PHPackages                             gsebastiao/laravel-authorization - PHPackages - PHPackages  [Skip to content](#main-content)[PHPackages](/)[Directory](/)[Categories](/categories)[Trending](/trending)[Leaderboard](/leaderboard)[Changelog](/changelog)[Analyze](/analyze)[Collections](/collections)[Log in](/login)[Sign up](/register)

1. [Directory](/)
2. /
3. [Authentication &amp; Authorization](/categories/authentication)
4. /
5. gsebastiao/laravel-authorization

ActiveLibrary[Authentication &amp; Authorization](/categories/authentication)

gsebastiao/laravel-authorization
================================

Sistema de autorização RBAC (usuários, grupos, permissões e menus) reutilizável para projetos Laravel.

00PHP

Since Jul 3Pushed 1mo agoCompare

[ Source](https://github.com/gsebastiao/laravel-authorization)[ Packagist](https://packagist.org/packages/gsebastiao/laravel-authorization)[ RSS](/packages/gsebastiao-laravel-authorization/feed)WikiDiscussions main Synced 1mo ago

READMEChangelogDependenciesVersions (1)Used By (0)

gsebastiao/laravel-authorization
================================

[](#gsebastiaolaravel-authorization)

Sistema de autorização RBAC (usuários, grupos, permissões e menus) para projetos Laravel — instale e comece a codificar sem duplicar model/migration entre projetos.

Instalação
----------

[](#instalação)

```
composer require gsebastiao/laravel-authorization
```

O Service Provider é descoberto automaticamente (Laravel package auto-discovery). Não é necessário registrar nada em `config/app.php`.

### Pré-requisitos

[](#pré-requisitos)

- Uma tabela `users` já existente no projeto (o pacote **não** cria essa tabela — só referencia via FK). Precisa ter `id` como chave primária padrão do Laravel.
- PHP ^8.2, Laravel ^11 / ^12 / ^13 (Laravel 13 exige PHP 8.3+ — essa exigência já vem do próprio `laravel/framework`, não precisa se preocupar em travar isso aqui).

### Rodando as migrations

[](#rodando-as-migrations)

As migrations do pacote já são carregadas automaticamente. Basta migrar:

```
php artisan migrate
```

Isso cria: `auth_groups`, `auth_groups_users`, `auth_logins`, `auth_permissions`, `auth_permissions_menus`, `auth_permissions_groups`, `auth_permissions_users`, `auth_permissions_audits`.

### Publicando config (opcional)

[](#publicando-config-opcional)

Só necessário se você precisa customizar nomes de tabela, conexão de banco, ou comportamento de cache:

```
php artisan vendor:publish --tag=authorization-config
```

Isso cria `config/authorization.php` no projeto-host.

### Publicando migrations (opcional)

[](#publicando-migrations-opcional)

Só necessário se você precisa editar as migrations antes de rodar (ex: renomear uma tabela por conflito com outro pacote já instalado):

```
php artisan vendor:publish --tag=authorization-migrations
```

Uso básico
----------

[](#uso-básico)

### Via Facade

[](#via-facade)

```
use Gsebastiao\LaravelAuthorization\Facades\Authorization;

// Verifica se o usuário autenticado tem uma permissão
if (Authorization::hasPermission('usuario.criar')) {
    // ...
}

// Verifica permissão de um usuário específico (não o autenticado)
if (Authorization::hasPermission('relatorio.exportar', $outroUsuarioId)) {
    // ...
}

// Lista de permissões efetivas (já resolvendo grupo + individual + is_absolute)
$permissoes = Authorization::getUserPermissions();

// Árvore de menu filtrada pelas permissões do usuário autenticado
$menu = Authorization::getMenuTree();
```

### Via injeção de dependência

[](#via-injeção-de-dependência)

```
use Gsebastiao\LaravelAuthorization\Models\Authorization;

class DashboardController extends Controller
{
    public function index(Authorization $authorization)
    {
        return view('dashboard', [
            'menu' => $authorization->getMenuTree(),
        ]);
    }
}
```

Como a permissão efetiva é calculada
------------------------------------

[](#como-a-permissão-efetiva-é-calculada)

Ordem de prioridade (da mais forte para a mais fraca):

1. **Negação individual do usuário** (`auth_permissions_users.is_granted = 0`) → sempre vence, ignora qualquer grupo.
2. **Concessão individual do usuário** (`auth_permissions_users.is_granted = 1`) → concedido.
3. **Negação absoluta de algum grupo** (`auth_permissions_groups.is_granted = 0` e `is_absolute = true`) → vence concessão de outro grupo.
4. **Concessão de algum grupo** → concedido.
5. Só restam negações "fracas" de grupo (`is_absolute = false`), sem nenhuma concessão → negado.
6. Nenhum registro em lugar nenhum → negado por padrão.

`is_absolute` existe para resolver conflito entre grupos: se um usuário está em dois grupos e um concede enquanto outro nega, por padrão **a concessão vence** (comportamento mais permissivo, evita bloqueio acidental). Marque `is_absolute = true` na negação apenas quando ela precisar ser um controle de segurança real que nenhum outro grupo pode sobrescrever (ex: segregação de função / compliance).

Cache
-----

[](#cache)

Permissões efetivas e estrutura de menu são cacheadas via `Cache` facade do Laravel (respeitando o `CACHE_DRIVER` já configurado no projeto — funciona com Redis, file, array, etc.).

**Importante:** sempre que você alterar um vínculo de grupo, permissão de grupo, ou permissão individual de um usuário, invalide o cache dele:

```
use Gsebastiao\LaravelAuthorization\Facades\Authorization;

Authorization::forgetUserCache($userId);
```

E sempre que criar/editar/remover um menu:

```
Authorization::forgetMenuStructureCache();
```

A forma recomendada é conectar essas chamadas a Model Observers dos seus models administrativos (`Group`, `Permission`, `GroupUser`, etc.), para não depender de lembrar manualmente em cada lugar do código onde essas tabelas são alteradas.

Configuração multi-tenant / conexão customizada
-----------------------------------------------

[](#configuração-multi-tenant--conexão-customizada)

Se as tabelas `auth_*` vivem numa conexão de banco diferente da padrão do projeto, publique a config e ajuste:

```
// config/authorization.php
'connection' => 'central', // nome de uma conexão definida em config/database.php
```

Licença
-------

[](#licença)

MIT.

###  Health Score

19

—

LowBetter than 9% of packages

Maintenance60

Regular maintenance activity

Popularity0

Limited adoption so far

Community6

Small or concentrated contributor base

Maturity11

Early-stage or recently created project

 Bus Factor1

Top contributor holds 100% of commits — single point of failure

How is this calculated?**Maintenance (25%)** — Last commit recency, latest release date, and issue-to-star ratio. Uses a 2-year decay window.

**Popularity (30%)** — Total and monthly downloads, GitHub stars, and forks. Logarithmic scaling prevents top-heavy scores.

**Community (15%)** — Contributors, dependents, forks, watchers, and maintainers. Measures real ecosystem engagement.

**Maturity (30%)** — Project age, version count, PHP version support, and release stability.

### Community

Maintainers

![](https://www.gravatar.com/avatar/aab336e4460b96481b6b91cc9b0b101959b827f766ab3ac08b77496b9076b32f?d=identicon)[gsebastiao3](/maintainers/gsebastiao3)

---

Top Contributors

[![gsebastiao](https://avatars.githubusercontent.com/u/246223043?v=4)](https://github.com/gsebastiao "gsebastiao (2 commits)")

### Embed Badge

![Health badge](/badges/gsebastiao-laravel-authorization/health.svg)

```
[![Health](https://phpackages.com/badges/gsebastiao-laravel-authorization/health.svg)](https://phpackages.com/packages/gsebastiao-laravel-authorization)
```

###  Alternatives

[tg/tgwebvalid

An easy way to validate Telegram Login Widget and Telegram Mini App users on your website using PHP

6827.5k1](/packages/tg-tgwebvalid)[vitalybaev/laravel5-dkim

Laravel 5/6 package for signing outgoing messages with DKIM.

3163.1k](/packages/vitalybaev-laravel5-dkim)[denniseilander/laravel-passport-scopes-restriction

Restrict scopes for different Laravel Passport clients.

1636.3k](/packages/denniseilander-laravel-passport-scopes-restriction)

PHPackages © 2026

[Directory](/)[Categories](/categories)[Trending](/trending)[Changelog](/changelog)[Analyze](/analyze)
