:

service cloud.firestore {
  match /databases/{database}/documents {
    match /<some_path>/ {
      allow read, write: if <some_condition>;
    }
  }
}

Jede Datenbankanfrage aus einer Cloud Firestore Mobil-/Webclientbibliothek wird anhand Ihrer Sicherheitsregeln ausgewertet, bevor Daten gelesen oder geschrieben werden. Wenn die Regeln den Zugriff auf einen der angegebenen Dokumentpfade verweigern, schlägt die gesamte Anfrage fehl.

Im Folgenden finden Sie einige Beispiele für grundlegende Regelsätze. Obwohl diese Regeln gültig sind, werden sie für Produktionsanwendungen nicht empfohlen:

Auth erforderlich

// Allow read/write access on all documents to any user signed in to the application
service cloud.firestore {
  match /databases/{database}/documents {
    match /{document=**} {
      allow read, write: if request.auth != null;
    }
  }
}

Alle ablehnen

// Deny read/write access to all users under any conditions
service cloud.firestore {
  match /databases/{database}/documents {
    match /{document=**} {
      allow read, write: if false;
    }
  }
}

Alle zulassen

// Allow read/write access to all users under any conditions
// Warning: **NEVER** use this rule set in production; it allows
// anyone to overwrite your entire database.
service cloud.firestore {
  match /databases/{database}/documents {
    match /{document=**} {
      allow read, write: if true;
    }
  }
}

Der in den obigen Beispielen verwendete Pfad {document=**} entspricht jedem Dokument in der gesamten Datenbank. Fahren Sie mit dem Leitfaden Sicherheitsregeln strukturieren fort, um zu erfahren, wie Sie bestimmte Datenpfade zuordnen und mit hierarchischen Daten arbeiten können.

Regeln testen

Cloud Firestore bietet einen Regelsimulator, mit dem Sie Ihren Regelsatz testen können. Sie können sowohl in der Google Cloud Console als auch in der Firebase Console auf den Simulator zugreifen.

Mit dem Regelsimulator können Sie authentifizierte und nicht authentifizierte Lese-, Schreib- und Löschvorgänge simulieren. Wenn Sie eine authentifizierte Anfrage simulieren, können Sie Authentifizierungstokens von verschiedenen Anbietern erstellen und in der Vorschau anzeigen lassen. Simulierte Anfragen werden mit dem Regelsatz in Ihrem Editor ausgeführt, nicht mit dem bereitgestellten Regelsatz.

Regeln in der Google Cloud Console testen

Der Regelsimulator in der Google Cloud Console ist für Firestore im nativen Modus sowohl in der Standard- als auch in der Enterprise-Version verfügbar.

Erforderliche Berechtigungen

Wenn Sie Sicherheitsregeln in der Google Cloud Console testen möchten, benötigen Sie die folgende IAM-Berechtigung:

  • firebaserules.rulesets.test

So simulieren Sie eine Datenbankanfrage in der Google Cloud Console:

  1. Rufen Sie in der Google Cloud Console die Seite Datenbanken auf.
  2. Klicken Sie auf die ID der Datenbank, die Sie testen möchten.
  3. Klicken Sie im Navigationsmenü auf Sicherheit.
  4. Klicken Sie auf den Tab Simulator.
  5. Wählen Sie in der Drop-down-Liste Simulationstyp einen Vorgangstyp aus: get, create, update oder delete.
  6. Geben Sie im Feld Standort den Dokumentpfad ein, den Sie testen möchten, z. B. users/user_123.
  7. (Optional) Klicken Sie bei create - und update -Anfragen auf Dokument erstellen, um die Nutzlast des Mock-Dokuments zu konfigurieren.
  8. (Optional) Wenn Sie eine authentifizierte Anfrage simulieren möchten, aktivieren Sie Authentifizierung, wählen Sie einen Authentifizierungsanbieter aus (z. B. google.com oder Anonym) und konfigurieren Sie die Felder für die Tokennutzlast.
  9. Klicken Sie auf Ausführen.

Im Auswertungsbereich wird angezeigt, ob die Anfrage zugelassen oder abgelehnt wurde. Außerdem sehen Sie detaillierte Berichtselemente für jede ausgewertete Bedingung und Zeilenmarkierungen im Code-Editor.

Regeln in der Firebase Console testen

Wenn Sie Regeln in der Firebase Console testen möchten, rufen Sie den Datenbanken und Speicher > Firestore > Regeln Tab auf. Klicken Sie auf Regel-Playground, um die Simulatorkonfigurationen zu öffnen, wählen Sie die gewünschten Simulationsoptionen aus und klicken Sie dann auf Ausführen.

Regeln bereitstellen

Bevor Sie Cloud Firestore über Ihre mobile App verwenden können, müssen Sie Sicherheitsregeln bereitstellen. Sie können Regeln in der Firebase Console, in der Google Cloud Console, mithilfe der Firebase CLI oder mit der Cloud Firestore Management REST API bereitstellen.

Es kann bis zu eine Minute dauern, bis Aktualisierungen von Cloud Firestore Security Rules für neue Abfragen und Listener wirksam werden. Es kann jedoch bis zu zehn Minuten dauern, bis die Änderungen vollständig umgesetzt sind und für alle aktiven Listener gelten.

Firebase Console verwenden

Wenn Sie Ihre ersten Regeln für die Standarddatenbank in Ihrem Projekt einrichten und bereitstellen möchten, rufen Sie in der Firebase Console den Tab Datenbanken und Speicher > Firestore > Regeln auf.

Wenn Sie mehrere Datenbanken für Ihr Projekt erstellen, können Sie Cloud Firestore Security Rules für jede Datenbank bereitstellen. Verwenden Sie in der Firebase Console die Datenbankauswahl, um zwischen der Standarddatenbank und zusätzlichen Datenbanken zu wechseln.

Schreiben Sie Ihre Regeln im Onlineeditor und klicken Sie dann auf Veröffentlichen.

Google Cloud Console verwenden

Sie können Cloud Firestore Security Rules direkt in der Google Cloud Console verwalten und bereitstellen. Der Regel-Editor ist für Firestore im nativen Modus sowohl in der Standard- als auch in der Enterprise-Version verfügbar.

Erforderliche Berechtigungen

Wenn Sie Sicherheitsregeln in der Google Cloud Console verwalten und bereitstellen möchten, benötigen Sie die folgenden IAM-Berechtigungen:

  • firebaserules.releases.create
  • firebaserules.releases.delete
  • firebaserules.releases.update
  • firebaserules.rulesets.create
  • firebaserules.rulesets.delete
  • firebaserules.rulesets.list
  • firebaserules.rulesets.test (erforderlich, um den Regelsimulator zu verwenden)

So stellen Sie Regeln in der Google Cloud Console bereit:

  1. Rufen Sie in der Google Cloud Console die Seite Datenbanken auf.
  2. Klicken Sie auf die ID der Datenbank, die Sie verwalten möchten.
  3. Klicken Sie im Navigationsmenü auf Sicherheit.
  4. Klicken Sie auf den Tab Firestore-Regeln.
  5. Sehen Sie sich Ihre Regeln im Regel-Editor an. Wenn Sie sie bearbeiten möchten, klicken Sie auf Neuer Regelsatz oder Regelsatz klonen und ändern Sie dann Ihre Regeln.
  6. Klicken Sie auf Veröffentlichen , um Ihre Änderungen bereitzustellen.

Sie können sich auch frühere Regelsätze in der Zeitachse ansehen und sie klonen oder wiederherstellen.

Firebase CLI verwenden

Sie können Regeln auch mithilfe von Firebase CLI bereitstellen. So können Sie Ihre Regeln mit Ihrem Anwendungscode einer Versionskontrolle unterwerfen und Regeln im Rahmen des bestehenden Bereitstellungsprozesses zur Verfügung stellen.

// Set up Firestore in your project directory, creates a .rules file
firebase init firestore

// Edit the generated .rules file to your desired security rules
// ...

// Deploy rules for all configured databases
firebase deploy --only firestore

Sicherheit für Cloud Storage verbessern

Ihre Apps profitieren von den robusten Datenbankfunktionen von Cloud Firestore und den Funktionen für die Dateispeicherung und ‑verwaltung von Cloud Storage. Wenn Sie diese Produkte zusammen verwenden, wird die Sicherheit Ihrer App erhöht, da Cloud Firestore Autorisierungsanforderungen erfassen kann, die von Firebase-Sicherheitsregeln für beide Produkte verwendet werden können. Weitere Informationen finden Sie im Leitfaden für Cloud Storage.

Nächste Schritte