Estoy escribiendo un servicio de API REST donde necesito agregar una capa de autorización para los puntos finales que proporciono. Implementé la autorización mediante el uso de permisos discretos en cada controlador mediante un guard/middleware.
@Get('/clients') @hasPermissions('read', 'all') @UseGuards(PermissionsGuard) async getClient(@Query() query, @Res() res) { ... } Mi pregunta es que necesito agregar una capa de acceso según el propietario del recurso. Por ejemplo, si el usuario tiene un privilegio de administrador, puede ver los clientes creados por everyone ; sin embargo, si el usuario tiene un privilegio inferior al del administrador, only puede ver un cliente creado por él mismo.