asp.net core利用AccessControlHelper实现控制访问权限
 更新时间:2019年10月21日 08:29:41   作者:WeihanLi  

这篇文章主要给大家介绍了关于asp.net core利用AccessControlHelper实现控制访问权限的相关资料,文中通过示例代码介绍的非常详细,对大家的学习或者使用asp.net core具有一定的参考学习价值,需要的朋友们下面来一起学习学习吧

Intro#

由于项目需要,需要在基于 asp.net mvc 的 Web 项目框架中做权限的控制,于是才有了这个权限控制组件,最初只是支持 netframework,后来 dotnetcore 2.0 发布了之后添加了对 asp.net core 的支持,在 dotnetcore 3.0 发布之后也增加了对 asp.net core 3.0 的支持(1.9.0及之后版本),目前对于 asp.net core 支持的更多一些,asp.net core 可以使用 TagHelper 来控制页面上元素的权限访问,也可以通过 Policy 来控制权限访问,同时支持通过中间件也可以实现对静态资源的访问。
安装 AccessControlHelper nuget 包#

安装 nuget 包 WeihanLi.AspNetMvc.AccessControlHelper

dotnet add package WeihanLi.AspNetMvc.AccessControlHelper

实现自己的访问策略#

资源访问策略/API访问策略#

以下代码定义了一个简单的访问策略,需要登录且拥有 Admin 角色,可以根据自己需要调整优化

public class AdminPermissionRequireStrategy : IResourceAccessStrategy
{
private readonly IHttpContextAccessor _accessor;

public AdminPermissionRequireStrategy(IHttpContextAccessor accessor)
{
_accessor = accessor;
}

public bool IsCanAccess(string accessKey)
{
var user = _accessor.HttpContext.User;
return user.Identity.IsAuthenticated && user.IsInRole(“Admin”);
}

public IActionResult DisallowedCommonResult => new ContentResult
{
Content = “No Permission”,
ContentType = “text/plain”,
StatusCode = 403
};

public IActionResult DisallowedAjaxResult => new JsonResult(new JsonResultModel
{
ErrorMsg = “No Permission”,
Status = JsonResultStatus.NoPermission
});
}

页面元素访问策略#

定义页面元素/控件访问策略:

public class AdminOnlyControlAccessStrategy : IControlAccessStrategy
{
private readonly IHttpContextAccessor _accessor;

public AdminOnlyControlAccessStrategy(IHttpContextAccessor httpContextAccessor) => _accessor = httpContextAccessor;

public bool IsControlCanAccess(string accessKey)
{
if (“Never”.Equals(accessKey, System.StringComparison.OrdinalIgnoreCase))
{
return false;
}
var user = _accessor.HttpContext.User;
return user.Identity.IsAuthenticated && user.IsInRole(“Admin”);
}
}

服务注册配置#

在 Startup 里注册服务:

services.AddAccessControlHelper()
.AddResourceAccessStrategy<Filters.AdminPermissionRequireStrategy>()
.AddControlAccessStrategy<Filters.AdminOnlyControlAccessStrategy>()
;

如果你只是 web api ,不涉及到页面元素的权限控制可以只注册 ResourceAccessStrategy

services.AddAccessControlHelper()
.AddResourceAccessStrategy<Filters.AdminPermissionRequireStrategy>();

默认访问策略的生命周期是单例的,如果需要注册为Scoped,可以指定默认的生命周期

services.AddAccessControlHelper()
.AddResourceAccessStrategy<Filters.AdminPermissionRequireStrategy>(ServiceLifetime.Scoped);

API/资源的权限控制#

对于 asp.net core 应用推荐使用 Policy 来控制权限的访问,可以在需要权限控制的 Action 或者 Controller 上设置 [Authorize(“AccessControl”)] 或者 [Authorize(AccessControlHelperConstants.PolicyName)]

[Authorize(AccessControlHelperConstants.PolicyName)]
public class SystemSettingsController : AdminBaseController
{
// …
}

[Authorize(AccessControlHelperConstants.PolicyName)]
public ActionResult UserList()
{
return View();
}

页面元素的权限控制#

引用 TagHelper#

在 Views 目录下的 _ViewImports.cshtml 文件中导入 AccessControlHelper 的 TagHelper

@using ActivityReservation
@using WeihanLi.AspNetMvc.AccessControlHelper
@using WeihanLi.AspNetMvc.MvcSimplePager

@addTagHelper *, Microsoft.AspNetCore.Mvc.TagHelpers
@addTagHelper *, WeihanLi.AspNetMvc.AccessControlHelper

详见: github.com/WeihanLi/ActivityReservation/blob/dev/ActivityReservation/Areas/Admin/Views/_ViewImports.cshtml
页面元素配置#

在需要权限控制的元素上增加 asp-access 的 attribute 就可以了,如果需要 access-key 通过 asp-access-key 来配置

<ul class=”list-group” asp-access asp-access-key=”AdminOnly”>
<li role=”separator” class=”list-unstyled”>
<br />
</li>
<li class=”list-group-item”>@Html.ActionLink(“用户管理”, “UserList”, “Account”)</li>

<li class=”list-group-item”>@Html.ActionLink(“操作日志查看”, “Index”, “OperationLog”)</li>
<li class=”list-group-item”>@Html.ActionLink(“系统设置管理”, “Index”, “SystemSettings”)</li>
<li class=”list-group-item”>
@Html.ActionLink(“微信设置管理”, “Index”, new {
controller = “Config”,
area = “Wechat”
})
</li>
</ul>

这样就可以了,有权限访问的时候才会正常渲染,没有权限访问的时候,这一段 ul 并不会渲染输出,在客户端浏览器查看源代码也不会看到对应的代码
Reference#

github.com/WeihanLi/ActivityReservation
github.com/WeihanLi/AccessControlHelper

总结
以上就是这篇文章的全部内容了,希望本文的内容对大家的学习或者工作具有一定的参考学习价值,谢谢大家对华域联盟的支持。

您可能感兴趣的文章:ASP.NET Core使用自定义验证属性控制访问权限详解

.net
core
accesscontrolhelper

相关文章
Asp.net下拉树的实现过程这篇文章主要介绍了Asp.net下拉树的实现过程,文章思路清晰,推荐给大家阅读,需要的朋友可以参考下 2015-08-08
asp.net(C#)跨域及跨域写Cookie问题在网站www.A.com下通过iframe或ajax调用www.B.com下的内容时,默认情况下IE会阻止www.B.com写任何Cookie 2011-10-10
ASP.NET五步打包下载Zip文件实例本篇文章主要介绍了ASP.NET五步打包下载Zip文件实例,现在分享给大家,也给大家做个参考。有需要的小伙伴可以参考下。
2016-11-11
ASP.NET简单实现注销功能这篇文章主要介绍了如何ASP.NET简单实现注销功能的方法以及简单示例,有需要的小伙伴可以参考下。 2015-07-07
Web.config(应用程序的配置信息)总结Web.config文件是一个XML文本文件,它用来储存 ASP.NET Web 应用程序的配置信息(如最常用的设置ASP.NET Web 应用程序的身份验证方式),它可以出现在应用程序的每一个目录中,接下来详细介绍一下配置情况,感兴趣的朋友可以了解下 2013-01-01
Asp.Net 重定向必须要知道的一些资料ASP.NET资源的请求所经过的处理流程:首先,IIS接收到该请求并将其转交给aspnet_isapi.dll。其次,ASP.NET引擎将一些 HttpModule初始化。 2008-12-12
TreeNodeCheckChanged事件触发方法代码实例这篇文章主要介绍了TreeNodeCheckChanged事件触发方法代码实例,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友可以参考下 2020-12-12
ASP.NET中读取XML文件信息的4种方法与示例代码ASP.NET中读取XML文件信息的4种方法与示例代码… 2007-03-03
ASP.NET Core如何自定义配置源示例详解这篇文章主要给大家介绍了关于ASP.NET Core如何自定义配置源的相关资料,文中通过示例代码介绍的非常详细,对大家学习或者使用ASP.NET Core具有一定的参考学习价值,需要的朋友们下面来一起学习学习吧 2019-11-11
php基础练习–简单验证码实现这篇文章主要介绍了php基础练习–简单验证码实现,需要的朋友可以参考下 2014-02-02

最新评论

声明:本站(华域联盟www.cnhackhy.com)所有文章,如无特殊说明或标注,均为本站原创发布。任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。如若本站内容侵犯了原著者的合法权益,可联系我们进行处理。