asp.net core利用AccessControlHelper實(shí)現(xiàn)控制訪問權(quán)限
Intro#
由于項(xiàng)目需要,需要在基于 asp.net mvc 的 Web 項(xiàng)目框架中做權(quán)限的控制,于是才有了這個(gè)權(quán)限控制組件,最初只是支持 netframework,后來 dotnetcore 2.0 發(fā)布了之后添加了對(duì) asp.net core 的支持,在 dotnetcore 3.0 發(fā)布之后也增加了對(duì) asp.net core 3.0 的支持(1.9.0及之后版本),目前對(duì)于 asp.net core 支持的更多一些,asp.net core 可以使用 TagHelper 來控制頁(yè)面上元素的權(quán)限訪問,也可以通過 Policy 來控制權(quán)限訪問,同時(shí)支持通過中間件也可以實(shí)現(xiàn)對(duì)靜態(tài)資源的訪問。
安裝 AccessControlHelper nuget 包#
安裝 nuget 包 WeihanLi.AspNetMvc.AccessControlHelper
dotnet add package WeihanLi.AspNetMvc.AccessControlHelper
實(shí)現(xiàn)自己的訪問策略#
資源訪問策略/API訪問策略#
以下代碼定義了一個(gè)簡(jiǎn)單的訪問策略,需要登錄且擁有 Admin 角色,可以根據(jù)自己需要調(diào)整優(yōu)化
public class AdminPermissionRequireStrategy : IResourceAccessStrategy { private readonly IHttpContextAccessor _accessor; public AdminPermissionRequireStrategy(IHttpContextAccessor accessor) { _accessor = accessor; } public bool IsCanAccess(string accessKey) { var user = _accessor.HttpContext.User; return user.Identity.IsAuthenticated && user.IsInRole("Admin"); } public IActionResult DisallowedCommonResult => new ContentResult { Content = "No Permission", ContentType = "text/plain", StatusCode = 403 }; public IActionResult DisallowedAjaxResult => new JsonResult(new JsonResultModel { ErrorMsg = "No Permission", Status = JsonResultStatus.NoPermission }); }
頁(yè)面元素訪問策略#
定義頁(yè)面元素/控件訪問策略:
public class AdminOnlyControlAccessStrategy : IControlAccessStrategy { private readonly IHttpContextAccessor _accessor; public AdminOnlyControlAccessStrategy(IHttpContextAccessor httpContextAccessor) => _accessor = httpContextAccessor; public bool IsControlCanAccess(string accessKey) { if ("Never".Equals(accessKey, System.StringComparison.OrdinalIgnoreCase)) { return false; } var user = _accessor.HttpContext.User; return user.Identity.IsAuthenticated && user.IsInRole("Admin"); } }
服務(wù)注冊(cè)配置#
在 Startup 里注冊(cè)服務(wù):
services.AddAccessControlHelper() .AddResourceAccessStrategy<Filters.AdminPermissionRequireStrategy>() .AddControlAccessStrategy<Filters.AdminOnlyControlAccessStrategy>() ;
如果你只是 web api ,不涉及到頁(yè)面元素的權(quán)限控制可以只注冊(cè) ResourceAccessStrategy
services.AddAccessControlHelper() .AddResourceAccessStrategy<Filters.AdminPermissionRequireStrategy>();
默認(rèn)訪問策略的生命周期是單例的,如果需要注冊(cè)為Scoped,可以指定默認(rèn)的生命周期
services.AddAccessControlHelper() .AddResourceAccessStrategy<Filters.AdminPermissionRequireStrategy>(ServiceLifetime.Scoped);
API/資源的權(quán)限控制#
對(duì)于 asp.net core 應(yīng)用推薦使用 Policy 來控制權(quán)限的訪問,可以在需要權(quán)限控制的 Action 或者 Controller 上設(shè)置 [Authorize("AccessControl")] 或者 [Authorize(AccessControlHelperConstants.PolicyName)]
[Authorize(AccessControlHelperConstants.PolicyName)] public class SystemSettingsController : AdminBaseController { // ... }
[Authorize(AccessControlHelperConstants.PolicyName)] public ActionResult UserList() { return View(); }
頁(yè)面元素的權(quán)限控制#
引用 TagHelper#
在 Views 目錄下的 _ViewImports.cshtml 文件中導(dǎo)入 AccessControlHelper 的 TagHelper
@using ActivityReservation @using WeihanLi.AspNetMvc.AccessControlHelper @using WeihanLi.AspNetMvc.MvcSimplePager @addTagHelper *, Microsoft.AspNetCore.Mvc.TagHelpers @addTagHelper *, WeihanLi.AspNetMvc.AccessControlHelper
詳見: https://github.com/WeihanLi/ActivityReservation/blob/dev/ActivityReservation/Areas/Admin/Views/_ViewImports.cshtml
頁(yè)面元素配置#
在需要權(quán)限控制的元素上增加 asp-access 的 attribute 就可以了,如果需要 access-key 通過 asp-access-key 來配置
<ul class="list-group" asp-access asp-access-key="AdminOnly"> <li role="separator" class="list-unstyled"> <br /> </li> <li class="list-group-item">@Html.ActionLink("用戶管理", "UserList", "Account")</li> <li class="list-group-item">@Html.ActionLink("操作日志查看", "Index", "OperationLog")</li> <li class="list-group-item">@Html.ActionLink("系統(tǒng)設(shè)置管理", "Index", "SystemSettings")</li> <li class="list-group-item"> @Html.ActionLink("微信設(shè)置管理", "Index", new { controller = "Config", area = "Wechat" }) </li> </ul>
這樣就可以了,有權(quán)限訪問的時(shí)候才會(huì)正常渲染,沒有權(quán)限訪問的時(shí)候,這一段 ul 并不會(huì)渲染輸出,在客戶端瀏覽器查看源代碼也不會(huì)看到對(duì)應(yīng)的代碼
Reference#
- https://github.com/WeihanLi/ActivityReservation
- https://github.com/WeihanLi/AccessControlHelper
總結(jié)
以上就是這篇文章的全部?jī)?nèi)容了,希望本文的內(nèi)容對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,謝謝大家對(duì)腳本之家的支持。
相關(guān)文章
asp.net使用H5新特性實(shí)現(xiàn)異步上傳的示例
下面小編就為大家分享一篇asp.net使用H5新特性實(shí)現(xiàn)異步上傳的示例,具有很好的參考價(jià)值,希望對(duì)大家有所幫助。一起跟隨小編過來看看吧2018-01-01asp.net(c#)下讀取word文檔的方法小結(jié)
asp.net(c#)下讀取word文檔的方法小結(jié),需要的朋友可以參考下。2011-07-07Queryable.Union 方法實(shí)現(xiàn)json格式的字符串合并的具體實(shí)例
這篇文章介紹了Queryable.Union 方法實(shí)現(xiàn)json格式的字符串合并的具體實(shí)例,有需要的朋友可以參考一下2013-10-10ASP.NET 頁(yè)面之間傳遞值方式優(yōu)缺點(diǎn)比較
URL、Session、Cookies、Server.Transfer、Application和跨頁(yè)面?zhèn)魉汀?/div> 2009-11-11ASP.NET 2.0 程序安全的基礎(chǔ)知識(shí)
成員關(guān)系的概念在人類社會(huì)中是一個(gè)層次比較低的概念,源于希望屬于某個(gè)群組的意識(shí)。同樣,在ASP.NET 2.0程序開始開發(fā)涉及到成員關(guān)系的應(yīng)用程序時(shí),必須首先理解身份、驗(yàn)證和授權(quán)這幾個(gè)關(guān)鍵的概念。2010-04-04最新評(píng)論