$npx -y skills add edutrul/drupal-ai --skill drupal-accessDrupal access control — permissions.yml, access callbacks, AccessResult, custom access checkers, and entity access.
| 1 | # Drupal Access Control |
| 2 | |
| 3 | ## Defining Permissions (permissions.yml) |
| 4 | |
| 5 | ```yaml |
| 6 | administer my module: |
| 7 | title: 'Administer My Module' |
| 8 | restrict access: true |
| 9 | |
| 10 | view my content: |
| 11 | title: 'View My Content' |
| 12 | ``` |
| 13 | |
| 14 | ## Route Requirements |
| 15 | |
| 16 | ```yaml |
| 17 | requirements: |
| 18 | _permission: 'administer my module' # Permission check |
| 19 | _role: 'administrator' # Role check |
| 20 | _custom_access: '\Drupal\my_module\Access\MyAccessCheck::access' |
| 21 | _entity_access: 'node.update' |
| 22 | _access: 'TRUE' |
| 23 | ``` |
| 24 | |
| 25 | ## Custom Access Checker |
| 26 | |
| 27 | ```php |
| 28 | namespace Drupal\my_module\Access; |
| 29 | |
| 30 | use Drupal\Core\Access\AccessResult; |
| 31 | use Drupal\Core\Access\AccessResultInterface; |
| 32 | use Drupal\Core\Routing\Access\AccessInterface; |
| 33 | use Drupal\Core\Session\AccountInterface; |
| 34 | |
| 35 | final class MyAccessCheck implements AccessInterface { |
| 36 | |
| 37 | public function access(AccountInterface $account): AccessResultInterface { |
| 38 | if ($account->hasPermission('administer site configuration')) { |
| 39 | return AccessResult::allowed()->cachePerPermissions(); |
| 40 | } |
| 41 | if ($account->hasPermission('view my content')) { |
| 42 | return AccessResult::allowed()->cachePerPermissions(); |
| 43 | } |
| 44 | return AccessResult::forbidden()->cachePerPermissions(); |
| 45 | } |
| 46 | |
| 47 | } |
| 48 | ``` |
| 49 | |
| 50 | ## AccessResult Patterns |
| 51 | |
| 52 | ```php |
| 53 | AccessResult::allowed(); |
| 54 | AccessResult::forbidden(); |
| 55 | AccessResult::neutral(); |
| 56 | AccessResult::allowedIf($condition); |
| 57 | AccessResult::forbiddenIf($condition); |
| 58 | AccessResult::allowedIfHasPermission($account, 'my permission'); |
| 59 | |
| 60 | // Cache correctly |
| 61 | $result->cachePerPermissions(); // Varies by user permissions |
| 62 | $result->cachePerUser(); // Varies by user identity |
| 63 | $result->addCacheableDependency($node); // Varies by entity |
| 64 | $result->setCacheMaxAge(0); // Not cacheable |
| 65 | ``` |
| 66 | |
| 67 | ## Checking Access in Code |
| 68 | |
| 69 | ```php |
| 70 | $node->access('view', $account); |
| 71 | $node->access('update', $account); |
| 72 | $account->hasPermission('administer content'); |
| 73 | $account->hasRole('editor'); |
| 74 | ``` |
| 75 | |
| 76 | ## Entity Access Hook |
| 77 | |
| 78 | ```php |
| 79 | #[Hook('node_access')] |
| 80 | public function nodeAccess(NodeInterface $node, string $op, AccountInterface $account): AccessResultInterface { |
| 81 | if ($op === 'view' && $node->bundle() === 'private') { |
| 82 | return AccessResult::forbiddenIf( |
| 83 | !$account->hasPermission('view private content') |
| 84 | )->cachePerPermissions()->addCacheableDependency($node); |
| 85 | } |
| 86 | return AccessResult::neutral(); |
| 87 | } |
| 88 | ``` |